កូដព្យាបាទ ៦២

សេចក្តីសង្ខេបកូដព្យាបាទ Xygeni ៦២

រាល់​ស​ប្តា​ហ៍ប្រព័ន្ធរកឃើញមេរោគរបស់យើងស្កេនកញ្ចប់រាប់ពាន់ថ្មី និងដែលបានធ្វើបច្ចុប្បន្នភាពនៅទូទាំងបញ្ជីឈ្មោះសាធារណៈដូចជា npm និង PyPI។

សប្តាហ៍នេះមានភាពសកម្មជាពិសេស។

យើងបានបញ្ជាក់ 53 កញ្ចប់ព្យាបាទជាចម្បងឆ្លងកាត់ ម៉ោងងងជាមួយនឹងករណីបន្ថែមនៅក្នុង OpenVSXមេរោគជាច្រើនបានលេចឡើងជាចង្កោមដែលមានការសម្របសម្រួល ជាមួយនឹងការចេញផ្សាយព្យាបាទម្តងហើយម្តងទៀតដែលបានបោះពុម្ពផ្សាយក្រោមឈ្មោះដូចគ្នា ឬឆ្លងកាត់ក្រុមគ្រួសារកញ្ចប់ដែលទាក់ទងយ៉ាងជិតស្និទ្ធ។ មេរោគជាច្រើនបានធ្វើត្រាប់តាម SDK ទូទាត់ប្រាក់, enterprise ឧបករណ៍, ឧបករណ៍ប្រើប្រាស់របស់អ្នកអភិវឌ្ឍន៍, ផ្នែកបន្ថែម OpenVSX, កញ្ចប់​ដែល​មាន​ប្រធានបទ AI និង​ភ្នាក់ងារ, សមាសធាតុភាពងាយស្រួល, ជំនួយការ UIនិងម៉ូឌុលផ្សេងទៀតដែលត្រូវបានទុកចិត្តជាទូទៅនៅក្នុងលំហូរការងារអភិវឌ្ឍន៍ទំនើប។

ទាំងនេះមិនមែនជាភាពមិនប្រក្រតីដាច់ដោយឡែកនោះទេ។ អ្វីដែលលេចធ្លោនៅសប្តាហ៍នេះគឺការបោះពុម្ពផ្សាយម្តងហើយម្តងទៀតនៅទូទាំងគ្រួសារកញ្ចប់ដូចគ្នា ការប្រើប្រាស់ឡើងវិញនូវគំរូដាក់ឈ្មោះ និងរបៀបដែលកញ្ចប់ព្យាបាទត្រូវបានក្លែងបន្លំឱ្យមើលទៅដូចជាភាពអាស្រ័យស្របច្បាប់នៅក្នុងការចែកចាយកម្មវិធីពិតប្រាកដ។ pipelines.

រូបភាពប្រចាំសប្តាហ៍នេះគឺជាផ្នែកមួយនៃការបន្តរបស់យើង សេចក្តីសង្ខេបកូដព្យាបាទជាកន្លែងដែលយើងផ្ទៀងផ្ទាត់ការគំរាមកំហែងថ្មីៗ និងផ្តល់ព័ត៌មានស៊ើបការណ៍សម្ងាត់ដែលអាចអនុវត្តបានដើម្បីជួយ ក្រុម DevSecOps ការពារពួកគេ pipelines មុនពេលការខូចខាតកើតឡើង។

ចូរយើងវិភាគអ្វីដែលយើងបានរកឃើញនៅសប្តាហ៍នេះ និងមូលហេតុដែលវាសំខាន់។

ប្រព័ន្ធអេកូកញ្ចប់សមាជិកកាលបរិច្ឆេទ
ម៉ោងងងadmin0911:1.0.23មេសា 14, 2026
ម៉ោងងងadmin0911:1.0.47មេសា 14, 2026
ម៉ោងងងadmin0911:1.0.59មេសា 14, 2026
ម៉ោងងង@searchos/bot-proxy:0.1.4មេសា 10, 2026
ម៉ោងងងBaidu-ti: 1.0.0មេសា 10, 2026
អូផិនវីអេសអ៊ិចរ៉ាជឌីបចន្ទដ្រា/វិសាលគម-រចនា-ថូខឹន-សម្រាប់-vscode:០.០.៤មេសា 11, 2026
អូផិនវីអេសអ៊ិចរ៉ាជឌីបចន្ទដ្រា/វិសាលគម-រចនា-ថូខឹន-សម្រាប់-vscode:០.០.៤មេសា 11, 2026
អូផិនវីអេសអ៊ិចរ៉ាជឌីបចន្ទដ្រា/វិសាលគម-រចនា-ថូខឹន-សម្រាប់-vscode:០.០.៤មេសា 11, 2026
ម៉ោងងង@genoma-ui/components:99.99.2មេសា 11, 2026
ម៉ោងងងpaysafe-payments-sdk-common:99.0.0មេសា 13, 2026
ម៉ោងងងការទូទាត់តាមកាត paysafe៖ 99.0.0មេសា 13, 2026
ម៉ោងងងpaysafe-google-pay:99.0.0មេសា 13, 2026
ម៉ោងងងpaysafe-apple-pay:99.0.0មេសា 13, 2026
ម៉ោងងងpaysafe-venmo:99.0.0មេសា 13, 2026
ម៉ោងងងការទូទាត់តាមកាត paysafe៖ 99.99.1មេសា 13, 2026
ម៉ោងងងpaysafe-payments-sdk-common:99.99.1មេសា 13, 2026
ម៉ោងងងpaysafe-google-pay:99.99.1មេសា 13, 2026
ម៉ោងងងpaysafe-venmo:99.99.1មេសា 13, 2026
ម៉ោងងងស្នូល unisys:99.99.1មេសា 11, 2026
ម៉ោងងងunisys-auth:99.99.1មេសា 11, 2026
ម៉ោងងងunisys-sdk:99.99.1មេសា 11, 2026
ម៉ោងងងយូនីស៊ីស-អាហ្គេនទិក-អាយ-សួនកុមារ៖៩៩.៩៩.២មេសា 11, 2026
ម៉ោងងងunisys-auth:99.99.2មេសា 11, 2026
ម៉ោងងងunisys-sdk:99.99.2មេសា 11, 2026
ម៉ោងងងsysverify-core:1.0.0មេសា 13, 2026
ម៉ោងងងស្វែងរក-តម្រង-ម៉ាស៊ីន៖១.០.០មេសា 13, 2026
ម៉ោងងងmagentaa11y:9.9.11មេសា 14, 2026
ម៉ោងងងmagentaa11y:9.9.12មេសា 14, 2026
ម៉ោងងងអ្នកប្រើប្រាស់ bitu:99.0.0មេសា 13, 2026
ម៉ោងងងកម្មវិធី bitu:99.0.0មេសា 13, 2026
ម៉ោងងងrn-bitu:99.0.0មេសា 13, 2026
ម៉ោងងងប៊ីតយូ-ស្នូល៖ ៩៩.០.០មេសា 13, 2026
ម៉ោងងងពិធីការប៊ីទូ៖ ៩៩.០.០មេសា 13, 2026
ម៉ោងងងការ​ដាក់​ប៊ីទូ៖ ៩៩.០.១មេសា 13, 2026
ម៉ោងងងbitu-trade:99.0.0មេសា 13, 2026
ម៉ោងងងកាបូបលុយប៊ីទូ៖ ៩៩.០.០មេសា 13, 2026
ម៉ោងងងbitu-sdk:99.0.0មេសា 13, 2026
ម៉ោងងង@gbrlxvii/ts-form-utils:1.0.2មេសា 13, 2026
ម៉ោងងង@gbrlxvii/ts-form-utils:1.0.3មេសា 13, 2026
ម៉ោងងងការ​ដាក់​ប៊ីទូ៖ ៩៩.០.១មេសា 13, 2026
ម៉ោងងងmagentaa11y:9.9.16មេសា 14, 2026
ម៉ោងងងmagentaa11y:9.9.18មេសា 14, 2026
ម៉ោងងងកម្មវិធីនិពន្ធ stacks: 9.9.9មេសា 16, 2026
ម៉ោងងងគោលការណ៍សុវត្ថិភាពរហ័ស៖ ១.០.២មេសា 17, 2026
ម៉ោងងងixpresso-core:1.0.1មេសា 16, 2026
ម៉ោងងងixpresso-core:1.0.2មេសា 16, 2026
ម៉ោងងង@athena-ui-components/deeplink: 0.0.41មេសា 16, 2026
ម៉ោងងង@athena-ui-components/helpers:1.1.24មេសា 16, 2026
ម៉ោងងង@athena-ui-components/lang:0.1.18មេសា 16, 2026
ម៉ោងងង@athena-ui-components/layout:1.2.24មេសា 16, 2026
ម៉ោងងងការរកឃើញវត្ថុ contrib-yolo របស់ node-red:៩.១.១២មេសា 16, 2026
ម៉ោងងងការរកឃើញវត្ថុ contrib-yolo របស់ node-red:៩.១.១២មេសា 16, 2026
ម៉ោងងងម៉ូណេរ៉ុម៖១.០.៧មេសា 17, 2026

ការពារការពឹងផ្អែកប្រភពបើកចំហរបស់អ្នកពីភាពងាយរងគ្រោះ និងកូដព្យាបាទ

កាត់បន្ថយហានិភ័យ និងការពារកម្មវិធីរបស់អ្នកពីកញ្ចប់ព្យាបាទជាមួយ ការរកឃើញមេរោគ Xygeni ដំបូង។ ផ្តល់អាទិភាព និងដោះស្រាយភាពងាយរងគ្រោះដែលសំខាន់បំផុត។ ដំណោះស្រាយដ៏ទូលំទូលាយរបស់យើងផ្តល់ជូននូវការត្រួតពិនិត្យពេលវេលាជាក់ស្តែងនៃភាពអាស្រ័យរបស់អ្នក ដើម្បីរកឃើញ និងកាត់បន្ថយការគំរាមកំហែងមុនពេលវាប៉ះពាល់ដល់កម្មវិធីរបស់អ្នក។

ការគ្រប់គ្រងសមាសធាតុប្រភពបើកចំហនៅក្នុងទេសភាពអភិវឌ្ឍន៍កម្មវិធីបច្ចុប្បន្នគឺមានសារៈសំខាន់ខ្លាំងណាស់ដោយសារតែភាពងាយរងគ្រោះកើនឡើង និងការគំរាមកំហែងកូដព្យាបាទ។ Xygeni's Open Source Security ដំណោះស្រាយស្កេន និងរារាំងកញ្ចប់ដែលបង្កគ្រោះថ្នាក់នៅពេលបោះពុម្ពផ្សាយ ដោយកាត់បន្ថយហានិភ័យនៃមេរោគ និងភាពងាយរងគ្រោះដែលជ្រៀតចូលប្រព័ន្ធរបស់អ្នកយ៉ាងច្រើន។ ការត្រួតពិនិត្យដ៏ទូលំទូលាយរបស់យើងគ្របដណ្តប់លើការចុះបញ្ជីសាធារណៈច្រើន ដោយធានាថាការពឹងផ្អែកទាំងអស់ត្រូវបានត្រួតពិនិត្យសម្រាប់សុវត្ថិភាព និងភាពសុចរិត។ Xygeni បង្កើនសមត្ថភាពក្រុមរបស់អ្នកក្នុងការថែរក្សាគម្រោងកម្មវិធីដែលមានសុវត្ថិភាព និងអាចទុកចិត្តបាន ដោយការផ្តល់អាទិភាពដល់បញ្ហាសំខាន់ៗតាមបរិបទ និងសម្រួលដល់ដំណើរការជួសជុលដែលសម្រួល។

Xygeni ប្រើបច្ចេកទេសច្រើនស្រទាប់ដើម្បីបញ្ឈប់កូដព្យាបាទមុនពេលវារីករាលដាល។ ជាដំបូង ការវិភាគកូដឋិតិវន្តរកឃើញលំនាំនៃការបិទបាំង បន្ទុកដែលលាក់ និងការរំលោភបំពានស្គ្រីប។ លើសពីនេះ ការវិភាគ sandboxing អាកប្បកិរិយាដំឡើង hooksពាក្យបញ្ជាពេលដំណើរការ និងល្បិចរក្សាភាពស្ថិតស្ថេរ។ លើសពីនេះ ការរកឃើញការរៀនម៉ាស៊ីនកំណត់អត្តសញ្ញាណមេរោគ npm សូន្យថ្ងៃ និងវ៉ារ្យ៉ង់មេរោគ pypi ដែលខកខានដោយម៉ាស៊ីនស្កេនហត្ថលេខា។ ជាចុងក្រោយ ប្រព័ន្ធព្រមានដំបូងត្រួតពិនិត្យឃ្លាំងសាធារណៈក្នុងពេលវេលាជាក់ស្តែង ផ្ទៀងផ្ទាត់ការរកឃើញ និងជូនដំណឹងដល់ក្រុម DevOps ភ្លាមៗ។

ជាលទ្ធផល ការរួមបញ្ចូលគ្នានេះធានាថាអ្នកអភិវឌ្ឍន៍ទទួលបានព័ត៌មានឆ្លាតវៃរហ័ស និងអាចអនុវត្តបាន ដែលរួមបញ្ចូលដោយផ្ទាល់ទៅក្នុង CI/CD លំហូរការងារ។

ហេតុអ្វីបានជាអ្នកអភិវឌ្ឍន៍គួរយកចិត្តទុកដាក់ចំពោះកញ្ចប់ npm ដែលមានមេរោគ

ការគំរាមកំហែងសម័យទំនើបកម្រនឹងរង់ចាំដល់ពេលដំណើរការណាស់។ ឧទាហរណ៍ កញ្ចប់ npm ដែលមានគំនិតអាក្រក់ច្រើនតែដំណើរការកំឡុងពេលដំឡើង ខណៈពេលដែលកញ្ចប់ pypi ដែលមានគំនិតអាក្រក់លាក់ការលួចចូលសញ្ញាសម្ងាត់ ឬទ្វារក្រោយ។ អ្នកវាយប្រហារ៖

  • បង្វែរឃ្លាំង GitHub ឯកជនទៅជាសាធារណៈដើម្បីចម្លងពួកវា។
  • ច្រោះយកព័ត៌មានសម្ងាត់ និងអាថ៌កំបាំងដោយប្រើទិន្នន័យដែលបានអ៊ិនកូដ។
  • ប្រើកម្មវិធីផ្ទុក JavaScript ដែលមានលក្ខណៈមិនច្បាស់លាស់ ដើម្បីដាក់ពង្រាយ ransomware ឬ botnets។

តាមពិតទៅ កញ្ចប់ប្រភពបើកចំហដែលមានគំនិតអាក្រក់បានកើនឡើង 156% ក្នុងមួយឆ្នាំ។ ដូច្នេះ ក្រុមដែលពឹងផ្អែកតែលើមតិព័ត៌មានដែលពន្យារពេល ឬម៉ាស៊ីនស្កេនមូលដ្ឋាន ធ្លាក់ខ្លួននៅពីក្រោយ។

អ្វីដែលរបាយការណ៍មេរោគនេះតាមដាននៅក្នុង npm និង PyPI

សេចក្តីសង្ខេបនេះគឺជាមជ្ឈមណ្ឌលកណ្តាលសម្រាប់៖

  • កញ្ចប់ npm ព្យាបាទដែលបានបញ្ជាក់
  • កញ្ចប់ព្យាបាទ pypi ដែលបានបញ្ជាក់
  • ការរកឃើញកូដព្យាបាទដោយផ្អែកលើឥរិយាបថ
  • ឧប្បត្តិហេតុដែលបានបញ្ជាក់ដោយបញ្ជីឈ្មោះ
  • សេចក្តីសង្ខេបរបាយការណ៍មេរោគប្រចាំសប្តាហ៍ និងប្រចាំខែ
  • កំណត់ហេតុ​ផ្លាស់ប្ដូរ​ប្រវត្តិសាស្ត្រ​នៃ​ការរកឃើញ​មេរោគ npm និង​មេរោគ pypi ទាំងអស់

ម្យ៉ាង​ទៀត វា​ផ្ដល់​នូវ​ចំណុច​យោង​តែ​មួយ។ ក្រុម​ស្រាវជ្រាវ​នៅ Xygeni ធ្វើ​បច្ចុប្បន្នភាព​ទំព័រ​នេះ​ជា​រៀងរាល់​សប្ដាហ៍​ជាមួយ​នឹង​តំណ​ទៅ​កាន់​ការ​វិភាគ​បច្ចេកទេស​ពេញលេញ និង GitHub IOCs។

វិធីការពារប្រឆាំងនឹងកញ្ចប់ npm ព្យាបាទ និងមេរោគ PyPI

ដោយសារតែហានិភ័យកាន់តែកើនឡើងនេះអង្គការនានាត្រូវការការការពារដ៏រឹងមាំ៖

  • អនុវត្តការដំឡើង lockfile តែប៉ុណ្ណោះ (npm ci) នៅ CI/CD.
  • លើសពីនេះ ការពឹងផ្អែកស្កេនត្រូវបានដំឡើងជាមុនជាមួយម៉ាស៊ីនព្រមានដំបូងរបស់ Xygeni។
  • លើសពីនេះ ការប្លុកបង្កើតនៅលើសញ្ញាកូដព្យាបាទដោយប្រើ Guardrails.
  • បង្កើត SBOMដើម្បីតាមដានភាពអាស្រ័យដោយប្រយោល និងអនុវត្តគោលនយោបាយ។
  • លើសពីនេះទៅទៀត ត្រូវបណ្តុះបណ្តាលអ្នកអភិវឌ្ឍន៍ឱ្យរកឃើញកំហុសវាយអក្សរ ការបិទបាំង និងស្គ្រីបដំឡើងគួរឱ្យសង្ស័យ។

សាកល្បងឧបករណ៍រកឃើញមេរោគរបស់ Xygeni

Xygeni ផ្តល់ជូន៖

  • ការរកឃើញកូដព្យាបាទក្នុងពេលវេលាជាក់ស្តែង រួមទាំង backdoor, spyware និង ransomware។
  • ផ្ទុយពីម៉ាស៊ីនស្កេនមូលដ្ឋាន ការវិភាគឆ្លងកាត់ npm ភីភីអាយ។, Maven, នូហ្គេត, ត្បូងទទឹម, និង​ច្រើន​ទៀត។
  • ការទប់ស្កាត់ការបង្កើតដោយស្វ័យប្រវត្តិ នៅពេលដែលរបាយការណ៍មេរោគកំណត់អត្តសញ្ញាណហានិភ័យ។
  • ការយល់ដឹងអំពីភាពអាចកេងប្រវ័ញ្ចបាន ការត្រួតពិនិត្យកេរ្តិ៍ឈ្មោះរបស់អ្នកថែទាំ និងការរកឃើញភាពមិនប្រក្រតី។
ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni