ഗിത്തബ് ഗെയിമുകൾ - ഗിത്തബ് അൺബ്ലോക്ക് ചെയ്ത ഗെയിമുകൾ -ഗിത്തബ് ഐഒ ഗെയിമുകൾ

പ്രീബിൽഡ് മാൽവെയറുള്ള ഗിറ്റ്ഹബ് ഗെയിമുകളോ? അത് സംഭവിക്കുന്നുണ്ട്

ഉള്ളടക്ക പട്ടിക

നിർബന്ധമായും വായിക്കേണ്ട പോസ്റ്റുകൾ

താൽപ്പര്യമുള്ള ഏറ്റവും പുതിയ പോസ്റ്റുകൾ

ആമുഖം: ഗിറ്റ്ഹബ് ഗെയിമുകളുടെ ഉദയവും വിനോദത്തിന് പിന്നിലെ അപകടസാധ്യതകളും

നീ എപ്പോഴെങ്കിലും തിരഞ്ഞിട്ടുണ്ടെങ്കിൽ ഗിറ്റ്ഹബ് ഗെയിമുകൾ, ബ്രൗസർ അധിഷ്ഠിത ഷൂട്ടറുകൾ മുതൽ ജാവാസ്ക്രിപ്റ്റ് അല്ലെങ്കിൽ പൈത്തൺ ഉപയോഗിച്ച് നിർമ്മിച്ച റെട്രോ ക്ലോണുകൾ വരെ നിങ്ങൾ കണ്ടിട്ടുണ്ടാകാം. ഈ പ്രോജക്റ്റുകൾ പരീക്ഷിക്കാൻ രസകരവും പ്രവർത്തിപ്പിക്കാൻ എളുപ്പവുമാണ്, കൂടാതെ പലപ്പോഴും YouTube ട്യൂട്ടോറിയലുകളിലോ ഫോറങ്ങളിലോ ദൃശ്യമാകും. തൽഫലമായി, ഡെവലപ്പർമാരും വിദ്യാർത്ഥികളും പലപ്പോഴും അവ ആക്‌സസ് ചെയ്യുന്ന സ്‌കൂളുകളിൽ അവ പ്രത്യേകിച്ചും ജനപ്രിയമായി. GitHub അൺബ്ലോക്ക് ചെയ്ത ഗെയിമുകൾ അല്ലെങ്കിൽ അവ ഫോർക്ക് ചെയ്യുക GitHub io ഗെയിമുകൾ പേജുകൾ.

ഈ ജനപ്രീതി കാരണം, ഡെവലപ്പർമാരും വിദ്യാർത്ഥികളും ഒരുപോലെ ഈ റിപ്പോകൾ ക്ലോൺ ചെയ്യുന്നു, കോഡ് പ്രവർത്തിപ്പിക്കുന്നു, കൂടുതൽ ആലോചിക്കാതെ മുന്നോട്ട് പോകുന്നു. എന്നാൽ ഇതാണ് പ്രശ്നം: ഈ ഗെയിമുകളെല്ലാം അവ തോന്നുന്നത് പോലെയല്ല.

ചില ഗെയിം റിപ്പോകൾ സംശയാസ്പദമായ ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റുകൾ പ്രവർത്തിപ്പിക്കുന്നു. മറ്റു ചിലത് കാലഹരണപ്പെട്ടതോ ദുർബലമായതോ ആയ ഡിപൻഡൻസികൾ ഉപയോഗിക്കുന്നു. ചിലത് അസറ്റുകൾ, കണ്ടെയ്‌നറുകൾ അല്ലെങ്കിൽ വിന്യാസ ഫയലുകൾക്കുള്ളിൽ പോലും മാൽവെയർ മറയ്ക്കുന്നു. പല ഡെവലപ്പർമാരും ഈ പ്രോജക്റ്റുകൾ ഹോസ്റ്റ് ചെയ്യുന്നത് GitHub io ഗെയിമുകൾ, അപകടസാധ്യത വേഗത്തിൽ പടരുകയും പലപ്പോഴും ശ്രദ്ധിക്കപ്പെടാതെ പോകുകയും ചെയ്യുന്നു.

ഈ പോസ്റ്റിൽ, ഗെയിം റെപ്പോകൾ എങ്ങനെയാണ് ഗുരുതരമായ സുരക്ഷാ ഭീഷണിയായി മാറുന്നതെന്ന് നമ്മൾ പര്യവേക്ഷണം ചെയ്യും. നിങ്ങളുടെ ജിജ്ഞാസയോ നിങ്ങളുടെ... കൈവിടാതെ എങ്ങനെ സുരക്ഷിതമായി തുടരാമെന്ന് ഞങ്ങൾ കാണിച്ചുതരാം. CI/CD.

എന്തുകൊണ്ടാണ് ആക്രമണകാരികൾ GitHub ഗെയിമുകളും അൺബ്ലോക്ക് ചെയ്ത റിപ്പോസിറ്ററികളും ലക്ഷ്യമിടുന്നത്

ഒറ്റനോട്ടത്തിൽ, GitHub-ലെ ഗെയിം റിപ്പോകൾ നിരുപദ്രവകരമാണെന്ന് തോന്നുന്നു. എല്ലാത്തിനുമുപരി, അവ പലപ്പോഴും ചെറിയ പരീക്ഷണങ്ങളോ വിനോദത്തിനായി നിർമ്മിച്ച വിദ്യാഭ്യാസ പദ്ധതികളോ ആണ്. എന്നിരുന്നാലും, ആക്രമണകാരികൾ ഇവയെ വ്യത്യസ്തമായി കാണുന്നു. വാസ്തവത്തിൽ, അത്തരം പലതും മാൽവെയർ ഡെലിവറി പ്ലാറ്റ്‌ഫോമുകളായി റെപ്പോകൾ പ്രയോജനപ്പെടുത്തുന്നു., പലപ്പോഴും വേഷംമാറി ഗിറ്റ്ഹബ് ഗെയിമുകൾ or ഗിത്തബ് അൺബ്ലോക്ക് ചെയ്ത ഗെയിമുകൾ.

ഉദാഹരണത്തിന്, ഒരു ഭീഷണി നടൻ എന്നറിയപ്പെടുന്നു സ്റ്റാർഗേസർ ഗോബ്ലിൻ ലധികം ഒരു ശൃംഖല പ്രവർത്തിപ്പിക്കുന്നു 3,000 പ്രേത ഗിറ്റ്ഹബ് അക്കൗണ്ടുകൾ"സ്റ്റാർഗേസേഴ്‌സ് ഗോസ്റ്റ് നെറ്റ്‌വർക്ക്" എന്ന് വിളിക്കപ്പെടുന്ന . ഈ ഗ്രൂപ്പ് മനഃപൂർവ്വം തങ്ങളുടെ ദൃശ്യപരതയും നിയമസാധുതയും വർദ്ധിപ്പിക്കുന്നതിനായി ക്ഷുദ്രകരമായ റെപ്പോകളെ സ്റ്റാർ ചെയ്യുകയും ഫോർക്ക് ചെയ്യുകയും കാണുകയും ചെയ്യുന്നു, സാധാരണയായി ടൂളുകൾക്കോ ​​ഗെയിം ചീറ്റുകൾക്കോ ​​വേണ്ടി തിരയുന്ന ഉപയോക്താക്കളെ ലക്ഷ്യം വയ്ക്കുന്നു. അറ്റ്ലാന്റിഡ സ്റ്റീലർ, റാഡമന്തിസ്, ലുമ്മ സ്റ്റീലർ, റെഡ്‌ലൈൻ പോലുള്ള ഇൻഫോ-സ്റ്റീലറുകളും റാൻസംവെയറുകളും വിതരണം ചെയ്യാൻ ഈ റെപ്പോസിറ്ററികൾ ഉപയോഗിച്ചിട്ടുണ്ട്. 

മാത്രമല്ല, മറ്റൊരു സങ്കീർണ്ണമായ കാമ്പെയ്‌ൻ ജല ശാപം കുറഞ്ഞത് ആയുധമെടുത്തിട്ടുണ്ടോ 76 GitHub അക്കൗണ്ടുകൾ, നിയമാനുസൃതമായ ഉപകരണങ്ങളായി തോന്നുന്നവയിലേക്ക് മൾട്ടിസ്റ്റേജ് മാൽവെയർ ഉൾച്ചേർക്കുന്നു. പേലോഡുകൾ വിഷ്വൽ സ്റ്റുഡിയോ പ്രോജക്റ്റ് ഫയലുകളിൽ (പ്രീബിൽഡ്ഇവന്റ്) മറച്ചിരിക്കുന്നു, ക്രെഡൻഷ്യൽ മോഷണം, ബ്രൗസർ ഡാറ്റ എക്‌സ്‌ട്രാക്ഷൻ, ദീർഘകാല സ്ഥിരത എന്നിവയ്ക്കായി അവ്യക്തമായ സ്ക്രിപ്റ്റുകളും ഇലക്ട്രോൺ അധിഷ്ഠിത ബൈനറികളും വിന്യസിക്കുന്നു. ഡെവലപ്പർമാർ, ഡെവോപ്‌സ് ടീമുകൾ, ഗെയിം സ്രഷ്ടാക്കൾ എന്നിവ ലക്ഷ്യങ്ങളിൽ ഉൾപ്പെടുന്നു. 

കോഡ് അവലോകനം ചെയ്യാതെ തന്നെ പല ഡവലപ്പർമാരും ഗിത്തബ് ഗെയിമുകൾ പരീക്ഷിക്കുന്നതിനോ അവയിൽ നിന്ന് പഠിക്കുന്നതിനോ വേണ്ടി ക്ലോൺ ചെയ്യുന്നുവെന്ന വസ്തുത ആക്രമണകാരികൾ മുതലെടുക്കുന്നു. അതുപോലെ, ഗിത്തബ് പേജുകൾ വഴി നൽകുന്ന റിപ്പോകളായ ഗിത്തബ് ഐഒ ഗെയിമുകൾക്ക്, ബ്രൗസറിൽ ലോഡ് ചെയ്യുമ്പോൾ എക്സിക്യൂട്ട് ചെയ്യുന്ന ക്ഷുദ്രകരമായ ജാവാസ്ക്രിപ്റ്റ്, ഇമേജുകൾ അല്ലെങ്കിൽ റീഡയറക്ഷൻ സ്ക്രിപ്റ്റുകൾ ഹോസ്റ്റ് ചെയ്യാൻ കഴിയും. പല ഗിത്തബ് ഐഒ ഗെയിമുകളും ഫോർക്ക് ചെയ്ത് ആഴത്തിലുള്ള പരിശോധന കൂടാതെ വീണ്ടും ഉപയോഗിക്കുന്നതിനാൽ, അവ്യക്തമായ കോഡ്, മറഞ്ഞിരിക്കുന്ന ട്രാക്കറുകൾ അല്ലെങ്കിൽ ട്രിഗറുകൾ ഡൗൺലോഡ് ചെയ്യാൻ ആക്രമണകാരികൾ അവ ഉപയോഗിക്കുന്നു. ഓപ്പൺ സോഴ്‌സ് പ്രോജക്റ്റുകളിൽ ഡെവലപ്പർമാർ സ്ഥാപിക്കുന്ന വിശ്വാസ്യതയെ ഈ തന്ത്രങ്ങൾ ചൂഷണം ചെയ്യുന്നു.

ചുരുക്കത്തിൽ, ഗെയിം റിപ്പോകളുടെയും അൺബ്ലോക്ക് ചെയ്ത പ്ലേ പ്രോജക്റ്റുകളുടെയും ജനപ്രീതി അവയെ ആക്രമണകാരികൾക്ക് വളക്കൂറുള്ള മണ്ണാക്കി മാറ്റുന്നു. ശരിയായ സ്‌ക്രീനിംഗ് ഇല്ലാതെ, ജിജ്ഞാസുക്കളായ ഒരു ഡെവലപ്പർക്ക് ഗെയിം റിപ്പോ ക്ലോൺ ചെയ്തോ ഹോസ്റ്റ് ചെയ്തോ അവരുടെ പരിതസ്ഥിതിയിലേക്ക് മാൽവെയർ അവതരിപ്പിക്കാൻ കഴിയും.

നിങ്ങളുടെ എല്ലാ GitHub പ്രോജക്റ്റുകളും സുരക്ഷിതമാക്കാൻ ആഗ്രഹിക്കുന്നുണ്ടോ?

ഗെയിം മോഡുകൾക്ക് പുറമേ നിങ്ങളുടെ GitHub ശേഖരങ്ങൾ എങ്ങനെ സംരക്ഷിക്കാമെന്ന് നിങ്ങൾ ചിന്തിക്കുന്നുണ്ടെങ്കിൽ, അനുമതികളെക്കുറിച്ചുള്ള ഞങ്ങളുടെ ആഴത്തിലുള്ള പോസ്റ്റ് നഷ്ടപ്പെടുത്തരുത്, pull requests, CI/CD സംയോജനം, കൂടാതെ മറ്റു പലതും.

അനുബന്ധ വായന:

GitHub അൺബ്ലോക്ക് ചെയ്ത ഗെയിമുകളിലും GitHub IO ഗെയിമുകളിലും മാൽവെയർ പാറ്റേണുകൾ

എന്ന് ലേബൽ ചെയ്‌തിരിക്കുന്ന പ്രോജക്റ്റുകൾ ഡെവലപ്പർമാർ പര്യവേക്ഷണം ചെയ്യുമ്പോൾ github unblocked games, പലതും നിരുപദ്രവകരമായി കാണപ്പെടുന്നു. എന്നിരുന്നാലും, ആവർത്തിച്ചുവരുന്ന നിരവധി പാറ്റേണുകൾ എളുപ്പത്തിൽ അവഗണിക്കാവുന്ന ഗുരുതരമായ ഭീഷണികളെ വെളിപ്പെടുത്തുന്നു.

കാമ്പെയ്ൻ: ജലശാപം

ട്രെൻഡ് മൈക്രോ ഒരു കാമ്പെയ്‌ൻ കണ്ടെത്തി, അത് ജല ശാപം, അതിൽ കുറഞ്ഞത് 76 GitHub അക്കൗണ്ടുകൾ ഡെവലപ്പർ ടൂളുകളോ ഗെയിം മോഡുകളോ ആയി വേഷംമാറി ഹോസ്റ്റ് ചെയ്ത ആയുധവൽക്കരിച്ച റിപ്പോസിറ്ററികൾ. ഈ റിപ്പോകൾ ഉപയോഗിച്ച് ക്ഷുദ്രകരമായ പേലോഡുകൾ ഉൾച്ചേർക്കുന്നു <PreBuildEvent> വിഷ്വൽ സ്റ്റുഡിയോ പ്രോജക്റ്റ് ഫയലുകളിൽ ടാഗുകൾ ഉപയോഗിക്കുന്നു. ബിൽഡുകൾക്കിടയിൽ, അവ്യക്തമായ പവർഷെൽ അല്ലെങ്കിൽ വിബിഎസ് സ്ക്രിപ്റ്റുകൾ എൻക്രിപ്റ്റ് ചെയ്ത ZIP ആർക്കൈവുകൾ ഡൗൺലോഡ് ചെയ്യുന്നു, ഇലക്ട്രോൺ അധിഷ്ഠിത ബൈനറികൾ ഇൻസ്റ്റാൾ ചെയ്യുന്നു, ക്രെഡൻഷ്യലുകൾ, ബ്രൗസർ ഡാറ്റ, സെഷൻ ടോക്കണുകൾ എന്നിവ പുറന്തള്ളുന്നു. ഷെഡ്യൂൾ ചെയ്ത ടാസ്‌ക്കുകളിലൂടെയും രജിസ്ട്രി മാറ്റങ്ങളിലൂടെയും മാൽവെയർ സ്ഥിരത നടപ്പിലാക്കുന്നു.

GitHub ഗെയിമുകളിലെ സ്യൂഡോകോഡ്: കൊളുത്ത്

സ്യൂഡോകോഡ്: അവ്യക്തമായ പവർഷെൽ എക്സിക്യൂഷൻ

മെമ്മറിയിൽ നേരിട്ട് ഡീകോഡ് ചെയ്ത് എക്സിക്യൂട്ട് ചെയ്യുന്നതിലൂടെ മാലിഷ്യസ് കോഡ് ഡിസ്ക് റൈറ്റുകൾ എങ്ങനെ ഒഴിവാക്കുന്നുവെന്ന് ഈ ലളിതമായ ഉദാഹരണം കാണിക്കുന്നു.

കാമ്പെയ്ൻ: ജലശാപം

ട്രെൻഡ് മൈക്രോ ഒരു ഭീഷണി പ്രവർത്തനം തിരിച്ചറിഞ്ഞു, ഇത് അറിയപ്പെടുന്നത് ജല ശാപം, ആക്രമണകാരികൾ കുറഞ്ഞത് ഉപയോഗിച്ചിരുന്നിടത്ത് 76 GitHub അക്കൗണ്ടുകൾ ആയുധവൽക്കരിച്ച ശേഖരണങ്ങൾ ഹോസ്റ്റ് ചെയ്യാൻ. ഈ പ്രോജക്റ്റുകൾ ഡെവലപ്പർ ടൂളുകളോ ഗെയിം മോഡുകളോ ആണെന്ന് തോന്നി. ആന്തരികമായി, അവർ ബിൽഡ് ഫയലുകളിൽ ക്ഷുദ്രകരമായ യുക്തി ഉൾച്ചേർത്തു, പ്രത്യേകിച്ച് <PreBuildEvent> വിഷ്വൽ സ്റ്റുഡിയോയിൽ ടാഗ് ചെയ്യുക .csproj ഫയലുകൾ.

പേലോഡുകളിൽ എൻക്രിപ്റ്റ് ചെയ്ത ZIP-കൾ ഡൗൺലോഡ് ചെയ്യുന്നതിനും, ഫയലുകൾ എക്‌സ്‌ട്രാക്റ്റ് ചെയ്യുന്നതിനും, ബാക്ക്‌ഡോറുകൾ എക്സിക്യൂട്ട് ചെയ്യുന്നതിനുമുള്ള മൾട്ടി-സ്റ്റേജ് സ്ക്രിപ്റ്റുകൾ ഉൾപ്പെടുന്നു. കൂടാതെ, വിൻഡോസ് രജിസ്ട്രി എഡിറ്റുകളും ഷെഡ്യൂൾ ചെയ്ത ടാസ്‌ക്കുകളും ഉപയോഗിച്ച് ആക്രമണകാരികൾ പെർസിസ്റ്റൻസ് മെക്കാനിസങ്ങൾ ചേർത്തു.

സ്യൂഡോകോഡ് ഉദാഹരണം: വിഷ്വൽ സ്റ്റുഡിയോ ബിൽഡ് ഹുക്ക്

സ്യൂഡോകോഡ്: പവർഷെൽ വഴിയുള്ള ഇൻ-മെമ്മറി എക്സിക്യൂഷൻ

ഈ സാങ്കേതികവിദ്യ ഡിസ്കിലേക്ക് എഴുതുന്നത് ഒഴിവാക്കുന്നു, ഇത് ആക്രമണകാരികൾക്ക് ആന്റിവൈറസ് കണ്ടെത്തൽ മറികടന്ന് സ്റ്റെൽത്ത് നേടാൻ സഹായിക്കുന്നു.

കാമ്പെയ്ൻ: സ്റ്റാർഗേസർ ഗോബ്ലിനും ഗോസ്റ്റ് അക്കൗണ്ടുകളും

ചെക്ക് പോയിന്റ് റിസർച്ച് മറ്റൊരു വലിയ തോതിലുള്ള ആക്രമണം രേഖപ്പെടുത്തി, അത് വെളിപ്പെടുത്തിയത് സ്റ്റാർഗേസേഴ്‌സ് ഗോസ്റ്റ് നെറ്റ്‌വർക്ക്. ഈ കാമ്പെയ്‌ൻ ഉപയോഗിച്ചത് 3,000 വ്യാജ ഗിറ്റ്ഹബ് അക്കൗണ്ടുകൾ നക്ഷത്രങ്ങളെയും, ഫോർക്കുകളെയും, നിരീക്ഷകരെയും ദ്രോഹകരമായ സംഭരണികളിൽ പെരുപ്പിക്കുക. നിയമസാധുതയുടെ തെറ്റായ ബോധം സൃഷ്ടിക്കുക എന്നതായിരുന്നു ലക്ഷ്യം.

ഈ ഗോസ്റ്റ് അക്കൗണ്ടുകൾ മാൽവെയറുകൾ പ്രോത്സാഹിപ്പിക്കാൻ സഹായിച്ചു, ഇതുപോലുള്ളവ അറ്റ്ലാൻ്റിക് മോഷ്ടാവ്, ലുമ്മ, റഡാമന്തിസ്, ഒപ്പം ചുവന്ന വര, പ്രധാനമായും ഡെവലപ്പർമാരെയും ഗെയിമർമാരെയും ലക്ഷ്യമിടുന്നു. വെറും നാല് ദിവസത്തിനുള്ളിൽ, ഒരു ആക്രമണ തരംഗം അതിലധികത്തെയും ബാധിച്ചു നൂറോളം പേർ ഡിസ്കോർഡ്, README ലിങ്കുകൾ വഴി പരിഷ്കരിച്ച ഗെയിം മോഡ് പായ്ക്കുകൾ പ്രചരിപ്പിക്കുന്നതിലൂടെ.

വ്യാജ കോഡ് ഉദാഹരണം: ക്ഷുദ്രകരമായ README

GitHub ഗെയിംസ് ശേഖരണങ്ങളിലെ സാധാരണ മാൽവെയർ പാറ്റേണുകൾ

മാതൃക വിവരണം
സ്ക്രിപ്റ്റുകൾ പ്രീ-ഇൻസ്റ്റാൾ ചെയ്യുക / നിർമ്മിക്കുക ഇൻസ്റ്റാളേഷൻ സമയത്ത് യാന്ത്രികമായി പ്രവർത്തിക്കുന്നതോ റിമോട്ട് പേലോഡുകൾ ലഭ്യമാക്കുന്നതിനും എക്സിക്യൂട്ട് ചെയ്യുന്നതിനുമായി നിർമ്മിക്കുന്നതോ ആയ സ്ക്രിപ്റ്റുകൾ, പലപ്പോഴും ഉപയോക്തൃ അവബോധം ഇല്ലാതെ തന്നെ.
ടൈപ്പോസ്ക്വാട്ടിംഗും വ്യാജ ഫോർക്കുകളും ഡെവലപ്പർമാരെ കബളിപ്പിച്ച് ഇൻസ്റ്റാൾ ചെയ്യിക്കുന്നതിനായി ജനപ്രിയ ഉപകരണങ്ങളുടെയോ ഗെയിം റിപ്പോകളുടെയോ പേരുകളോ ഘടനയോ അനുകരിക്കുന്ന ക്ഷുദ്രകരമായ പ്രോജക്റ്റുകൾ.
GitHub പേജുകളുടെ ദുരുപയോഗം `github io games` പേജുകളിൽ മറഞ്ഞിരിക്കുന്ന ജാവാസ്ക്രിപ്റ്റ്, ഇമേജുകൾ അല്ലെങ്കിൽ റീഡയറക്‌ടുകൾ, പേജ് ലോഡിന് ക്ഷുദ്രകരമായ സ്ക്രിപ്റ്റുകളുടെ നിർവ്വഹണത്തെ ട്രിഗർ ചെയ്യുന്നു.
വ്യാജ ജനപ്രീതി സൂചനകൾ ക്ഷുദ്രകരമായ ശേഖരണങ്ങളെ വിശ്വസനീയമായി തോന്നിപ്പിക്കുന്നതിനായി ഗോസ്റ്റ് അക്കൗണ്ടുകൾ നക്ഷത്രങ്ങൾ, ഫോർക്കുകൾ, വാച്ചറുകൾ എന്നിവ കൃത്രിമമായി വീർപ്പിക്കുന്നു.

ഈ വിദ്യകൾ സൈദ്ധാന്തികമല്ല. അവ ഇതിനകം തത്സമയം നിരീക്ഷിക്കപ്പെട്ടിട്ടുണ്ട് മാൽവെയർ കാമ്പെയ്‌നുകൾ, അവയിൽ പലതും ഗെയിം റിപ്പോകൾ എൻട്രി പോയിന്റുകളായി ഉപയോഗിക്കുന്ന ഡെവലപ്പർമാരെ ലക്ഷ്യം വച്ചുള്ളതായിരുന്നു.

ഭാഗ്യവശാൽ, ചില സുരക്ഷാ പ്ലാറ്റ്‌ഫോമുകൾക്ക് ഈ പാറ്റേണുകൾ കേടുപാടുകൾ വരുത്തുന്നതിന് മുമ്പ് പിടിച്ചെടുക്കാൻ കഴിയും. അടുത്ത വിഭാഗത്തിൽ, നിങ്ങളുടെ കമ്പ്യൂട്ടറിലുടനീളം Xygeni ഈ ഭീഷണികൾ എങ്ങനെ കണ്ടെത്തുകയും തടയുകയും പരിഹരിക്കുകയും ചെയ്യുന്നുവെന്ന് ഞങ്ങൾ കാണിക്കും. SDLC.

Xygeni എങ്ങനെയാണ് GitHub ഗെയിമുകൾ, അൺബ്ലോക്ക് ചെയ്ത പ്രോജക്റ്റുകൾ, എന്നിവ സുരക്ഷിതമാക്കുന്നത് CI/CD Pipelines

GitHub ഗെയിം ശേഖരങ്ങളിൽ അപകടകരമായ പാറ്റേണുകൾ പ്രത്യക്ഷപ്പെടുമ്പോൾ, നിങ്ങളുടെ സിസ്റ്റങ്ങളെയോ വിതരണ ശൃംഖലയെയോ അവ വിട്ടുവീഴ്ച ചെയ്യുന്നതിനുമുമ്പ് ഭീഷണികൾ തടയുന്നതിന് Xygeni ഒരു പൂർണ്ണ-സ്റ്റാക്ക് പ്രതിരോധം നൽകുന്നു.

1. നേരത്തെയുള്ള മുന്നറിയിപ്പ്: GitHub ഗെയിമുകളിലും ആശ്രിതത്വങ്ങളിലും തത്സമയ മാൽവെയർ കണ്ടെത്തൽ

സൈജെനി NPM, Maven, PyPI എന്നിവയിലും മറ്റും പുതിയ പാക്കേജുകൾ തുടർച്ചയായി സ്കാൻ ചെയ്യുന്നു. ഗെയിം റെപ്പോകൾ അല്ലെങ്കിൽ ഫോറങ്ങളിലോ സ്കൂൾ നെറ്റ്‌വർക്കുകളിലോ പങ്കിടുന്ന ഗിത്തബ് അൺബ്ലോക്ക് ചെയ്ത ഗെയിം പ്രോജക്റ്റുകൾ പോലുള്ള അപ്രതീക്ഷിത സ്ഥലങ്ങളിൽ ഉൾച്ചേർത്ത പാക്കേജുകൾ ഇതിൽ ഉൾപ്പെടുന്നു. സംശയാസ്പദമായ ഒരു ഘടകം കണ്ടെത്തിയാൽ, Xygeni അത് യാന്ത്രികമായി ക്വാറന്റൈൻ ചെയ്യുകയും നിങ്ങളുടെ ഡിപൻഡൻസികളിൽ അതിന്റെ ഉപയോഗം തടയുകയും നിങ്ങളുടെ ടീമിന് തത്സമയ അലേർട്ടുകൾ അയയ്ക്കുകയും ചെയ്യുന്നു. ഇത് ക്ഷുദ്രകരമായ പേലോഡുകൾ നിങ്ങളുടെ കോഡ്ബേസിൽ പ്രവേശിക്കുന്നത് തടയുന്നു അല്ലെങ്കിൽ CI/CD pipeline.

2. റീച്ചബിലിറ്റി-അവേർ SCA ബുദ്ധിപരമായ മുൻഗണനയോടെ

മുന്നറിയിപ്പുകൾ കൊണ്ട് നിങ്ങളുടെ ടീമിനെ വലയ്ക്കുന്നതിനുപകരം, സൈജെനി നിങ്ങളുടെ കോഡിൽ ഒരു ദുർബലത യഥാർത്ഥത്തിൽ ഉപയോഗിച്ചിട്ടുണ്ടോ എന്ന് വിലയിരുത്തുന്നു (എത്തിച്ചേരൽ) കൂടാതെ റിസ്ക് സ്കോറിംഗ് ഉൾപ്പെടുത്തുകയും ചെയ്യുന്നു (ഇപിഎസ്എസ്, ബിസിനസ് ആഘാതം) ഏറ്റവും നിർണായകമായ പ്രശ്നങ്ങൾ ഉയർത്തിക്കാട്ടാൻ. ഇത് ശബ്ദകോലാഹലങ്ങൾ ഗണ്യമായി കുറയ്ക്കുകയും നിങ്ങളുടെ ടീം യഥാർത്ഥത്തിൽ പ്രധാനപ്പെട്ട കാര്യങ്ങളിൽ പ്രവർത്തിക്കുന്നുവെന്ന് ഉറപ്പാക്കുകയും ചെയ്യുന്നു.

3. ഓട്ടോമേറ്റഡ് റെമിഡിയേഷൻ ഉപയോഗിച്ച് Pull Requests

അറിയപ്പെടുന്ന ഒരു പരിഹാരത്തിലൂടെ ഒരു ദുർബലതയോ ക്ഷുദ്രകരമായ ആശ്രിതത്വമോ കണ്ടെത്തുമ്പോൾ, Xygeni യാന്ത്രികമായി ഒരു Pull Request പ്രശ്നം അപ്‌ഗ്രേഡ് ചെയ്യാനോ പരിഹരിക്കാനോ. ഇത് പ്രതികരണ സമയം വേഗത്തിലാക്കുന്നു, മാനുവൽ ജോലി പരിമിതപ്പെടുത്തുന്നു, കൂടാതെ നിങ്ങളുടെ pipeline സുരക്ഷിത.

4. CI/CD ദോഷകരമായ നിർമ്മാണങ്ങൾ തടയുന്നതിനുള്ള സുരക്ഷാ നിയന്ത്രണങ്ങൾ

സൈജെനി ബിൽഡുമായി സംയോജിപ്പിക്കുന്നു pipelineGitHub Actions, Jenkins, GitLab, Azure വഴി Pipelines, മറ്റുള്ളവ. ഇത് ബിൽഡ് സ്ക്രിപ്റ്റുകൾ, ഡോക്കർഫയലുകൾ, എന്നിവ സ്കാൻ ചെയ്യുന്നു CI/CD റിവേഴ്സ് ഷെല്ലുകൾ അല്ലെങ്കിൽ ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റുകൾ പോലുള്ള സംശയാസ്പദമായ കമാൻഡുകൾക്കുള്ള കോൺഫിഗറേഷനുകൾ, അപകടകരമായ കോഡ് കണ്ടെത്തിയാൽ ബിൽഡുകൾ തടയാൻ കഴിയും.

5. SLSA-അനുസൃത അറ്റസ്റ്റേഷനുകൾ വഴി സമഗ്രത വളർത്തുക

ദി Build Security SLSA യ്ക്കും അതിനുശേഷവും മൊഡ്യൂൾ ഒപ്പിട്ട സാക്ഷ്യപ്പെടുത്തലുകൾ സൃഷ്ടിക്കുന്നു. standards, ഉറവിടത്തിൽ മെറ്റാഡാറ്റ ഉൾച്ചേർക്കൽ, ആശ്രിതത്വങ്ങൾ, SBOM, കൂടാതെ പരിശോധനകളും. ഏതെങ്കിലും അനധികൃത പരിഷ്കാരങ്ങൾ സംഭവിച്ചാൽ, അറ്റസ്റ്റേഷൻ സാധൂകരണം പരാജയപ്പെടുകയും pipeline യാന്ത്രികമായി നിർത്തുന്നു.

6. അപാകത കണ്ടെത്തൽ SCM സിഐ ആർട്ടിഫാക്‌ടുകളും

അസാധാരണമായ പെരുമാറ്റം കണ്ടെത്തുന്നതിനായി Xygeni നിങ്ങളുടെ സോഴ്‌സ് കോഡും CI പരിതസ്ഥിതികളും തുടർച്ചയായി നിരീക്ഷിക്കുന്നു, ഉദാഹരണത്തിന് commitബ്രാഞ്ച് സംരക്ഷണം, അജ്ഞാത ഉപയോക്താക്കൾ, അല്ലെങ്കിൽ അപ്രതീക്ഷിത ടോക്കൺ ഗ്രാന്റുകൾ എന്നിവയെ മറികടക്കുന്നു. അതിന്റെ കൂടിച്ചേർന്ന് SAST എഞ്ചിൻ, അത് മറഞ്ഞിരിക്കുന്ന പിൻവാതിലുകൾ തിരിച്ചറിയുന്നു അല്ലെങ്കിൽ ഇഞ്ചക്ട് ചെയ്ത സ്ക്രിപ്റ്റുകൾ ലയിപ്പിക്കുന്നതിനോ വിന്യസിക്കുന്നതിനോ മുമ്പ്.

7. ഓട്ടോമേറ്റഡ് അസറ്റ് കണ്ടെത്തലും ASPM ദൃശ്യപരത

സൈജെനി ഒരു തത്സമയ ഇൻവെന്ററി നിങ്ങളുടെ മുഴുവൻ SDLC ആവാസവ്യവസ്ഥ, സംഭരണികൾ, സഹകാരികൾ എന്നിവയുൾപ്പെടെ, pipelineകൾ, ഡിപൻഡൻസികൾ, ക്ലൗഡ് ഇൻഫ്രാ. നിലവിലുള്ള വർക്ക്ഫ്ലോകളെ തടസ്സപ്പെടുത്താതെ ഡൈനാമിക് റിസ്ക് മുൻഗണന, കംപ്ലയൻസ് മാപ്പിംഗുകൾ (ഉദാ: NIS2, DORA), ഓഡിറ്റ്-റെഡി തെളിവുകൾ എന്നിവ ഈ ദൃശ്യപരത പ്രാപ്തമാക്കുന്നു.

സുരക്ഷിത ഡെവലപ്പർമാർക്ക് GitHub ഗെയിമുകൾ എന്താണ് അർത്ഥമാക്കുന്നത്: ജിജ്ഞാസയോടെയിരിക്കുക, സുരക്ഷിതരായിരിക്കുക

  • ഒരു റെപ്പോയിൽ മാലിഷ്യസ് കോഡ് ഡൗൺലോഡ് ചെയ്യുന്ന ഒരു മറഞ്ഞിരിക്കുന്ന ബിൽഡ് സ്ക്രിപ്റ്റ് ഉണ്ടെങ്കിൽ (ഉദാഹരണത്തിന്, ഇൻസ്റ്റാൾ ചെയ്തതിന് ശേഷമുള്ള പവർഷെൽ സ്ക്രിപ്റ്റ്), എക്സിക്യൂട്ട് ചെയ്യുന്നതിന് മുമ്പ് Xygeni അത് ഫ്ലാഗ് ചെയ്യുകയും ബ്ലോക്ക് ചെയ്യുകയും ചെയ്യും.
  • സംശയാസ്പദമായ ഒരു ആശ്രിതത്വത്തെ പരാമർശിക്കുന്ന കോഡ് ലയിപ്പിക്കുമ്പോൾ, Xygeni അത് തടയുകയും വഴി ഒരു ഓട്ടോ-ഫിക്സ് വാഗ്ദാനം ചെയ്യുകയും ചെയ്യുന്നു Pull Request.
  • ഒരു GitHub പേജുകൾ, ഹോസ്റ്റ് ചെയ്ത പ്രോജക്റ്റിൽ മറഞ്ഞിരിക്കുന്ന ക്ഷുദ്ര സ്ക്രിപ്റ്റുകൾ ഉണ്ടെങ്കിൽ, Xygeni യുടെ SCA പേജ് ലോഡ് സമയത്ത് മാത്രമേ അവ പ്രവർത്തിപ്പിക്കുകയുള്ളൂവെങ്കിൽപ്പോലും മാൽവെയർ കണ്ടെത്തൽ അവയെ തിരിച്ചറിയുന്നു.
  • പണിയുക pipelineനിരസിക്കും commitനിർമ്മിച്ച ആർട്ടിഫാക്‌റ്റുകളോ കോൺഫിഗുകളോ അറ്റസ്റ്റേഷൻ പരിശോധനകളിൽ പരാജയപ്പെട്ടാൽ, കോംപ്രമൈസ് ചെയ്‌ത ബിൽഡുകൾ ഒരിക്കലും ഉൽ‌പാദനത്തിൽ എത്തുന്നത് തടയുന്നു.

സൈജെനി ഉപയോഗിച്ച്, നിങ്ങൾക്ക് കണ്ടെത്തുന്നതും പരീക്ഷിക്കുന്നതും തുടരാം ഗിത്തബ് ഗെയിമുകൾ ആത്മവിശ്വാസത്തോടെ. ക്ലോണിംഗ് മുതൽ വിന്യസിക്കൽ വരെയുള്ള ഓരോ ഘട്ടവും സുരക്ഷിതമാണ്. ഡെവലപ്പർമാർ ജിജ്ഞാസുക്കളാണ്, pipelineസുരക്ഷിതമായി തുടരുക, നിങ്ങളുടെ വിതരണ ശൃംഖല വൃത്തിയായി തുടരും.

സ്കാ-ടൂളുകൾ-സോഫ്റ്റ്‌വെയർ-കോമ്പോസിഷൻ-വിശകലന-ടൂളുകൾ
നിങ്ങളുടെ സോഫ്റ്റ്‌വെയർ അപകടസാധ്യതകൾക്ക് മുൻഗണന നൽകുക, പരിഹരിക്കുക, സുരക്ഷിതമാക്കുക
നിങ്ങളുടെ സൗജന്യ അക്കൗണ്ട് നേടൂ.
ക്രെഡിറ്റ് കാർഡ് ആവശ്യമില്ല.

നിങ്ങളുടെ സോഫ്റ്റ്‌വെയർ വികസനവും ഡെലിവറിയും സുരക്ഷിതമാക്കുക

സൈജെനി ഉൽപ്പന്ന സ്യൂട്ടിനൊപ്പം