Êrîşa Mirovî-di-Navînê-de çi ye û Çawa Armanc Dike? Pipelines
Eger hûn dipirsin ka êrîşa mirov-di-navîn de di DevOps de çi ye, ew ne tenê teknîkek şopandina torê ya gelemperî ye. Ew teknîkek armanckirî ye. rêbazek ji bo lihevhatina we CI/CD pipelines bi desteserkirin û manîpulekirina daneyan di veguhastinê de, girêdayîbûn, skrîpt, an jî berhemên destçêkirî, dema ku şîfrekirin qels be an jî tune be.
Senaryoyek ji cîhana rastîn bigirin: CI-yek xebitandinê girêdayîbûnan ji depoyek sêyemîn bi karanîna HTTP-ê digire. Ger TLS xelet were mîheng kirin, an jî xerabtir, tune be, êrîşkar dikarin wê daxwazê bigirin û pakêtên zirardar ên ku rewa xuya dikin derzî bikin. Di leza bilez de pipelines, dibe ku ev berhemên dîrokî berî ku kesek ferq bike werin çêkirin û bicîhkirin. Ev êrîşeke ji aliyê mirovekî di navendê de wekî pirtûkek dersê ye, lê bi CI/CD encamên.
Pêdivî bi şikandina şîfrekirinê nîne; ew mîhengên qels bikar tîne. Avakirinek konteynerê bifikirin ku wêneyek bingehîn an skrîptek ji depoyek navxweyî bêyî pejirandinê dakêşîne. Ger trafîka navxweyî ne şîfrekirî an parçekirî be, ev pencereyek ji bo MITM-ê ye. Eger hîn jî nezelal î ka êrîşa mirov-di-navîn de çi ye, wê wekî aktorekî nedîtî bifikire ku bi bêdengî tiştê ku te diguherîne. pipeline dixwe, bêyî ku şopên eşkere bihêle.
Derê Pipeline Paşveçûn: Xalên Têketina MITM-ê yên Rastîn li CI/CD
Gelek xalên lawaz hene ku êrîşeke "mirov-di-navîn" dikare herikînên DevOps-ê kontrol bike:
- Pakêtan bi rêya HTTP-ê digire: Di avahiyên kevn an qeydên xweser de gelemperî ye. Ger hûn dikişînin Pakêtên Pythonê, NPM modulan, an jî Wêneyên Docker bê HTTPS, hûn eşkere dibin.
- Çavkaniyên ne piştrastkirî: Pipelinepir caran amûrên civakî an jî yên çavkaniya vekirî bêyî piştrastkirina yekparebûnê bikar tînin. Êrîşkarên MITM dikarin van dakêşanan bi dest bixin.
- Depoyên berhemên hunerî bêyî pejirandinêBucketên S3, serverên Git LFS, an depoyên hunerî yên navxweyî yên ku bi rêya HTTP-ya sade têne gihîştin hedefên hêsan in.
- Xizmetên navxweyî yên ne ewle: Gelek navxweyî CI/CD Amûr (xebitker, ajan, skrîptên bicihkirinê) ewlehiya perimetera torê texmîn dikin. MITM dikare ji vê texmînê sûd werbigire.
Mînak:
⚠️ Nimûneyek ne ewle: di hilberînê de bikar neynin
Ger ev trafîk were girtin, êrîşkar tenê hewce dike ku xizmetek manîpulekirî bike .tar.gz bi bargiraniyek. Ev di qonaxa avakirinê de tê vekirin û bicîhanîn. Ev pêşwext ecisêrîşa "mirov-di-navîn-de" di cîhana nûjen de çi dike? pipelines: ew ji texmînên baweriyê sûd werdigire.
Avakirinên Xerabkar: Derzîkirina Kodê di Dema Xebitandinê û Dema Avakirinê de
Êrîşên "mirov-di-navîn" ji destgirtinê wêdetir diçin; ew dibin sedema derzîkirina kodê. Dema ku girêdayîbûnek an jî berhemeke xerabkar dikeve hundirê... pipeline, êrîşkar avakirinê kontrol dike.
- Derzîkirina dema avakirinêBerhevkar an skrîptên avakirinê yên ku girêdayîbûnên neverastkirî dimeşînin dikarin koda trojankirî di nav xwe de bigirin. Li rêzek tarî di Makefile de bifikirin ku bi destûrên bilindkirî tê xebitandin.
- Derzîkirina dema xebitandinê: Guherbarên jîngehê an razên ku bi nivîsa sade têne eşkerekirin dikarin werin girtin û ji nû ve werin bikar anîn. Ger qeydên we yên runner AWS_SECRET_KEY=… hinarde bike, rijandinek li benda çêbûna te ye.
- Manîpulasyona gavên dînamîk: CI ya ji hêla YAML ve hatî pênasekirin pipelinepir caran ji bo wergirtina skrîptên dînamîk pişta xwe didin curl/wget. Ger ew neparastî bin, êrîşkarên MITM dikarin wan di cih de biguherînin.
⚠️ Nimûneyek ne ewle: di hilberînê de bikar neynin
Zanîna êrîşa "mirov-di-navîn" (man-in-the-navend) hêsantir dike ku meriv fêm bike ka ev derzî çawa çêdibin: êrîşkar dibe beşek ji pêvajoya radestkirinê, talîmatên xerabkar bêyî ku rasterast bigihîje koda çavkaniya we dişîne.
Ewlehiya DevOps Pipelines Li dijî Rîskên Êrîşa Mirov-di-Navînê de
Tu nikarî gefên êrîşa "mirov-di-navîn-de" ji holê rakî, lê tu dikarî pipelinelihevkirin gelek dijwartir e.
Gavên çalak:
- Her tim TLS bicîh bîneDivê her artefakt, girêdayîbûn û skrîpt bi rêya HTTPS-ê were barkirin.
- Kontrolên hejmarî/haşeyan piştrast bikeDigestên SHA256 an jî yên bihêztir bikar bînin û berî bicîhanînê piştrast bikin.
- Berhemên îmze bikin û verast bikinJi bo piştrastkirina çavkaniya wê Sigstore an jî in-toto bikar bînin.
- Bezvanên CI yên ewleJîngehên îzole bikin, ji bezvanên hevpar dûr bisekinin, û gihîştina qalikê neçalak bikin, heke gengaz be.
- Sirên îzolekirîTenê di gavên ku hewce ne de sirên veşartî têxin hundir. Qet wan çap nekin an jî di tomarên tomarê de hilînin.
gavên:
✅ Berî darvekirinê yekparebûna skrîptê verast dike
Ev cure tedbîrên hişkkirinê ne ku êrîşa "mirov-di-navîn" dikin pirseke teorîk, ne bûyereke hilberînê.
Çima Ev Girîng e: Bandora Zincîra Dabînkirinê û Zêdekirina Rîskê
Êrîşeke ji aliyê kesekî di navendê de li CI/CD pipeline ne tenê pirsgirêkek herêmî ye; ew tevahiya we xirab dike zincîra dabînkirina nermalavê. Her xerîdarê avahiya we di xetereyê de ye.
Dema ku berhemeke xerabkar dikeve nav avahiyê, ew li jêr tê belavkirin:
- Konteynerên xerabûyî diçin hilberînê.
- Pirtûkxaneyên jehrî ji bo tomarên giştî têne weşandin.
- Xerîdar nermalava paşvekişandî saz dikin.
Ev celeb zêdekirin sedema wê yekê ye ku êrîşên zincîra dabînkirinê ewqas zirardar in. MITM pir caran gava yekem e, ne armanca dawî. Eger te pirsîbe ka êrîşa "mirov-di-navîn-de" çi ye, niha tu dizanî: ew xaleke destpêkê ye ji bo lihevkirina zincîra tevahî.
Encam: Veguhestina Çepê li ser Pipeline Security
Êrîşeke "mirov-di-navîn" di DevOps de ne li ser guhdarîkirina pasîf e; ew li ser revandina çalak a herikînên neewle di hundurê we de ye. CI/CD. TLS-ya şaş mîhengkirî, çavkaniyên nenaskirî, û berhemên nerastkirî derî vedikin. Pêşdebir hewce ne ku derman bikin pipelinekoda hilberînê ya mîna s: ceribandî, piştrastkirî û ewlekirî. Ev tê vê wateyê ku dakêşandinên bêpejirandin, çavkaniyên HTTP-ê tune ne, û bêyî verastkirinê darvekirinek dînamîk tune ye.
Amûrên mîna Xygeni alîkariya tîman bikin ku hêza xwe xurt bikin pipelinebi tespîtkirina xalên qels, verastkirina yekparebûna berhemên dîrokî, û destwerdana girêdayîbûnê berî ku belav bibe tê girtin. Guhertina ber bi çepê ve ne vebijarkî ye; ew e ku hûn çawa li pêşiya gefên AppSec-ê yên cîhana rastîn dimînin. Têgihîştina êrîşa "mirov-di-navîn" têrê nake. Pêdivî ye ku hûn wê tespît bikin, pêşî lê bigirin û dev ji dermankirina wê berdin. pipeline wekî welatiyekî pola duyemîn di modela ewlehiya we de.





