ខណៈពេលដែលកញ្ចប់ចម្លង និង typosquatting គឺជាគោលគំនិតដែលទាក់ទងគ្នា ពួកវាមិនដូចគ្នាទេ។ ទាំងពីរពាក់ព័ន្ធនឹងយុទ្ធសាស្ត្របោកបញ្ឆោតដើម្បីបញ្ឆោតអ្នកប្រើប្រាស់ឱ្យទាញយកកម្មវិធីព្យាបាទ ប៉ុន្តែពួកគេធ្វើដូច្នេះតាមវិធីខុសគ្នាបន្តិចបន្តួច។ នេះគឺជាការពន្យល់លម្អិតអំពីនីមួយៗ៖
បន្លំ
ការវាយអក្សរខុសប្រភេទពាក់ព័ន្ធនឹងការចុះឈ្មោះឈ្មោះដែន ឬឈ្មោះកញ្ចប់ដែលស្រដៀងគ្នាខ្លាំងទៅនឹងឈ្មោះស្របច្បាប់ ដែលជារឿយៗខុសគ្នាដោយកំហុសវាយអក្សរ។ គោលដៅគឺដើម្បីបញ្ឆោតអ្នកប្រើប្រាស់ដែលធ្វើខុសនៅពេលវាយ URL ឬឈ្មោះកញ្ចប់ ដែលនាំពួកគេទៅកាន់គេហទំព័រ ឬកម្មវិធីព្យាបាទជំនួសឱ្យគេហទំព័រ ឬកម្មវិធីស្របច្បាប់ដែលចង់បាន។
ឧទាហរណ៍ ៖
កញ្ចប់ស្របច្បាប់: បង្ហាញ។
វ៉ារ្យ៉ង់កញ្ចប់ Typosquatted: បង្ហាញ (បាត់ 's'), បញ្ចេញមតិ('s' បន្ថែម), or រហ័ស (អក្សរ 'e' ទ្វេ)។
ករណីជាក់ស្តែងនៃការវាយអក្សរខុស៖
នៅក្នុងខែវិច្ឆិកា ឆ្នាំ២០១៨ ក្រុមអ្នកស្រាវជ្រាវសន្តិសុខបានកំណត់អត្តសញ្ញាណ និងលុបកញ្ចប់ JavaScript ដែលមានគំនិតអាក្រក់មួយហៅថា flatmap-stream ចេញពីប្រព័ន្ធអេកូឡូស៊ី NPM។ អ្នកវាយប្រហារម្នាក់បានណែនាំការកែប្រែដ៏អាក្រក់នេះទៅក្នុងកញ្ចប់នេះ ហើយបន្ទាប់មកបានបន្ថែមវាជាការពឹងផ្អែកដោយផ្ទាល់ទៅលើកញ្ចប់ event-stream ដ៏ពេញនិយម។ អ្នកប្រើប្រាស់បានទាញយកកំណែព្យាបាទនៃ flatmap-stream នេះជិត ៨ លានដងអ្នកអភិវឌ្ឍន៍ដែលបានប្រើកញ្ចប់ event-stream ដែលរងការសម្របសម្រួលបានប៉ះពាល់ដោយអចេតនាដល់កូដព្យាបាទ។
នៅទីនេះ ការផ្តោតសំខាន់គឺទៅលើកំហុសអក្ខរាវិរុទ្ធបន្តិចបន្តួច ឬបំរែបំរួលដែលកេងចំណេញពីកំហុសវាយអក្សរទូទៅ។
កញ្ចប់ Copycat
កញ្ចប់ចម្លងពាក់ព័ន្ធនឹងការបង្កើតកញ្ចប់ព្យាបាទដែលធ្វើត្រាប់តាមកញ្ចប់ពេញនិយម និងស្របច្បាប់។ ជាពិសេស ការក្លែងបន្លំនេះអាចលើសពីការសរសេរអក្ខរាវិរុទ្ធខុសបន្តិចបន្តួច ហើយក៏អាចរួមបញ្ចូលឈ្មោះ ការពិពណ៌នា ឯកសារ និងមុខងារស្រដៀងគ្នា ដើម្បីធ្វើឱ្យកញ្ចប់ព្យាបាទមើលទៅស្របច្បាប់ និងគួរឱ្យទុកចិត្ត។
ឧទាហរណ៍ ៖
កញ្ចប់ស្របច្បាប់: lodash
វ៉ារ្យ៉ង់កញ្ចប់ Copycat: lodashjs, ឧបករណ៍ lodashឬសូម្បីតែកញ្ចប់ដែលមានឈ្មោះដូចគ្នា ប៉ុន្តែបានផ្ទុកឡើងដោយអ្នកនិពន្ធផ្សេងនៅក្នុងឃ្លាំងដែលមិនសូវមានសុវត្ថិភាព
ករណីពិភពលោកពិត៖
សូមពិចារណាកម្មវិធី Laravel ដែលមានមូលដ្ឋានលើ PHP ប្រភពបើកចំហដ៏ពេញនិយមមួយដែលមានឈ្មោះថា laravel-realworld-example-app។ កម្មវិធីនេះមានឧទាហរណ៍ពិភពពិត (ប្រតិបត្តិការ CRUD ការផ្ទៀងផ្ទាត់ លំនាំកម្រិតខ្ពស់។ល។) នៃលក្ខណៈបច្ចេកទេស RealWorld API។ ខណៈពេលដែលកញ្ចប់ស្របច្បាប់បម្រើជាឯកសារយោង កញ្ចប់ចម្លងអាចធ្វើត្រាប់តាមវាដោយប្រើឈ្មោះស្រដៀងគ្នា (ឧទាហរណ៍ laravel-realworld-example-apps ឬ laravel-realworld-examples)។ កញ្ចប់ចម្លងបែបនេះអាចរួមបញ្ចូលមុខងារ ការពិពណ៌នា និងសូម្បីតែឯកសារស្រដៀងគ្នា ដែលបញ្ឆោតអ្នកអភិវឌ្ឍន៍ឱ្យប្រើប្រាស់ពួកវាជំនួសឱ្យកំណែពិតប្រាកដ។
ការផ្តោតសំខាន់នៅទីនេះគឺទៅលើការក្លែងបន្លំដ៏ទូលំទូលាយមួយដែលរួមបញ្ចូលមិនត្រឹមតែឈ្មោះប៉ុណ្ណោះទេ ប៉ុន្តែថែមទាំងទិដ្ឋភាពនៃការបង្ហាញ និងមុខងាររបស់កញ្ចប់ស្របច្បាប់ផងដែរ។
ភាពខុសគ្នាសំខាន់
ផ្តោត:
បច្ចេកទេស Typosquatting ផ្តោតជាចម្បងលើកំហុសវាយអក្សរដែលបង្កឡើងដោយអ្នកប្រើប្រាស់។
កញ្ចប់ Copycat មានគោលបំណងធ្វើត្រាប់តាមកញ្ចប់ស្របច្បាប់ឱ្យកាន់តែទូលំទូលាយ ដែលអាចរួមបញ្ចូលឈ្មោះ ការពិពណ៌នា និងមុខងារស្រដៀងគ្នា។
វិសាលភាពនៃការធ្វើត្រាប់តាម៖
ជាធម្មតា Typosquatting ពាក់ព័ន្ធនឹងការផ្លាស់ប្តូរតិចតួចនៅក្នុងឈ្មោះកញ្ចប់។
កញ្ចប់ Copycat អាចពាក់ព័ន្ធនឹងការធ្វើត្រាប់តាមដ៏ទូលំទូលាយជាងមុន ដែលធ្វើឱ្យពួកវាមើលទៅកាន់តែគួរឱ្យជឿជាក់។
ត្រួតលើគ្នា
មានការត្រួតស៊ីគ្នារវាងគោលគំនិតទាំងពីរ ដោយសារកញ្ចប់ដែលមានកំហុសវាយអក្សរអាចត្រូវបានចាត់ទុកថាជាសំណុំរងនៃកញ្ចប់ចម្លង។ យុទ្ធសាស្ត្រទាំងពីរមានគោលបំណងបញ្ឆោតអ្នកប្រើប្រាស់ឱ្យដំឡើងកម្មវិធីព្យាបាទ ប៉ុន្តែកំហុសវាយអក្សរអាចកេងចំណេញពីកំហុសវាយអក្សរទូទៅ ខណៈពេលដែលកញ្ចប់ចម្លងអាចប្រើយុទ្ធសាស្ត្រក្លែងក្លាយជាច្រើនប្រភេទ។
យុទ្ធសាស្ត្រកាត់បន្ថយ
ដើម្បីការពារប្រកបដោយប្រសិទ្ធភាពប្រឆាំងនឹងការវាយអក្សរខុស និងកញ្ចប់ចម្លង អង្គការនានាគួរតែអនុម័តវិធីសាស្រ្តពហុមុខដែលរួមបញ្ចូលយុទ្ធសាស្ត្រប្រពៃណី និងដំណោះស្រាយកម្រិតខ្ពស់ដូចជារបស់យើង ស៊ីហ្គេនីOpen Source Security ដំណោះស្រាយ។ ខាងក្រោមនេះជាយុទ្ធសាស្ត្រសំខាន់ៗ ដើម្បីកាត់បន្ថយហានិភ័យទាំងនេះ៖
- ប្រើប្រភពដែលគួរឱ្យទុកចិត្ត៖ ជាដំបូង និងសំខាន់បំផុត តែងតែទាញយកកញ្ចប់ពីប្រភពដែលគួរឱ្យទុកចិត្ត និងបានផ្ទៀងផ្ទាត់ ឬឃ្លាំងផ្លូវការ ដើម្បីធានាបាននូវភាពត្រឹមត្រូវ។
- ការភ្ជាប់ Dependencyលើសពីនេះ សូមភ្ជាប់ភាពអាស្រ័យទៅនឹងកំណែជាក់លាក់ ដែលបានផ្ទៀងផ្ទាត់ ដើម្បីរក្សាភាពស៊ីសង្វាក់គ្នា និងសុវត្ថិភាពនៅទូទាំងការដាក់ពង្រាយរបស់អ្នក។
- ឧបករណ៍ស្វ័យប្រវត្តិលើសពីនេះ សូមប្រើប្រាស់ឧបករណ៍ស្វ័យប្រវត្តិដូចជា Xygeni ដើម្បីស្កេន និងដាក់ទង់កញ្ចប់គួរឱ្យសង្ស័យប្រកបដោយប្រសិទ្ធភាព។ សមត្ថភាពរកឃើញកម្រិតខ្ពស់របស់ Xygeni ត្រូវបានរចនាឡើងដើម្បីកំណត់ និងគ្រប់គ្រងភាពអាស្រ័យគួរឱ្យសង្ស័យប្រកបដោយប្រសិទ្ធភាព ដោយហេតុនេះផ្តល់នូវស្រទាប់សុវត្ថិភាពបន្ថែម។
- ការផ្ទៀងផ្ទាត់ដោយដៃលើសពីនេះ សូមបំពេញបន្ថែមឧបករណ៍ស្វ័យប្រវត្តិជាមួយនឹងការផ្ទៀងផ្ទាត់ដោយដៃ ជាពិសេសសម្រាប់កញ្ចប់ដែលទើបបន្ថែមថ្មី ឬកញ្ចប់ដែលទើបតែបានឆ្លងកាត់ការអាប់ដេតសំខាន់ៗ។
- ការកក់លំហឈ្មោះដើម្បីការពារការលួចចូលប្រព័ន្ធដោយជនល្មើសដែលមានគំនិតអាក្រក់ សូមចុះឈ្មោះ និងគ្រប់គ្រងកញ្ចប់ namespace នៅក្នុងឃ្លាំងសាធារណៈ។ វិធានការជាមុននេះធានាថាមានតែការអាប់ដេត និងកញ្ចប់ដែលមានការអនុញ្ញាតប៉ុណ្ណោះដែលត្រូវបានភ្ជាប់ជាមួយ namespace របស់អង្គការរបស់អ្នក។
តាមរយៈការរួមបញ្ចូលយុទ្ធសាស្ត្រទាំងនេះជាមួយនឹងសមត្ថភាពរឹងមាំនៃឧបករណ៍ Xygeni របស់យើង អង្គការនានាអាចពង្រឹងការការពាររបស់ពួកគេប្រឆាំងនឹងការគំរាមកំហែងដែលកំពុងវិវត្តនៃកញ្ចប់ typosquatting និង copycat ដែលបង្កើនសុវត្ថិភាពរួមនៃខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីរបស់ពួកគេ។







