ຖາມນັກພັດທະນາຫ້າຄົນວ່າ firewall dependency ແມ່ນຫຍັງ ແລະ ເຈົ້າອາດຈະໄດ້ຮັບຄຳຕອບເຄິ່ງໜຶ່ງທີ່ແຕກຕ່າງກັນຫ້າຢ່າງ, ໂດຍປົກກະຕິແລ້ວແມ່ນສິ່ງທີ່ບໍ່ຈະແຈ້ງກ່ຽວກັບ "ການບລັອກແພັກເກດທີ່ບໍ່ດີ". ນີ້ແມ່ນຂໍ້ມູນກ່ອນໜ້ານີ້cisເວີຊັນ e: ມັນເປັນການຄວບຄຸມຄວາມປອດໄພທີ່ຕັ້ງຢູ່ລະຫວ່າງນັກພັດທະນາ (ຫຼືລະບົບການສ້າງ) ແລະການລົງທະບຽນແພັກເກດສາທາລະນະ. ການກວດກາທຸກໆການເພິ່ງພາອາໄສ ກ່ອນທີ່ມັນຈະໄດ້ຮັບອະນຸຍາດໃຫ້ດາວໂຫຼດ ຫຼື ຕິດຕັ້ງ, ແລະ ບລັອກມັນໂດຍອັດຕະໂນມັດຖ້າມັນເປັນອັນຕະລາຍ, ມີຄວາມສ່ຽງ, ຫຼື ລະເມີດນະໂຍບາຍ. ນັ້ນແມ່ນຄວາມໝາຍຂອງໄຟວໍທີ່ຂຶ້ນກັບຕົວຈິງ: ບໍ່ແມ່ນເຄື່ອງສະແກນທີ່ລາຍງານບັນຫາຫຼັງຈາກຄວາມຈິງ, ແຕ່ເປັນປະຕູທີ່ຢຸດແພັກເກັດທີ່ບໍ່ດີບໍ່ໃຫ້ເຂົ້າເຖິງແຜ່ນດິດ.
ເຂົ້າໃຈຄວາມໝາຍຂອງຄຳວ່າ: Dependency Firewall #
ຊື່ນີ້ມີລັກສະນະຕາມຕົວໜັງສືຫຼາຍກວ່າທີ່ມັນຟັງໃນຕອນທຳອິດ, ແລະ ການແກະກ່ອງມັນອອກຈະຊ່ວຍແກ້ໄຂຄວາມສັບສົນສ່ວນໃຫຍ່ກ່ຽວກັບສິ່ງທີ່ເປັນ dependency firewall:
ການເພິ່ງພາອາໄສ: ແພັກເກດພາຍນອກ, ຫ້ອງສະໝຸດ ຫຼື ໂມດູນໃດໆທີ່ລະຫັດຂອງທ່ານດຶງເຂົ້າມາ, ຈາກ npm, P&IP, Maven, NuGet, rubygems, ແລະທະບຽນທີ່ຄ້າຍຄືກັນ.
Firewall: ຢືມມາຈາກຄວາມປອດໄພຂອງເຄືອຂ່າຍ, ບ່ອນທີ່ໄຟວໍຈະກວດສອບການຈະລາຈອນ ແລະ ບລັອກສິ່ງທີ່ບໍ່ຄວນຜ່ານ. ມັນໃຊ້ເຫດຜົນດຽວກັນນີ້ກັບການຕິດຕັ້ງແພັກເກດແທນທີ່ຈະເປັນແພັກເກັດເຄືອຂ່າຍ.
ເມື່ອພິຈາລະນາຮ່ວມກັນແລ້ວ, ຄວາມໝາຍຂອງ dependency firewall ແມ່ນງ່າຍດາຍ: ມັນເປັນຈຸດກວດສອບສຳລັບການເພິ່ງພາອາໄສລະຫັດ, ຄືກັນກັບທີ່ firewall ເຄືອຂ່າຍເປັນຈຸດກວດສອບສຳລັບການເຂົ້າຊົມເຄືອຂ່າຍ.
ວິທີການເຮັດວຽກຂອງ Firewall Dependency ຕົວຈິງ #
ການປະຕິບັດສ່ວນໃຫຍ່ທີ່ຕອບສະໜອງສິ່ງທີ່ເປັນ dependency firewall ແມ່ນປະຕິບັດຕາມລຳດັບທີ່ຄ້າຍຄືກັນ:
- ການຂັດຂວາງ: ເຄື່ອງມື hooks ເຂົ້າໄປໃນຂັ້ນຕອນການຕິດຕັ້ງ (npm install, pip install, ແລະ equivalents) ຫຼືຊັ້ນ proxy registry, ສະນັ້ນມັນຈຶ່ງເຫັນການຮ້ອງຂໍກ່ອນທີ່ແພັກເກດຈະລົງ.
- ການປະເມີນຜົນ: ແພັກເກດ ແລະ ເວີຊັນທີ່ຮ້ອງຂໍຈະຖືກກວດສອບທຽບກັບຕົວຊີ້ບອກທີ່ເປັນອັນຕະລາຍທີ່ຮູ້ຈັກ, ຖານຂໍ້ມູນຄວາມສ່ຽງ, ນະໂຍບາຍໃບອະນຸຍາດ, ແລະ ສັນຍານພຶດຕິກຳ (ສະຄຣິບຕິດຕັ້ງທີ່ໜ້າສົງໄສ, ກິດຈະກຳຂອງຜູ້ຮັກສາທີ່ຜິດປົກກະຕິ, ແພັກເກດທີ່ເຜີຍແຜ່ໃໝ່ທີ່ບໍ່ມີປະຫວັດ).
- Decision: ການຕິດຕັ້ງຈະດຳເນີນໄປຕາມປົກກະຕິ, ຖືກໝາຍເພື່ອການທົບທວນຄືນ, ຫຼື ຖືກບລັອກໂດຍກົງ, ຂຶ້ນກັບຄວາມຮຸນແຮງ ແລະ ນະໂຍບາຍຂອງອົງກອນ.
- ການຕັດໄມ້ທ່ອນ: ທຸກໆcisການກວດສອບຈະຖືກບັນທຶກໄວ້, ເຊິ່ງເຮັດໃຫ້ທີມງານຮັກສາຄວາມປອດໄພມີຮ່ອງຮອຍການກວດສອບສິ່ງທີ່ໄດ້ພະຍາຍາມ ແລະ ສິ່ງທີ່ຖືກຢຸດໄວ້.
Firewall ທຽບກັບ Scanner: ບ່ອນທີ່ມີຄວາມແຕກຕ່າງທີ່ແທ້ຈິງ #
ການຕິດຕາມທົ່ວໄປກ່ຽວກັບສິ່ງທີ່ເອີ້ນວ່າ prompt injection ແມ່ນວ່າມັນແຕກຕ່າງຈາກການ jailbreak ແນວໃດ. ທັງສອງຢ່າງນີ້ຊ້ອນກັນແຕ່ບໍ່ຄືກັນ. Jailbreaking ແມ່ນກ່ຽວກັບການຂ້າມຮູບແບບສະເພາະ. ຈຸດທີ່ເຮັດໃຫ້ເກີດຄວາມສັບສົນເລື້ອຍໆເມື່ອຄົນເຮົາພິຈາລະນາວ່າ dependency firewall ແມ່ນຫຍັງຄືວ່າມັນແຕກຕ່າງຈາກ... standard ການວິເຄາະອົງປະກອບຊອບແວ (SCA) ເຄື່ອງສະແກນ. ຄວາມແຕກຕ່າງແມ່ນເວລາ, ບໍ່ແມ່ນຄວາມສາມາດ. SCA ໂດຍປົກກະຕິແລ້ວເຄື່ອງສະແກນຈະເຮັດວຽກຫຼັງຈາກຕິດຕັ້ງ dependencies ແລ້ວ ຫຼື committed, ບອກທ່ານວ່າມີຫຍັງຢູ່ໃນລະຫັດຖານຂອງທ່ານແລ້ວ. ໄຟວໍທີ່ຂຶ້ນກັບລະບົບຈະເຮັດວຽກໃນເວລາທີ່ຕິດຕັ້ງ, ກ່ອນທີ່ແພັກເກດຈະແຕະແຜ່ນດິດ. ອັນໜຶ່ງແມ່ນເຄື່ອງກວດຈັບຄວັນຫຼັງຈາກໄຟໄໝ້ເລີ່ມຂຶ້ນ; ອີກອັນໜຶ່ງແມ່ນປະຕູທີ່ບໍ່ເຄີຍປ່ອຍໃຫ້ໄຟໄໝ້ເຂົ້າມາ. ໂປຣແກຣມຄວາມປອດໄພທີ່ພັດທະນາແລ້ວຫຼາຍໂປຣແກຣມເຮັດວຽກທັງສອງຢ່າງຄື: ໄຟວໍທີ່ຂຶ້ນກັບລະບົບເພື່ອປ້ອງກັນ, ແລະ SCA ສຳລັບການເບິ່ງເຫັນຢ່າງຕໍ່ເນື່ອງກ່ຽວກັບສິ່ງທີ່ມີຢູ່ແລ້ວ
ບ່ອນທີ່ທີມງານນຳໃຊ້ສິ່ງນີ້ແທ້ໆ #
ການເຂົ້າໃຈຄວາມໝາຍຂອງ dependency firewall ໃນບົດຄັດຫຍໍ້ແມ່ນສິ່ງໜຶ່ງ; ການເບິ່ງບ່ອນທີ່ມັນເຊື່ອມຕໍ່ກັບຕົວຈິງ pipeline ແມ່ນອີກອັນໜຶ່ງ. ຈຸດນຳໃຊ້ທົ່ວໄປລວມມີ:
- ສະຖານີເຮັດວຽກຂອງນັກພັດທະນາ: ການບລັອກແພັກເກດທີ່ເປັນອັນຕະລາຍໃນເວລາທີ່ນັກພັດທະນາແລ່ນຄຳສັ່ງຕິດຕັ້ງຢູ່ໃນທ້ອງຖິ່ນ, ກ່ອນທີ່ມັນຈະໄປຮອດບ່ອນເກັບຂໍ້ມູນທີ່ໃຊ້ຮ່ວມກັນ.
- CI/CD pipelines: ບັງຄັບໃຊ້ນະໂຍບາຍດຽວກັນໂດຍອັດຕະໂນມັດໃນທຸກໆການສ້າງ, ດັ່ງນັ້ນແພັກເກດທີ່ຖືກບລັອກຈຶ່ງບໍ່ສາມາດລັກລອບເຂົ້າມາໃນວຽກອັດຕະໂນມັດທີ່ມະນຸດບໍ່ເຄີຍເບິ່ງໄດ້.
- ພຣັອກຊີທະບຽນສ່ວນຕົວ: ນັ່ງຢູ່ທາງໜ້າກະຈົກພາຍໃນຂອງບໍລິສັດ, ສະນັ້ນທຸກໆການຮ້ອງຂໍ, ຂອງມະນຸດ ຫຼື ອັດຕະໂນມັດ, ຈະຜ່ານຈຸດກວດສອບດຽວກັນ.
- ຕົວແທນລະຫັດ AI: ມີຄວາມກ່ຽວຂ້ອງເພີ່ມຂຶ້ນເລື້ອຍໆ ຍ້ອນວ່າຕົວແທນອັດຕະໂນມັດຕິດຕັ້ງ dependencies ດ້ວຍຕົວມັນເອງ; firewall dependencies ແມ່ນໜຶ່ງໃນການຄວບຄຸມບໍ່ຫຼາຍປານໃດທີ່ຍັງໃຊ້ໄດ້ເມື່ອບໍ່ມີນັກພັດທະນາຄົນໃດສັງເກດເຫັນຊື່ແພັກເກດທີ່ໜ້າສົງໄສ.
ເປັນຫຍັງການຄວບຄຸມນີ້ຈຶ່ງມີຄວາມສຳຄັນຫຼາຍກວ່າແຕ່ກ່ອນ #
ສອງສາມປີກ່ອນ, ສິ່ງນີ້ສ່ວນຫຼາຍແມ່ນເປັນທິດສະດີ: ມີແພັກເກດທີ່ເປັນອັນຕະລາຍຢູ່, ແຕ່ພວກມັນຫາຍາກພໍທີ່ການທົບທວນດ້ວຍຕົນເອງຈະຈັບໄດ້ສ່ວນໃຫຍ່ຂອງພວກມັນ. ນັ້ນບໍ່ແມ່ນຄວາມຈິງອີກຕໍ່ໄປ. ການລົງທະບຽນສາທາລະນະໃນປັດຈຸບັນເຫັນປະລິມານສູງ, ແຄມເປນການເຜີຍແຜ່ແບບອັດຕະໂນມັດ, ບາງອັນໄດ້ສົ່ງເວີຊັ່ນແພັກເກດທີ່ເປັນອັນຕະລາຍຫຼາຍສິບອັນພາຍໃນນາທີ, ຖືກອອກແບບໂດຍສະເພາະເພື່ອແລ່ນໄວກວ່າການທົບທວນດ້ວຍຕົນເອງ ແລະ ຫຼີກລ່ຽງນັກພັດທະນາທີ່ໄວ້ວາງໃຈຊື່ທີ່ຟັງຄຸ້ນເຄີຍ. ໃນສະພາບແວດລ້ອມນັ້ນ, ການຖາມວ່າ firewall dependency ແມ່ນຫຍັງກໍ່ຢຸດເປັນການສະແດງອອກທີ່ນິຍາມໄດ້ແລ້ວ.cisແລະກາຍເປັນຄຳຖາມທີ່ເປັນປະໂຫຍດກ່ຽວກັບວ່າອົງກອນໃດໜຶ່ງຍັງມີການຄວບຄຸມເຫຼືອຢູ່ຫຼືບໍ່ເມື່ອຕິດຕັ້ງສະຄຣິບ ແລະ ວົງຈອນຊີວິດ hooks ເປັນເວັກເຕີໂຈມຕີທີ່ຮູ້ຈັກກັນດີແລ້ວ. ໄຟວໍທີ່ຂຶ້ນກັບລະບົບແມ່ນໜຶ່ງໃນກົນໄກບໍ່ຫຼາຍປານໃດທີ່ສາມາດຢຸດແພັກເກດອັນຕະລາຍ zero-day ກ່ອນທີ່ຈະມີລາຍເຊັນສຳລັບມັນ, ເຊິ່ງມີຄວາມສຳຄັນເພາະວ່າການປ້ອງກັນອື່ນໆສ່ວນໃຫຍ່ຈະເຮັດວຽກຫຼັງຈາກໄພຂົ່ມຂູ່ໄດ້ຖືກລະບຸ ແລະ ຈັດປະເພດແລ້ວ.
ຊີເຈນີ ທີມງານຄົ້ນຄວ້າຂອງຕົນເອງຕິດຕາມການໂຄສະນາຫາສຽງເຫຼົ່ານີ້ທຸກໆອາທິດຜ່ານ ຄຳເຕືອນລ່ວງໜ້າກ່ຽວກັບມັລແວ ລະບົບ, ແລະຮູບແບບແມ່ນສອດຄ່ອງ: ຜູ້ໂຈມຕີກຳລັງເພີ່ມປະສິດທິພາບສຳລັບຄວາມໄວ ແລະ ປະລິມານ, ບໍ່ແມ່ນການລັກລອບ, ເຊິ່ງເປັນໂປຣໄຟລ໌ທີ່ແນ່ນອນທີ່ໄຟວໍທີ່ເພິ່ງພາອາໄສຖືກສ້າງຂຶ້ນເພື່ອຈັບຢູ່ຈຸດຕິດຕັ້ງແທນທີ່ຈະເປັນຫຼັງຈາກຄວາມຈິງ.

FAQ #
Firewall dependency ແມ່ນຕົວຄວບຄຸມຄວາມປອດໄພທີ່ກວດກາທຸກໆ dependency ຂອງຊອບແວໃນເວລາຕິດຕັ້ງ ແລະ ບລັອກມັນໂດຍອັດຕະໂນມັດຖ້າມັນເປັນອັນຕະລາຍ, ມີຄວາມສ່ຽງ ຫຼື ຂັດກັບນະໂຍບາຍ.
ບໍ່ແມ່ນແທ້ໆ. ເຄື່ອງມືປ້ອງກັນໄວຣັສໂດຍທົ່ວໄປແລ້ວຈະສະແກນໄຟລ໌ທີ່ມີຢູ່ແລ້ວໃນແຜ່ນດິດເພື່ອຊອກຫາລາຍເຊັນທີ່ຮູ້ຈັກ. ໄຟວໍທີ່ຂຶ້ນກັບຕົວມັນເອງຈະແຊກແຊງກ່ອນໜ້ານີ້, ຕາມການຮ້ອງຂໍຕິດຕັ້ງ, ແລະສາມາດຈັບສັນຍານເຕືອນພຶດຕິກຳໃນແພັກເກດທີ່ບໍ່ເຄີຍເຫັນມາກ່ອນ, ບໍ່ພຽງແຕ່ໄພຂົ່ມຂູ່ທີ່ຮູ້ຈັກເທົ່ານັ້ນ.
ບໍ່, ພວກມັນເປັນການເສີມກັນ. ໄຟວໍທີ່ຂຶ້ນກັບລະບົບຈະປ້ອງກັນບໍ່ໃຫ້ຕິດຕັ້ງແພັກເກດທີ່ບໍ່ດີຕັ້ງແຕ່ຕອນທຳອິດ; SCA ເຄື່ອງມືຕ່າງໆສືບຕໍ່ຕິດຕາມກວດກາສິ່ງທີ່ມີຢູ່ແລ້ວໃນຖານຂໍ້ມູນຂອງທ່ານ ສຳລັບຊ່ອງໂຫວ່ທີ່ເປີດເຜີຍໃໝ່ຕາມການເວລາ.
ແມ່ນແລ້ວ, ນັ້ນແມ່ນໜຶ່ງໃນຂໍ້ໄດ້ປຽບຫຼັກຂອງມັນ. ເນື່ອງຈາກມັນປະເມີນພຶດຕິກຳ ແລະ metadata (ບໍ່ພຽງແຕ່ຈັບຄູ່ກັບລາຍຊື່ຂອງແພັກເກດທີ່ບໍ່ດີທີ່ຮູ້ຈັກແລ້ວ), firewall ທີ່ສ້າງຂຶ້ນຢ່າງດີສາມາດໝາຍເຖິງແພັກເກດທີ່ເປັນອັນຕະລາຍໃໝ່ໄດ້ກ່ອນທີ່ registry, ຜູ້ຂາຍ antivirus, ຫຼືຖານຂໍ້ມູນ CVE ໃດໆຈະຈັດປະເພດມັນ.