ಟಿಎಲ್; ಡಿಆರ್
axios npm ರಾಜಿ ತೋರಿಸುತ್ತದೆ ಆಧುನಿಕ ಪೂರೈಕೆ ಸರಪಳಿ ಹೇಗೆ ದಾಳಿ ಮಾಡುತ್ತದೆ ರನ್ಟೈಮ್ನಲ್ಲಿ ಸೂಕ್ಷ್ಮ ಡೇಟಾವನ್ನು ಪ್ರವೇಶಿಸಲು ವಿಶ್ವಾಸಾರ್ಹ ಅವಲಂಬನೆಗಳನ್ನು ಬಳಸಿಕೊಳ್ಳುತ್ತದೆ. ಈ ಘಟನೆಯನ್ನು ಬಹು ಭದ್ರತಾ ಸಂಶೋಧಕರು ವಿಶ್ಲೇಷಿಸಿದ್ದಾರೆ, ಇದರಲ್ಲಿ ವಿವರವಾದ ಸ್ಥಗಿತಗಳು ಸೇರಿವೆ ಘಟಕ 42 ರಾಷ್ಟ್ರ-ರಾಜ್ಯ ಚಟುವಟಿಕೆಗೆ ಸಂಬಂಧಿಸಿದ ಗುಣಲಕ್ಷಣ ಮಾದರಿಗಳನ್ನು ಎತ್ತಿ ತೋರಿಸುವ ಉದ್ಯಮ ವ್ಯಾಪ್ತಿ.
ಈ ಘಟನೆಯು ಪರಿಣಾಮ ಬೀರುತ್ತದೆ:
- ಚಾಲನೆಯಲ್ಲಿರುವ ಡೆವೊಪ್ಸ್ ತಂಡಗಳು CI/CD pipelineಪರಿಸರ ಆಧಾರಿತ ದೃಢೀಕರಣದೊಂದಿಗೆ ಗಳು
- ದೃಢೀಕೃತ API ವಿನಂತಿಗಳನ್ನು ನಿರ್ವಹಿಸುವ ಬ್ಯಾಕೆಂಡ್ ಸೇವೆಗಳು
- ಆಂತರಿಕ ಮತ್ತು ಬಾಹ್ಯ HTTP ಸಂವಹನಕ್ಕಾಗಿ ಆಕ್ಸಿಯೋಸ್ ಬಳಸುವ ಅಪ್ಲಿಕೇಶನ್ಗಳು
axios ವಿನಂತಿ ಪದರದಲ್ಲಿ ಇರುವುದರಿಂದ, ರಾಜಿ ಮಾಡಿಕೊಂಡ ಆವೃತ್ತಿಯು ಪ್ರವೇಶಿಸಬಹುದು:
- ದೃಢೀಕರಣ ಶೀರ್ಷಿಕೆಗಳು ಮತ್ತು API ಟೋಕನ್ಗಳು
- ಪರಿಸರ ಅಸ್ಥಿರಗಳು ಮತ್ತು ರಹಸ್ಯಗಳು
- ಆಂತರಿಕ ಸೇವಾ ಸಂವಹನ
ನಿಜವಾದ ಪರಿಣಾಮವೆಂದರೆ ಅವಲಂಬನೆಯಲ್ಲ, ಆದರೆ ಒಮ್ಮೆ ಕಾರ್ಯಗತಗೊಳಿಸಿದ ನಂತರ ಅದು ಏನನ್ನು ಪ್ರವೇಶಿಸಬಹುದು ಎಂಬುದರ ಮೇಲೆ.
ತಕ್ಷಣದ ಕ್ರಮಗಳು:
- ಅವಲಂಬನೆ ಆವೃತ್ತಿಗಳನ್ನು ಲಾಕ್ ಮಾಡಿ ಮತ್ತು ಇತ್ತೀಚಿನ ನವೀಕರಣಗಳನ್ನು ಪರಿಶೀಲಿಸಿ
- API ಕೀಗಳು, ಟೋಕನ್ಗಳು ಮತ್ತು ತಿರುಗಿಸಿ CI/CD ರುಜುವಾತುಗಳು
- ಹೊರಹೋಗುವ ವಿನಂತಿಗಳು ಮತ್ತು ದೃಢೀಕರಣ ಚಟುವಟಿಕೆಯನ್ನು ಮೇಲ್ವಿಚಾರಣೆ ಮಾಡಿ
- ಆಡಿಟ್ pipelineಬಹಿರಂಗಪಡಿಸಿದ ರಹಸ್ಯಗಳಿಗಾಗಿ
ಆಕ್ಸಿಯೋಸ್ npm ದಾಳಿಯಲ್ಲಿ ಏನಾಯಿತು?
ಆಕ್ಸಿಯೋಸ್ ಘಟನೆಯು ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಯಲ್ಲಿ ಬೆಳೆಯುತ್ತಿರುವ ಮಾದರಿಯನ್ನು ಅನುಸರಿಸುತ್ತದೆ, ಅಲ್ಲಿ ದಾಳಿಕೋರರು ಅಪ್ಲಿಕೇಶನ್ ದುರ್ಬಲತೆಗಳ ಬದಲಿಗೆ ವ್ಯಾಪಕವಾಗಿ ಬಳಸಲಾಗುವ ಅವಲಂಬನೆಗಳನ್ನು ಗುರಿಯಾಗಿಸಿಕೊಳ್ಳುತ್ತಾರೆ.
ವಿಶ್ವಾಸಾರ್ಹ ಪ್ಯಾಕೇಜ್ ಅನ್ನು ರಾಜಿ ಮಾಡಿಕೊಳ್ಳುವ ಮೂಲಕ, ದಾಳಿಕೋರರು ಸಾವಿರಾರು ಪರಿಸರಗಳಲ್ಲಿ ಏಕಕಾಲದಲ್ಲಿ ಮರಣದಂಡನೆಯನ್ನು ಪಡೆಯುತ್ತಾರೆ.
ಜಾವಾಸ್ಕ್ರಿಪ್ಟ್ ಪರಿಸರ ವ್ಯವಸ್ಥೆಯಲ್ಲಿ ಆಕ್ಸಿಯೋಸ್ ಹೆಚ್ಚು ವ್ಯಾಪಕವಾಗಿ ಬಳಸಲಾಗುವ HTTP ಕ್ಲೈಂಟ್ಗಳಲ್ಲಿ ಒಂದಾಗಿರುವುದರಿಂದ, ಇದನ್ನು ಆಳವಾಗಿ ಸಂಯೋಜಿಸಲಾಗಿದೆ:
- ಬ್ಯಾಕೆಂಡ್ ಸೇವೆಗಳು
- ಮುಂಭಾಗದ ಅಪ್ಲಿಕೇಶನ್ಗಳು
- CI/CD pipelines
ಇದು ಇದನ್ನು ಹೆಚ್ಚಿನ ಮೌಲ್ಯದ ಗುರಿಯಾಗಿರಿಸುತ್ತದೆ.
ದುರುದ್ದೇಶಪೂರಿತ ಆವೃತ್ತಿಯನ್ನು ಪರಿಚಯಿಸಿ ಕಾರ್ಯಗತಗೊಳಿಸಿದ ನಂತರ, ಅದು ಅದನ್ನು ಆಮದು ಮಾಡಿಕೊಂಡ ಅಪ್ಲಿಕೇಶನ್ನಂತೆಯೇ ಅದೇ ಅನುಮತಿಗಳನ್ನು ಪಡೆಯುತ್ತದೆ. ಅದು ನೆಟ್ವರ್ಕ್ ಟ್ರಾಫಿಕ್, ರುಜುವಾತುಗಳು ಮತ್ತು ಆಂತರಿಕ ಸೇವೆಗಳಿಗೆ ಪ್ರವೇಶವನ್ನು ಒಳಗೊಂಡಿರುತ್ತದೆ.
ಆಕ್ಸಿಯೋಸ್ನಂತಹ ವರದಿಗಳೊಂದಿಗೆ, ಈ ರಾಜಿ ಭದ್ರತಾ ಸಮುದಾಯವನ್ನು ಮೀರಿ ವ್ಯಾಪಕ ಗಮನವನ್ನು ಸೆಳೆಯಿತು. ವ್ಯಾಪ್ತಿ
ಮುಂದುವರಿದ ಬೆದರಿಕೆ ಅಂಶಗಳು ಮತ್ತು ಸಂಘಟಿತ ಅಭಿಯಾನಗಳೊಂದಿಗೆ ಸಂಭವನೀಯ ಸಂಪರ್ಕಗಳನ್ನು ಸೂಚಿಸುವುದು.
ಆಕ್ಸಿಯೋಸ್ ದಾಳಿಯು ರನ್ಟೈಮ್ನಲ್ಲಿ ನಿಜವಾಗಿ ಏನು ಮಾಡುತ್ತದೆ
ಈ ದಾಳಿಯನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳುವ ಕೀಲಿಯು ರನ್ಟೈಮ್ ನಡವಳಿಕೆಯ ಮೇಲೆ ಕೇಂದ್ರೀಕರಿಸುವುದು.
ಆಕ್ಸಿಯೋಸ್ HTTP ಪದರದಲ್ಲಿ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ, ಅಂದರೆ ಅದು ಹೊರಹೋಗುವ ವಿನಂತಿಗಳನ್ನು ನಿರ್ವಹಿಸುತ್ತದೆ. ಇದು ಅಪ್ಲಿಕೇಶನ್ ಮೂಲಕ ಹರಿಯುವ ಸೂಕ್ಷ್ಮ ಡೇಟಾಗೆ ನೇರ ಗೋಚರತೆಯನ್ನು ನೀಡುತ್ತದೆ.
ರಾಜಿ ಮಾಡಿಕೊಂಡ ಆವೃತ್ತಿಯು ಇವುಗಳನ್ನು ಮಾಡಬಹುದು:
- ಹೊರಹೋಗುವ ವಿನಂತಿಗಳನ್ನು ಕಳುಹಿಸುವ ಮೊದಲು ತಡೆಯಿರಿ
- ಕ್ಯಾಪ್ಚರ್
Authorizationಹೆಡರ್ಗಳು ಮತ್ತು API ಟೋಕನ್ಗಳು - ಪರಿಸರ ವೇರಿಯೇಬಲ್ಗಳನ್ನು ಇದರ ಮೂಲಕ ಪ್ರವೇಶಿಸಿ
process.env - ಆಂತರಿಕ ಸೇವೆಗಳ ನಡುವಿನ ಸಂವಹನವನ್ನು ಗಮನಿಸಿ
ಉದಾಹರಣೆಗೆ, ದುರುದ್ದೇಶಪೂರಿತ ಇಂಟರ್ಸೆಪ್ಟರ್ ದೃಢೀಕರಣ ಹೆಡರ್ಗಳನ್ನು ಹೊರತೆಗೆಯಬಹುದು ಮತ್ತು ಅವುಗಳನ್ನು ಬಾಹ್ಯ ಎಂಡ್ಪಾಯಿಂಟ್ಗೆ ಮೌನವಾಗಿ ಫಾರ್ವರ್ಡ್ ಮಾಡಬಹುದು.
ಅದೇ ಸಮಯದಲ್ಲಿ, ಪರಿಸರ ವೇರಿಯೇಬಲ್ಗಳಿಗೆ ಪ್ರವೇಶವು ದಾಳಿಕೋರರಿಗೆ ಅಪ್ಲಿಕೇಶನ್ ತರ್ಕವನ್ನು ಮಾರ್ಪಡಿಸದೆ ರುಜುವಾತುಗಳನ್ನು ಹಿಂಪಡೆಯಲು ಅನುಮತಿಸುತ್ತದೆ.
ಹೊರಗಿನಿಂದ ನೋಡಿದರೆ, ಎಲ್ಲವೂ ನಿರೀಕ್ಷೆಯಂತೆ ಕೆಲಸ ಮಾಡುತ್ತಲೇ ಇರುತ್ತದೆ. ವಿನಂತಿಗಳು ಯಶಸ್ವಿಯಾಗಿ ಪೂರ್ಣಗೊಳ್ಳುತ್ತವೆ, ಸೇವೆಗಳು ಸಾಮಾನ್ಯವಾಗಿ ಪ್ರತಿಕ್ರಿಯಿಸುತ್ತವೆ ಮತ್ತು pipelineಗಳು ವೈಫಲ್ಯದ ಯಾವುದೇ ಲಕ್ಷಣಗಳನ್ನು ತೋರಿಸುವುದಿಲ್ಲ. ಅದೇ ಸಮಯದಲ್ಲಿ, ಹಿನ್ನೆಲೆ ಕಾರ್ಯಗತಗೊಳಿಸುವ ಮಾರ್ಗಗಳ ಮೂಲಕ ಸೂಕ್ಷ್ಮ ಡೇಟಾವನ್ನು ಈಗಾಗಲೇ ಬಹಿರಂಗಪಡಿಸಬಹುದು.
ಆಕ್ಸಿಯೋಸ್ ದಾಳಿಯ ಹರಿವು: ರಾಜಿ ಪ್ಯಾಕೇಜ್ನಿಂದ ರಹಸ್ಯ ಮಾನ್ಯತೆಯವರೆಗೆ
1. ರಾಜಿ
ಆಕ್ರಮಣಕಾರನು axios ಪರಿಸರ ವ್ಯವಸ್ಥೆಯೊಳಗೆ ವಿಶ್ವಾಸಾರ್ಹ ನಿರ್ವಹಣಾ ಖಾತೆ ಅಥವಾ ಪ್ಯಾಕೇಜ್ ಬಿಡುಗಡೆ ಮಾರ್ಗದ ಮೇಲೆ ನಿಯಂತ್ರಣವನ್ನು ಪಡೆಯುತ್ತಾನೆ.
2. ವಿತರಣೆ
ದುರುದ್ದೇಶಪೂರಿತ ಆವೃತ್ತಿಗಳನ್ನು npm ಗೆ ಪ್ರಕಟಿಸಲಾಗುತ್ತದೆ ಮತ್ತು ಡೆವಲಪರ್ ಯಂತ್ರಗಳಿಗೆ ಎಳೆಯಲಾಗುತ್ತದೆ, CI/CD pipelines, ಮತ್ತು ಅಪ್ಲಿಕೇಶನ್ ಸಾಮಾನ್ಯ ಅವಲಂಬನೆ ನವೀಕರಣಗಳ ಮೂಲಕ ನಿರ್ಮಿಸುತ್ತದೆ.
3. ರನ್ಟೈಮ್ ಎಕ್ಸಿಕ್ಯೂಶನ್
ಆಕ್ಸಿಯೋಸ್ ಅನ್ನು ಆಮದು ಮಾಡಿಕೊಂಡು ಬಳಸಿದಾಗ ಪೇಲೋಡ್ ಕಾರ್ಯಗತಗೊಳ್ಳುತ್ತದೆ, ಅಪ್ಲಿಕೇಶನ್ನಂತೆಯೇ ಅದೇ ರನ್ಟೈಮ್ ಸವಲತ್ತುಗಳನ್ನು ಪಡೆಯುತ್ತದೆ.
4. ರಹಸ್ಯ ಪ್ರವೇಶ
ರಾಜಿ ಮಾಡಿಕೊಂಡ ಅವಲಂಬನೆಯು ಹೆಡರ್ಗಳು, ಟೋಕನ್ಗಳು, ಪರಿಸರ ವೇರಿಯೇಬಲ್ಗಳು ಮತ್ತು ಆಂತರಿಕ HTTP ಸಂವಹನದಲ್ಲಿ ಗೋಚರತೆಯನ್ನು ಪಡೆಯುತ್ತದೆ.
5. ಹೊರಹಾಕುವಿಕೆ
ಮೂಲ ವಿನಂತಿಗಳು ಸಾಮಾನ್ಯವಾಗಿ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತಲೇ ಇರುವಾಗ ಸೂಕ್ಷ್ಮ ಡೇಟಾವನ್ನು ದಾಳಿಕೋರರಿಂದ ನಿಯಂತ್ರಿಸಲ್ಪಡುವ ಮೂಲಸೌಕರ್ಯಕ್ಕೆ ಮೌನವಾಗಿ ಕಳುಹಿಸಲಾಗುತ್ತದೆ.
ರಾಜಿ ಸೂಚಕಗಳು (IoCs)
ಸಂಭಾವ್ಯ ಮಾನ್ಯತೆಯನ್ನು ತನಿಖೆ ಮಾಡಲು, ತಂಡಗಳು ಆಕ್ಸಿಯೋಸ್ ರಾಜಿಗೆ ಸಂಬಂಧಿಸಿದ ತಿಳಿದಿರುವ ಸೂಚಕಗಳನ್ನು ಪರಿಶೀಲಿಸುವ ಮೂಲಕ ಪ್ರಾರಂಭಿಸಬೇಕು. ಕೆಳಗಿನ ಕೋಷ್ಟಕವು ಪ್ಯಾಕೇಜ್ಗಳು, ನೆಟ್ವರ್ಕ್ ಚಟುವಟಿಕೆ ಮತ್ತು ಹೋಸ್ಟ್ ಕಲಾಕೃತಿಗಳಾದ್ಯಂತ ಹೆಚ್ಚು ಸೂಕ್ತವಾದ ಸಂಕೇತಗಳನ್ನು ಸಂಕ್ಷೇಪಿಸುತ್ತದೆ.
ಈ IoC ಗಳನ್ನು ಹೇಗೆ ಅರ್ಥೈಸಿಕೊಳ್ಳುವುದು
ಈ ಸೂಚಕಗಳು ಉಪಯುಕ್ತವಾಗಿದ್ದರೂ, ಅವುಗಳನ್ನು ಸಂಪೂರ್ಣ ಪತ್ತೆ ತಂತ್ರವೆಂದು ಪರಿಗಣಿಸಬಾರದು.
ಪ್ರಾಯೋಗಿಕವಾಗಿ, ಈ ರೀತಿಯ ದಾಳಿಗಳು ಅಪರೂಪವಾಗಿ ಒಂದೇ ಸ್ಥಿರ ಸಂಕೇತವನ್ನು ಅವಲಂಬಿಸಿವೆ. ಡೊಮೇನ್ಗಳು ಬದಲಾಗುತ್ತವೆ, ಪೇಲೋಡ್ಗಳು ವಿಕಸನಗೊಳ್ಳುತ್ತವೆ ಮತ್ತು ಹ್ಯಾಶ್ಗಳು ಬೇಗನೆ ಬಳಕೆಯಲ್ಲಿಲ್ಲ. ಸ್ಥಿರವಾಗಿ ಉಳಿಯುವುದು ನಡವಳಿಕೆ.
ಉದಾಹರಣೆಗೆ, ಸಾಮಾನ್ಯ HTTP ಕಾರ್ಯಗತಗೊಳಿಸುವಾಗ ಅನಿರೀಕ್ಷಿತ ಹೊರಹೋಗುವ ವಿನಂತಿಗಳು ಡೇಟಾ ಸೋರಿಕೆಯನ್ನು ಸೂಚಿಸಬಹುದು. ಅದೇ ರೀತಿ, ಅಸಾಮಾನ್ಯ ಸಂದರ್ಭಗಳಲ್ಲಿ ಮಾನ್ಯ ರುಜುವಾತುಗಳ ಬಳಕೆಯು ರಹಸ್ಯಗಳು ಈಗಾಗಲೇ ಬಹಿರಂಗಗೊಂಡಿವೆ ಎಂದು ಸೂಚಿಸುತ್ತದೆ.
ಹೋಸ್ಟ್ ಮಟ್ಟದಲ್ಲಿ, ತಾತ್ಕಾಲಿಕ ಸ್ಕ್ರಿಪ್ಟ್ಗಳು ಅಥವಾ ಬೈನರಿಗಳ ಉಪಸ್ಥಿತಿಯು ಶೋಷಣೆಯ ನಂತರದ ಚಟುವಟಿಕೆಯನ್ನು ಸೂಚಿಸಬಹುದು, ವಿಶೇಷವಾಗಿ ನೆಟ್ವರ್ಕ್ ವೈಪರೀತ್ಯಗಳೊಂದಿಗೆ ಸಂಯೋಜಿಸಿದಾಗ.
ಬೇರೆ ರೀತಿಯಲ್ಲಿ ಹೇಳುವುದಾದರೆ, ಒಂದು ಘಟನೆಯನ್ನು ಖಚಿತಪಡಿಸಲು IoC ಗಳು ನಿಮಗೆ ಸಹಾಯ ಮಾಡುತ್ತವೆ.
ಆದಾಗ್ಯೂ, ನಡವಳಿಕೆಯನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳುವುದರಿಂದ ಅದನ್ನು ಮೊದಲೇ ಪತ್ತೆಹಚ್ಚಲು ನಿಮಗೆ ಅನುವು ಮಾಡಿಕೊಡುತ್ತದೆ.
| ವರ್ಗ | ಸೂಚಕ | ವಿವರಗಳು |
|---|---|---|
| ಪ್ಯಾಕೇಜ್ | axios@1.14.1 | ಶಾಸುಮ್: 2553649f2322049666871cea80a5d0d6adc700ca |
| ಪ್ಯಾಕೇಜ್ | axios@0.30.4 | ಶಾಸುಮ್: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| ಅವಲಂಬನೆ | plain-crypto-js@4.2.1 | ಶಾಸುಮ್: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| ನೆಟ್ವರ್ಕ್ | sfrclak[.]com | ಆಜ್ಞೆ ಮತ್ತು ನಿಯಂತ್ರಣ ಡೊಮೇನ್ |
| ನೆಟ್ವರ್ಕ್ | 142.11.206[.]73 | ಸಂಬಂಧಿತ ಮೂಲಸೌಕರ್ಯ ಐಪಿ |
| ನೆಟ್ವರ್ಕ್ | http://sfrclak[.]com:8000/6202033 | ಗಮನಿಸಿದ ಹೊರಹರಿವಿನ ಅಂತ್ಯಬಿಂದು |
| MacOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| ವಿಂಡೋಸ್ | %PROGRAMDATA%\wt.exe | ಸಂಭಾವ್ಯ ನಿರಂತರತೆಯ ಕಲಾಕೃತಿ |
| ವಿಂಡೋಸ್ | %TEMP%\6202033.vbs | ಸ್ಕ್ರಿಪ್ಟ್-ಆಧಾರಿತ ಕಾರ್ಯಗತಗೊಳಿಸುವ ಕಲಾಕೃತಿ |
| ವಿಂಡೋಸ್ | %TEMP%\6202033.ps1 | ಪವರ್ಶೆಲ್ ಪೇಲೋಡ್. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| ಲಿನಕ್ಸ್ | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
ತನಿಖಾ ಟಿಪ್ಪಣಿ: ಈ IoC ಗಳು ಬೆದರಿಕೆ ಬೇಟೆಗೆ ಉಪಯುಕ್ತ ಆರಂಭಿಕ ಹಂತವಾಗಿದೆ. ಆದಾಗ್ಯೂ, ದಾಳಿಕೋರರು ಡೊಮೇನ್ಗಳು, ಪೇಲೋಡ್ಗಳು ಮತ್ತು ಕಲಾಕೃತಿಗಳನ್ನು ತ್ವರಿತವಾಗಿ ತಿರುಗಿಸಬಹುದು. ಆ ಕಾರಣಕ್ಕಾಗಿ, ತಂಡಗಳು ಈ ಸೂಚಕಗಳನ್ನು ಅನಿರೀಕ್ಷಿತ ಹೊರಹೋಗುವ HTTP ಟ್ರಾಫಿಕ್, ಅಸಹಜ ಪ್ರವೇಶದಂತಹ ವರ್ತನೆಯ ಸಂಕೇತಗಳೊಂದಿಗೆ ಪರಸ್ಪರ ಸಂಬಂಧ ಹೊಂದಿರಬೇಕು. process.env, ಮತ್ತು ಅಸಾಮಾನ್ಯ ಅವಲಂಬನೆ ನವೀಕರಣಗಳು.
ಉದಾಹರಣೆ: ರಾಜಿ ಮಾಡಿಕೊಂಡ ಆಕ್ಸಿಯೋಸ್ npm ಅವಲಂಬನೆಯು ಡೇಟಾವನ್ನು ಹೇಗೆ ಹೊರಹಾಕಬಹುದು
ಈ ಆಕ್ಸಿಯೋಸ್ npm ದಾಳಿಯು ಪ್ರಾಯೋಗಿಕವಾಗಿ ಹೇಗೆ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ ಎಂಬುದನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳಲು, ಒಂದು ಸರಳೀಕೃತ ಉದಾಹರಣೆಯನ್ನು ಪರಿಗಣಿಸಿ.
ಆಕ್ಸಿಯೋಸ್ ಡೆವಲಪರ್ಗಳಿಗೆ ವಿನಂತಿ ಪ್ರತಿಬಂಧಕಗಳನ್ನು ವ್ಯಾಖ್ಯಾನಿಸಲು ಅನುಮತಿಸುತ್ತದೆ. ಈ ಪ್ರತಿಬಂಧಕಗಳು ಪ್ರತಿ HTTP ವಿನಂತಿಯ ಮೊದಲು ಸ್ವಯಂಚಾಲಿತವಾಗಿ ಕಾರ್ಯಗತಗೊಳ್ಳುತ್ತವೆ.
axios ನ ದುರುದ್ದೇಶಪೂರಿತ ಆವೃತ್ತಿಯು ಈ ಕಾರ್ಯವಿಧಾನವನ್ನು ದುರುಪಯೋಗಪಡಿಸಿಕೊಳ್ಳಬಹುದು:
ಆಕ್ಸಿಯೋಸ್ ಎನ್ಪಿಎಂ ದಾಳಿ ಏಕೆ ಅಪಾಯಕಾರಿ
ಮೊದಲ ನೋಟದಲ್ಲಿ, ಏನೂ ತಪ್ಪಿಲ್ಲ ಎಂದು ತೋರುತ್ತದೆ. ವಿನಂತಿಯನ್ನು ಯಶಸ್ವಿಯಾಗಿ ಕಾರ್ಯಗತಗೊಳಿಸಲಾಗಿದೆ, ಅಪ್ಲಿಕೇಶನ್ ನಿರೀಕ್ಷೆಯಂತೆ ವರ್ತಿಸುತ್ತದೆ, ಮತ್ತು pipelineಗಳು ದೋಷಗಳಿಲ್ಲದೆ ಹಾದುಹೋಗುವುದನ್ನು ಮುಂದುವರಿಸುತ್ತವೆ.
ಆದಾಗ್ಯೂ, ವಿನಂತಿಯನ್ನು ಕಳುಹಿಸುವ ಮೊದಲು ನಿರ್ಣಾಯಕ ವಿವರ ಸಂಭವಿಸುತ್ತದೆ. ಆ ಕಾರ್ಯಗತಗೊಳಿಸುವ ವಿಂಡೋದಲ್ಲಿ, ರಾಜಿ ಮಾಡಿಕೊಂಡ ಅವಲಂಬನೆಯು ಅಧಿಕೃತ ಹೆಡರ್ಗಳು, API ಟೋಕನ್ಗಳು, ವಿನಂತಿ ಮೆಟಾಡೇಟಾ ಮತ್ತು ಪರಿಸರ ವೇರಿಯಬಲ್ಗಳಂತಹ ಸೂಕ್ಷ್ಮ ಡೇಟಾವನ್ನು ಮೌನವಾಗಿ ಪ್ರವೇಶಿಸಬಹುದು ಮತ್ತು ಸಂಗ್ರಹಿಸಬಹುದು.
ಈ ತರ್ಕವು HTTP ವಿನಂತಿ ಮಾರ್ಗದಲ್ಲಿ ನೇರವಾಗಿ ಇರುವ ವಿಶ್ವಾಸಾರ್ಹ ಲೈಬ್ರರಿಯೊಳಗೆ ಚಲಿಸುವುದರಿಂದ, ಇದು ಅಪ್ಲಿಕೇಶನ್ನಂತೆಯೇ ಅದೇ ಸವಲತ್ತುಗಳೊಂದಿಗೆ ಪರಿಣಾಮಕಾರಿಯಾಗಿ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ. ಪರಿಣಾಮವಾಗಿ, ಇದು ಸಾಮಾನ್ಯವಾಗಿ ಬಾಹ್ಯ ದಾಳಿಕೋರರಿಂದ ರಕ್ಷಿಸಲ್ಪಡುವ ಡೇಟಾವನ್ನು ಪ್ರವೇಶಿಸಬಹುದು.
ಇದನ್ನು ವಿಶೇಷವಾಗಿ ಅಪಾಯಕಾರಿಯನ್ನಾಗಿ ಮಾಡುವುದು ಕೇವಲ ಡೇಟಾ ಪ್ರವೇಶವಲ್ಲ, ಬದಲಾಗಿ ಗೋಚರ ಪರಿಣಾಮದ ಕೊರತೆಯಾಗಿದೆ. ಕಾರ್ಯನಿರ್ವಹಣೆಯಲ್ಲಿ ಯಾವುದೇ ಅಡಚಣೆ ಇಲ್ಲ, ಯಾವುದೇ ವಿಫಲ ವಿನಂತಿಗಳಿಲ್ಲ ಮತ್ತು ಏನೋ ತಪ್ಪಾಗಿದೆ ಎಂಬ ತಕ್ಷಣದ ಸಂಕೇತವಿಲ್ಲ. ಕಾರ್ಯಾಚರಣೆಯ ದೃಷ್ಟಿಕೋನದಿಂದ, ಎಲ್ಲವೂ ನಿರೀಕ್ಷೆಯಂತೆ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತಲೇ ಇರುತ್ತದೆ.
ಏತನ್ಮಧ್ಯೆ, ಸಾಮಾನ್ಯ ಅಪ್ಲಿಕೇಶನ್ ಟ್ರಾಫಿಕ್ಗೆ ಬೆರೆಯುವ ಹೊರಹೋಗುವ ಸಂಪರ್ಕಗಳ ಮೂಲಕ ಸೂಕ್ಷ್ಮ ಮಾಹಿತಿಯು ಈಗಾಗಲೇ ಸಿಸ್ಟಮ್ನಿಂದ ಹೊರಹೋಗುತ್ತಿರಬಹುದು.
ಇದು ಮೊದಲು DevOps ಸಮಸ್ಯೆ ಏಕೆ?
ಡೆವೊಪ್ಸ್ ತಂಡಗಳಿಗೆ, ಈ ರೀತಿಯ ದಾಳಿಯನ್ನು ಪತ್ತೆಹಚ್ಚುವುದು ವಿಶೇಷವಾಗಿ ಕಷ್ಟಕರವಾಗಿದೆ ಏಕೆಂದರೆ ಇದು ಅಸ್ತಿತ್ವದಲ್ಲಿರುವ ಕೆಲಸದ ಹರಿವುಗಳಲ್ಲಿ ಸರಾಗವಾಗಿ ಸಂಯೋಜಿಸುತ್ತದೆ.
ಅವಲಂಬನೆಗಳನ್ನು ಸ್ವಯಂಚಾಲಿತವಾಗಿ ಸ್ಥಾಪಿಸಲಾಗುತ್ತದೆ, pipelines ಸಾಮಾನ್ಯವಾಗಿ ಕಾರ್ಯಗತಗೊಳ್ಳುತ್ತದೆ ಮತ್ತು ಯಾವುದೇ ತಕ್ಷಣದ ವೈಫಲ್ಯಗಳು ಸಂಭವಿಸುವುದಿಲ್ಲ.
ಅದೇ ಸಮಯದಲ್ಲಿ, CI/CD ಪರಿಸರಗಳು ಸಾಮಾನ್ಯವಾಗಿ ಹೆಚ್ಚಿನ ಮೌಲ್ಯದ ರುಜುವಾತುಗಳನ್ನು ಬಹಿರಂಗಪಡಿಸುತ್ತವೆ, ಅವುಗಳೆಂದರೆ:
- ಮೇಘ ಪೂರೈಕೆದಾರರ ಟೋಕನ್ಗಳು
- ನಿಯೋಜನಾ ಕೀಲಿಗಳು
- CI/CD ದೃಢೀಕರಣ ರಹಸ್ಯಗಳು
ಈ ಸಂದರ್ಭದಲ್ಲಿ ಚಾಲನೆಯಲ್ಲಿರುವ ರಾಜಿ ಮಾಡಿಕೊಂಡ ಅವಲಂಬನೆಯು ಆ ರುಜುವಾತುಗಳನ್ನು ನೇರವಾಗಿ ಪ್ರವೇಶಿಸಬಹುದು.
ಇದು ಸೂಕ್ಷ್ಮ ಡೇಟಾವನ್ನು ಹಿನ್ನೆಲೆಯಲ್ಲಿ ಪ್ರವೇಶಿಸುತ್ತಿರುವಾಗ, ಎಲ್ಲವೂ ಸಾಮಾನ್ಯವಾಗಿ ಕಂಡುಬರುವ ಪರಿಸ್ಥಿತಿಯನ್ನು ಸೃಷ್ಟಿಸುತ್ತದೆ.
ನಿಜವಾದ ಅಪಾಯ: ರಹಸ್ಯ ಬಹಿರಂಗಪಡಿಸುವಿಕೆ ಪ್ರಮಾಣದಲ್ಲಿ
axios npm ರಾಜಿ ಆಧುನಿಕ ದಾಳಿ ತಂತ್ರಗಳಲ್ಲಿನ ಪ್ರಮುಖ ಬದಲಾವಣೆಯನ್ನು ಎತ್ತಿ ತೋರಿಸುತ್ತದೆ.
ಗುರಿ ಇನ್ನು ಮುಂದೆ ದುರ್ಬಲತೆಗಳನ್ನು ಬಳಸಿಕೊಳ್ಳುವುದಲ್ಲ, ಬದಲಾಗಿ ಮಾನ್ಯ ರುಜುವಾತುಗಳನ್ನು ಪ್ರವೇಶಿಸುವುದು.
ಆಧುನಿಕ ವ್ಯವಸ್ಥೆಗಳು ಪರಿಸರ-ಆಧಾರಿತ ದೃಢೀಕರಣವನ್ನು ಅವಲಂಬಿಸಿರುವುದರಿಂದ, ರನ್ಟೈಮ್ನಲ್ಲಿ ಚಾಲನೆಯಲ್ಲಿರುವ ಅವಲಂಬನೆಯು ಪ್ರವೇಶಿಸಬಹುದು:
- API ಕೀಗಳು
- ಸೇವಾ ಟೋಕನ್ಗಳು
- ಕ್ಲೌಡ್ ರುಜುವಾತುಗಳು
ಈ ರುಜುವಾತುಗಳನ್ನು ಮುರಿಯುವ ಅಗತ್ಯವಿಲ್ಲ.
ಅವುಗಳನ್ನು ಮಾತ್ರ ಬಳಸಬೇಕಾಗುತ್ತದೆ.
ಇದು ದಾಳಿಕೋರರಿಗೆ ಪಾರ್ಶ್ವವಾಗಿ ಚಲಿಸಲು, ಸೇವೆಗಳನ್ನು ಪ್ರವೇಶಿಸಲು ಮತ್ತು ಕಾನೂನುಬದ್ಧ ದೃಢೀಕರಣವನ್ನು ಬಳಸಿಕೊಂಡು ಡೇಟಾವನ್ನು ಹೊರತೆಗೆಯಲು ಅನುವು ಮಾಡಿಕೊಡುತ್ತದೆ.
ಪರಿಣಾಮವಾಗಿ, ಪರಿಣಾಮವು ದಾಳಿಯನ್ನು ಹೇಗೆ ನಡೆಸಲಾಗುತ್ತದೆ ಎಂಬುದರ ಮೇಲೆ ಅವಲಂಬಿತವಾಗಿರುವುದಿಲ್ಲ, ಆದರೆ ಯಾವ ರಹಸ್ಯಗಳು ಬಹಿರಂಗಗೊಳ್ಳುತ್ತವೆ ಎಂಬುದರ ಮೇಲೆ ಅವಲಂಬಿತವಾಗಿರುತ್ತದೆ.
ಸಾಂಪ್ರದಾಯಿಕ ಭದ್ರತಾ ಪರಿಕರಗಳು ಇದನ್ನು ಏಕೆ ತಪ್ಪಿಸಿಕೊಳ್ಳುತ್ತವೆ
ಸಾಂಪ್ರದಾಯಿಕ ವಿಧಾನಗಳು ಈ ದಾಳಿಗಳನ್ನು ಪತ್ತೆಹಚ್ಚಲು ಹೆಣಗಾಡುತ್ತವೆ ಏಕೆಂದರೆ ಅವು ತಿಳಿದಿರುವ ದುರ್ಬಲತೆಗಳು ಅಥವಾ ಸ್ಥಿರ ಸಹಿಗಳ ಮೇಲೆ ಕೇಂದ್ರೀಕರಿಸುತ್ತವೆ. ಆದಾಗ್ಯೂ, ಹೈಲೈಟ್ ಮಾಡಿದಂತೆ OpenAI ನ ವಿಶ್ಲೇಷಣೆ axios ಡೆವಲಪರ್ ಟೂಲ್ ರಾಜಿಯಲ್ಲಿ, ನಿಜವಾದ ಅಪಾಯವು ರನ್ಟೈಮ್ನಲ್ಲಿ ಹೊರಹೊಮ್ಮುತ್ತದೆ, ಅಲ್ಲಿ ವಿಶ್ವಾಸಾರ್ಹ ಅವಲಂಬನೆಗಳು ಸೂಕ್ಷ್ಮ ಡೇಟಾದೊಂದಿಗೆ ಸಂವಹನ ನಡೆಸುತ್ತವೆ.
ಆದಾಗ್ಯೂ, ರಾಜಿ ಮಾಡಿಕೊಂಡ ಅವಲಂಬನೆಯು ಯಾವುದೇ ಸ್ಪಷ್ಟ ಸೂಚಕಗಳನ್ನು ಹೊಂದಿಲ್ಲದಿರಬಹುದು.
ಇರಬಹುದು:
- CVE ಇಲ್ಲ
- ಯಾವುದೇ ದುರುದ್ದೇಶಪೂರಿತ ಸಹಿ ಇಲ್ಲ.
- ಅಸಹಜ ಸಿಂಟ್ಯಾಕ್ಸ್ ಇಲ್ಲ
ಅದೇ ಸಮಯದಲ್ಲಿ, ಸ್ಥಿರ ವಿಶ್ಲೇಷಣೆಯು ರನ್ಟೈಮ್ ನಡವಳಿಕೆಯನ್ನು ಮೌಲ್ಯಮಾಪನ ಮಾಡುವುದಿಲ್ಲ. ಅವಲಂಬನೆಯು ಒಮ್ಮೆ ಕಾರ್ಯಗತಗೊಳಿಸಿದ ನಂತರ ಸೂಕ್ಷ್ಮ ಡೇಟಾದೊಂದಿಗೆ ಹೇಗೆ ಸಂವಹನ ನಡೆಸುತ್ತದೆ ಎಂಬುದನ್ನು ಇದು ನಿರ್ಧರಿಸಲು ಸಾಧ್ಯವಿಲ್ಲ.
ಇದು ವಿಶ್ಲೇಷಣೆಯ ಸಮಯದಲ್ಲಿ ಕೋಡ್ ಸುರಕ್ಷಿತವಾಗಿ ಕಾಣುವ ಅಂತರವನ್ನು ಸೃಷ್ಟಿಸುತ್ತದೆ ಆದರೆ ಕಾರ್ಯಗತಗೊಳಿಸುವಾಗ ಅಪಾಯಕಾರಿಯಾಗುತ್ತದೆ.
ಆಕ್ಸಿಯೋಸ್ npm ತರಹದ ದಾಳಿಗಳನ್ನು ಪತ್ತೆ ಮಾಡುವುದು ಮತ್ತು ತಡೆಯುವುದು ಹೇಗೆ
ಈ ರೀತಿಯ ಆಕ್ಸಿಯೋಸ್ ಎನ್ಪಿಎಂ ದಾಳಿಯನ್ನು ತಡೆಗಟ್ಟಲು ಸ್ಥಿರ ತಪಾಸಣೆಯಿಂದ ರನ್ಟೈಮ್ ಜಾಗೃತಿಗೆ ಬದಲಾಯಿಸುವ ಅಗತ್ಯವಿದೆ.
ತಂಡಗಳಿಗೆ ಅವಲಂಬನೆಗಳು ಹೇಗೆ ವರ್ತಿಸುತ್ತವೆ ಎಂಬುದರ ಗೋಚರತೆಯ ಅಗತ್ಯವಿದೆ, ಅವುಗಳು ಏನನ್ನು ಒಳಗೊಂಡಿವೆ ಎಂಬುದರ ಬಗ್ಗೆ ಮಾತ್ರವಲ್ಲ.
ಇದು ಒಳಗೊಂಡಿರುತ್ತದೆ:
- ರನ್ಟೈಮ್ನಲ್ಲಿ ಸೂಕ್ಷ್ಮ ಡೇಟಾಗೆ ಪ್ರವೇಶವನ್ನು ಮೇಲ್ವಿಚಾರಣೆ ಮಾಡುವುದು
- ರಹಸ್ಯಗಳು ಭಂಡಾರಗಳನ್ನು ತಲುಪುವ ಮೊದಲು ಅವುಗಳನ್ನು ಪತ್ತೆಹಚ್ಚುವುದು
- ಸ್ಕ್ಯಾನಿಂಗ್ pipelineಬಹಿರಂಗಪಡಿಸಿದ ರುಜುವಾತುಗಳಿಗಾಗಿ ಗಳು ಮತ್ತು ಕಲಾಕೃತಿಗಳು
- ವೈಪರೀತ್ಯಗಳಿಗಾಗಿ ಹೊರಹೋಗುವ ನೆಟ್ವರ್ಕ್ ಚಟುವಟಿಕೆಯನ್ನು ಗಮನಿಸುವುದು
ಆದಾಗ್ಯೂ, ಪತ್ತೆಹಚ್ಚುವಿಕೆ ಮಾತ್ರ ಸಾಕಾಗುವುದಿಲ್ಲ.
ಪತ್ತೆಯಿಂದ ತಡೆಗಟ್ಟುವಿಕೆಯವರೆಗೆ: ಅಪಾಯವನ್ನು ನಿಜವಾಗಿಯೂ ಕಡಿಮೆ ಮಾಡುವುದು ಯಾವುದು
ಈ ರೀತಿಯ ಘಟನೆಯ ನಂತರ, ತಂಡಗಳು ಹೆಚ್ಚಾಗಿ ಹೆಚ್ಚಿನ ಸಂಖ್ಯೆಯ ಸಂಭಾವ್ಯವಾಗಿ ಬಹಿರಂಗಗೊಳ್ಳುವ ಅರ್ಹತೆಗಳನ್ನು ಎದುರಿಸುತ್ತವೆ.
ಸವಾಲು ಅವುಗಳನ್ನು ಕಂಡುಹಿಡಿಯುವುದಲ್ಲ; ಯಾವುದು ಮುಖ್ಯ ಎಂಬುದನ್ನು ಗುರುತಿಸುವುದು.
ಪ್ರಮುಖ ಪ್ರಶ್ನೆ ಹೀಗಾಗುತ್ತದೆ:
ಯಾವ ರಹಸ್ಯಗಳು ಇನ್ನೂ ಮಾನ್ಯವಾಗಿವೆ ಮತ್ತು ಬಳಸಿಕೊಳ್ಳಬಹುದಾಗಿದೆ?
ಪರಿಶೀಲನೆ ಇಲ್ಲದೆ, ತಂಡಗಳು ನಿಷ್ಕ್ರಿಯ ರುಜುವಾತುಗಳ ಮೇಲೆ ಸಮಯವನ್ನು ಕಳೆಯುತ್ತವೆ ಆದರೆ ನಿಜವಾದ ಅಪಾಯಗಳು ತೆರೆದಿರುತ್ತವೆ.
ಪರಿಣಾಮಕಾರಿ ಪ್ರತಿಕ್ರಿಯೆಗೆ ಇವುಗಳು ಬೇಕಾಗುತ್ತವೆ:
- ಬಹಿರಂಗ ರಹಸ್ಯಗಳನ್ನು ಪತ್ತೆಹಚ್ಚುವುದು
- ಅವರು ಇನ್ನೂ ಪ್ರವೇಶವನ್ನು ನೀಡುತ್ತಾರೆಯೇ ಎಂದು ಪರಿಶೀಲಿಸಲಾಗುತ್ತಿದೆ
- ಅವುಗಳನ್ನು ತ್ವರಿತವಾಗಿ ರದ್ದುಗೊಳಿಸುವುದು ಅಥವಾ ತಿರುಗಿಸುವುದು
ಇದು ಮಾನ್ಯತೆ ಸಮಯವನ್ನು ಕಡಿಮೆ ಮಾಡುತ್ತದೆ ಮತ್ತು ದಾಳಿಕೋರನ ವಿಂಡೋವನ್ನು ಮಿತಿಗೊಳಿಸುತ್ತದೆ.
ಕ್ಸಿಜೆನಿ ಪೂರೈಕೆ ಸರಪಳಿಯ ಅಪಾಯವನ್ನು ಕಡಿಮೆ ಮಾಡಲು ಹೇಗೆ ಸಹಾಯ ಮಾಡುತ್ತದೆ
ಕ್ಸಿಜೆನಿ ಪತ್ತೆ, ಪರಿಶೀಲನೆ ಮತ್ತು ಪರಿಹಾರಗಳನ್ನು ಒಂದೇ ಕೆಲಸದ ಹರಿವಿನಲ್ಲಿ ಸಂಯೋಜಿಸುವ ಮೂಲಕ ಈ ಸವಾಲನ್ನು ಪರಿಹರಿಸುತ್ತದೆ.
ಇದು ನಿರಂತರವಾಗಿ ಕೋಡ್ನಾದ್ಯಂತ ಬಹಿರಂಗ ರಹಸ್ಯಗಳನ್ನು ಗುರುತಿಸುತ್ತದೆ, pipelineಗಳು, ಮತ್ತು ಕಲಾಕೃತಿಗಳು. ಅದೇ ಸಮಯದಲ್ಲಿ, ಆ ರುಜುವಾತುಗಳು ಪರಿಸರದಲ್ಲಿ ಇನ್ನೂ ಸಕ್ರಿಯವಾಗಿವೆಯೇ ಎಂದು ಅದು ಮೌಲ್ಯೀಕರಿಸುತ್ತದೆ.
ಇದು ದಾಳಿಕೋರರು ನಿಜವಾಗಿ ಏನನ್ನು ಬಳಸಬಹುದು ಎಂಬುದರ ಮೇಲೆ ತಂಡಗಳು ಗಮನಹರಿಸಲು ಅನುವು ಮಾಡಿಕೊಡುತ್ತದೆ.
ಸಕ್ರಿಯ ರಹಸ್ಯಗಳನ್ನು ಗುರುತಿಸಿದ ನಂತರ, ಸ್ವಯಂಚಾಲಿತ ಪರಿಹಾರ ಕಾರ್ಯಪ್ರವಾಹಗಳು ಹಿಂತೆಗೆದುಕೊಳ್ಳುವಿಕೆ ಅಥವಾ ನಿಯಂತ್ರಿತ ತಿರುಗುವಿಕೆಯ ಮೂಲಕ ಮಾನ್ಯತೆ ಸಮಯವನ್ನು ಕಡಿಮೆ ಮಾಡಲು ಸಹಾಯ ಮಾಡುತ್ತದೆ.
ಪರಿಣಾಮವಾಗಿ, ಪ್ರತಿಕ್ರಿಯೆ ವೇಗವಾಗಿ, ಹೆಚ್ಚು ಪೂರ್ವಭಾವಿಯಾಗಿ ಆಗುತ್ತದೆ.cisಮತ್ತು ಕಡಿಮೆ ಅಡ್ಡಿಪಡಿಸುತ್ತದೆ.
ತೀರ್ಮಾನ
ಆಕ್ಸಿಯೋಸ್ ಎನ್ಪಿಎಂ ರಾಜಿ ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಗಳು ಹೇಗೆ ವಿಕಸನಗೊಳ್ಳುತ್ತಿವೆ ಎಂಬುದನ್ನು ಪ್ರತಿಬಿಂಬಿಸುತ್ತದೆ.
ದಾಳಿಕೋರರು ಇನ್ನು ಮುಂದೆ ವ್ಯವಸ್ಥೆಗಳನ್ನು ಮುರಿಯುವ ಅಗತ್ಯವಿಲ್ಲ. ಕಾರ್ಯಗತಗೊಳಿಸುವಾಗ ಸೂಕ್ಷ್ಮ ಡೇಟಾವನ್ನು ಪ್ರವೇಶಿಸಲು ಅವರು ವಿಶ್ವಾಸಾರ್ಹ ಅವಲಂಬನೆಗಳನ್ನು ಅವಲಂಬಿಸಿರುತ್ತಾರೆ.
ಡೆವೊಪ್ಸ್ ತಂಡಗಳಿಗೆ, ಇದರರ್ಥ ರನ್ಟೈಮ್ ನಡವಳಿಕೆಯನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳುವುದು. ಭದ್ರತಾ ನಾಯಕರಿಗೆ, ಇದರರ್ಥ ತ್ವರಿತವಾಗಿ ಮತ್ತು ಪರಿಣಾಮಕಾರಿಯಾಗಿ ಮಾನ್ಯತೆಯನ್ನು ಕಡಿಮೆ ಮಾಡುವುದು.
ಏಕೆಂದರೆ ಆಧುನಿಕ ಪರಿಸರದಲ್ಲಿ, ಕಾರ್ಯಗತಗೊಳಿಸಲ್ಪಟ್ಟದ್ದು ದೊಡ್ಡ ಅಪಾಯವಲ್ಲ.
ಅದು ಒಮ್ಮೆ ರನ್ ಆದ ನಂತರ ಪ್ರವೇಶಿಸಲ್ಪಡುತ್ತದೆ.




