កញ្ចប់ Typosquatting_ទល់នឹង_Copycat_

កញ្ចប់ Typosquatting ទល់នឹង Copycat៖ ការយល់ដឹងពីភាពខុសគ្នា

ខណៈពេលដែលកញ្ចប់ចម្លង និង typosquatting គឺជាគោលគំនិតដែលទាក់ទងគ្នា ពួកវាមិនដូចគ្នាទេ។ ទាំងពីរពាក់ព័ន្ធនឹងយុទ្ធសាស្ត្របោកបញ្ឆោតដើម្បីបញ្ឆោតអ្នកប្រើប្រាស់ឱ្យទាញយកកម្មវិធីព្យាបាទ ប៉ុន្តែពួកគេធ្វើដូច្នេះតាមវិធីខុសគ្នាបន្តិចបន្តួច។ នេះគឺជាការពន្យល់លម្អិតអំពីនីមួយៗ៖

បន្លំ 

ការវាយអក្សរខុសប្រភេទពាក់ព័ន្ធនឹងការចុះឈ្មោះឈ្មោះដែន ឬឈ្មោះកញ្ចប់ដែលស្រដៀងគ្នាខ្លាំងទៅនឹងឈ្មោះស្របច្បាប់ ដែលជារឿយៗខុសគ្នាដោយកំហុសវាយអក្សរ។ គោលដៅគឺដើម្បីបញ្ឆោតអ្នកប្រើប្រាស់ដែលធ្វើខុសនៅពេលវាយ URL ឬឈ្មោះកញ្ចប់ ដែលនាំពួកគេទៅកាន់គេហទំព័រ ឬកម្មវិធីព្យាបាទជំនួសឱ្យគេហទំព័រ ឬកម្មវិធីស្របច្បាប់ដែលចង់បាន។

ឧទាហរណ៍ ៖

  • កញ្ចប់ស្របច្បាប់បង្ហាញ។

  • វ៉ារ្យ៉ង់កញ្ចប់ Typosquattedបង្ហាញ (បាត់ 's')បញ្ចេញមតិ('s' បន្ថែម), or រហ័ស (អក្សរ 'e' ទ្វេ)។

ករណីជាក់ស្តែងនៃការវាយអក្សរខុស៖

នៅក្នុងខែវិច្ឆិកា ឆ្នាំ២០១៨ ក្រុមអ្នកស្រាវជ្រាវសន្តិសុខបានកំណត់អត្តសញ្ញាណ និងលុបកញ្ចប់ JavaScript ដែលមានគំនិតអាក្រក់មួយហៅថា flatmap-stream ចេញពីប្រព័ន្ធអេកូឡូស៊ី NPM។ អ្នកវាយប្រហារម្នាក់បានណែនាំការកែប្រែដ៏អាក្រក់នេះទៅក្នុងកញ្ចប់នេះ ហើយបន្ទាប់មកបានបន្ថែមវាជាការពឹងផ្អែកដោយផ្ទាល់ទៅលើកញ្ចប់ event-stream ដ៏ពេញនិយម។ អ្នកប្រើប្រាស់បានទាញយកកំណែព្យាបាទនៃ flatmap-stream នេះជិត ៨ លានដងអ្នកអភិវឌ្ឍន៍ដែលបានប្រើកញ្ចប់ event-stream ដែលរងការសម្របសម្រួលបានប៉ះពាល់ដោយអចេតនាដល់កូដព្យាបាទ។

នៅទីនេះ ការផ្តោតសំខាន់គឺទៅលើកំហុសអក្ខរាវិរុទ្ធបន្តិចបន្តួច ឬបំរែបំរួលដែលកេងចំណេញពីកំហុសវាយអក្សរទូទៅ។

កញ្ចប់ Copycat

កញ្ចប់ចម្លងពាក់ព័ន្ធនឹងការបង្កើតកញ្ចប់ព្យាបាទដែលធ្វើត្រាប់តាមកញ្ចប់ពេញនិយម និងស្របច្បាប់។ ជាពិសេស ការក្លែងបន្លំនេះអាចលើសពីការសរសេរអក្ខរាវិរុទ្ធខុសបន្តិចបន្តួច ហើយក៏អាចរួមបញ្ចូលឈ្មោះ ការពិពណ៌នា ឯកសារ និងមុខងារស្រដៀងគ្នា ដើម្បីធ្វើឱ្យកញ្ចប់ព្យាបាទមើលទៅស្របច្បាប់ និងគួរឱ្យទុកចិត្ត។

ឧទាហរណ៍ ៖

  • កញ្ចប់ស្របច្បាប់lodash

  • វ៉ារ្យ៉ង់កញ្ចប់ Copycatlodashjs, ឧបករណ៍ lodashឬសូម្បីតែកញ្ចប់ដែលមានឈ្មោះដូចគ្នា ប៉ុន្តែបានផ្ទុកឡើងដោយអ្នកនិពន្ធផ្សេងនៅក្នុងឃ្លាំងដែលមិនសូវមានសុវត្ថិភាព

ករណីពិភពលោកពិត៖

សូមពិចារណាកម្មវិធី Laravel ដែលមានមូលដ្ឋានលើ PHP ប្រភពបើកចំហដ៏ពេញនិយមមួយដែលមានឈ្មោះថា laravel-realworld-example-app។ កម្មវិធីនេះមានឧទាហរណ៍ពិភពពិត (ប្រតិបត្តិការ CRUD ការផ្ទៀងផ្ទាត់ លំនាំកម្រិតខ្ពស់។ល។) នៃលក្ខណៈបច្ចេកទេស RealWorld API។ ខណៈពេលដែលកញ្ចប់ស្របច្បាប់បម្រើជាឯកសារយោង កញ្ចប់ចម្លងអាចធ្វើត្រាប់តាមវាដោយប្រើឈ្មោះស្រដៀងគ្នា (ឧទាហរណ៍ laravel-realworld-example-apps ឬ laravel-realworld-examples)។ កញ្ចប់​ចម្លង​បែបនេះ​អាច​រួមបញ្ចូល​មុខងារ ការពិពណ៌នា និង​សូម្បីតែ​ឯកសារ​ស្រដៀងគ្នា ដែល​បញ្ឆោត​អ្នកអភិវឌ្ឍន៍​ឱ្យ​ប្រើប្រាស់​ពួកវា​ជំនួស​ឱ្យ​កំណែ​ពិតប្រាកដ។

ការផ្តោតសំខាន់នៅទីនេះគឺទៅលើការក្លែងបន្លំដ៏ទូលំទូលាយមួយដែលរួមបញ្ចូលមិនត្រឹមតែឈ្មោះប៉ុណ្ណោះទេ ប៉ុន្តែថែមទាំងទិដ្ឋភាពនៃការបង្ហាញ និងមុខងាររបស់កញ្ចប់ស្របច្បាប់ផងដែរ។

ភាពខុសគ្នាសំខាន់

ផ្តោត:

  • បច្ចេកទេស Typosquatting ផ្តោតជាចម្បងលើកំហុសវាយអក្សរដែលបង្កឡើងដោយអ្នកប្រើប្រាស់។

  • កញ្ចប់ Copycat មានគោលបំណងធ្វើត្រាប់តាមកញ្ចប់ស្របច្បាប់ឱ្យកាន់តែទូលំទូលាយ ដែលអាចរួមបញ្ចូលឈ្មោះ ការពិពណ៌នា និងមុខងារស្រដៀងគ្នា។

វិសាលភាពនៃការធ្វើត្រាប់តាម៖

  • ជាធម្មតា Typosquatting ពាក់ព័ន្ធនឹងការផ្លាស់ប្តូរតិចតួចនៅក្នុងឈ្មោះកញ្ចប់។

  • កញ្ចប់ Copycat អាចពាក់ព័ន្ធនឹងការធ្វើត្រាប់តាមដ៏ទូលំទូលាយជាងមុន ដែលធ្វើឱ្យពួកវាមើលទៅកាន់តែគួរឱ្យជឿជាក់។

ត្រួតលើគ្នា

មានការត្រួតស៊ីគ្នារវាងគោលគំនិតទាំងពីរ ដោយសារកញ្ចប់ដែលមានកំហុសវាយអក្សរអាចត្រូវបានចាត់ទុកថាជាសំណុំរងនៃកញ្ចប់ចម្លង។ យុទ្ធសាស្ត្រទាំងពីរមានគោលបំណងបញ្ឆោតអ្នកប្រើប្រាស់ឱ្យដំឡើងកម្មវិធីព្យាបាទ ប៉ុន្តែកំហុសវាយអក្សរអាចកេងចំណេញពីកំហុសវាយអក្សរទូទៅ ខណៈពេលដែលកញ្ចប់ចម្លងអាចប្រើយុទ្ធសាស្ត្រក្លែងក្លាយជាច្រើនប្រភេទ។

យុទ្ធសាស្ត្រកាត់បន្ថយ

ដើម្បីការពារប្រកបដោយប្រសិទ្ធភាពប្រឆាំងនឹងការវាយអក្សរខុស និងកញ្ចប់ចម្លង អង្គការនានាគួរតែអនុម័តវិធីសាស្រ្តពហុមុខដែលរួមបញ្ចូលយុទ្ធសាស្ត្រប្រពៃណី និងដំណោះស្រាយកម្រិតខ្ពស់ដូចជារបស់យើង ស៊ីហ្គេនីOpen Source Security ដំណោះស្រាយ។ ខាងក្រោមនេះជាយុទ្ធសាស្ត្រសំខាន់ៗ ដើម្បីកាត់បន្ថយហានិភ័យទាំងនេះ៖

  • ប្រើប្រភពដែលគួរឱ្យទុកចិត្ត៖ ជាដំបូង និងសំខាន់បំផុត តែងតែទាញយកកញ្ចប់ពីប្រភពដែលគួរឱ្យទុកចិត្ត និងបានផ្ទៀងផ្ទាត់ ឬឃ្លាំងផ្លូវការ ដើម្បីធានាបាននូវភាពត្រឹមត្រូវ។
  • ការភ្ជាប់ Dependencyលើសពីនេះ សូមភ្ជាប់ភាពអាស្រ័យទៅនឹងកំណែជាក់លាក់ ដែលបានផ្ទៀងផ្ទាត់ ដើម្បីរក្សាភាពស៊ីសង្វាក់គ្នា និងសុវត្ថិភាពនៅទូទាំងការដាក់ពង្រាយរបស់អ្នក។
  • ឧបករណ៍ស្វ័យប្រវត្តិលើសពីនេះ សូមប្រើប្រាស់ឧបករណ៍ស្វ័យប្រវត្តិដូចជា Xygeni ដើម្បីស្កេន និងដាក់ទង់កញ្ចប់គួរឱ្យសង្ស័យប្រកបដោយប្រសិទ្ធភាព។ សមត្ថភាពរកឃើញកម្រិតខ្ពស់របស់ Xygeni ត្រូវបានរចនាឡើងដើម្បីកំណត់ និងគ្រប់គ្រងភាពអាស្រ័យគួរឱ្យសង្ស័យប្រកបដោយប្រសិទ្ធភាព ដោយហេតុនេះផ្តល់នូវស្រទាប់សុវត្ថិភាពបន្ថែម។
  • ការផ្ទៀងផ្ទាត់ដោយដៃលើសពីនេះ សូមបំពេញបន្ថែមឧបករណ៍ស្វ័យប្រវត្តិជាមួយនឹងការផ្ទៀងផ្ទាត់ដោយដៃ ជាពិសេសសម្រាប់កញ្ចប់ដែលទើបបន្ថែមថ្មី ឬកញ្ចប់ដែលទើបតែបានឆ្លងកាត់ការអាប់ដេតសំខាន់ៗ។
  • ការកក់លំហឈ្មោះដើម្បីការពារការលួចចូលប្រព័ន្ធដោយជនល្មើសដែលមានគំនិតអាក្រក់ សូមចុះឈ្មោះ និងគ្រប់គ្រងកញ្ចប់ namespace នៅក្នុងឃ្លាំងសាធារណៈ។ វិធានការជាមុននេះធានាថាមានតែការអាប់ដេត និងកញ្ចប់ដែលមានការអនុញ្ញាតប៉ុណ្ណោះដែលត្រូវបានភ្ជាប់ជាមួយ namespace របស់អង្គការរបស់អ្នក។

តាមរយៈការរួមបញ្ចូលយុទ្ធសាស្ត្រទាំងនេះជាមួយនឹងសមត្ថភាពរឹងមាំនៃឧបករណ៍ Xygeni របស់យើង អង្គការនានាអាចពង្រឹងការការពាររបស់ពួកគេប្រឆាំងនឹងការគំរាមកំហែងដែលកំពុងវិវត្តនៃកញ្ចប់ typosquatting និង copycat ដែលបង្កើនសុវត្ថិភាពរួមនៃខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីរបស់ពួកគេ។

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni