Оршил: GitHub тоглоомуудын өсөлт ба зугаа цэнгэлийн цаана байгаа эрсдэлүүд
Хэрэв та хайж байсан бол GitHub тоглоомууд, та хөтөч дээр суурилсан буудлагын тоглоомуудаас эхлээд JavaScript эсвэл Python дээр бүтээгдсэн ретро клонууд хүртэл бүх зүйлтэй таарсан байх. Эдгээр төслүүд нь туршиж үзэхэд хөгжилтэй, ажиллуулахад хялбар бөгөөд YouTube-ийн хичээл эсвэл форум дээр ихэвчлэн гарч ирдэг. Үүний үр дүнд тэдгээр нь сургуулиудад онцгой алдартай болсон бөгөөд хөгжүүлэгчид болон оюутнууд эдгээрт ихэвчлэн ханддаг. GitHub-ын хаалтгүй тоглоомууд эсвэл тэдгээрийг сэрээгээр нь салгаж ав GitHub io тоглоомууд хуудаснууд.
Энэхүү алдартай байдлаас шалтгаалан хөгжүүлэгчид болон оюутнууд эдгээр репозиторуудыг хуулбарлаж, кодыг ажиллуулж, нэг их бодолгүйгээр цааш үргэлжлүүлдэг. Гэхдээ асуудал нь энд байна: эдгээр бүх тоглоомууд харагдаж байгаа шигээ биш юм.
Зарим тоглоомын репозиторууд нь сэжигтэй суулгах скриптүүдийг ажиллуулдаг. Бусад нь хуучирсан эсвэл эмзэг хамааралтай зүйлсийг татдаг. Зарим нь бүр хөрөнгө, контейнер эсвэл байршуулалтын файл дотор хортой програмыг нуудаг. Учир нь олон хөгжүүлэгчид эдгээр төслүүдийг дамжуулан байршуулдаг. GitHub io тоглоомууд, эрсдэл хурдан тархдаг бөгөөд ихэвчлэн анзаарагдахгүй өнгөрдөг.
Энэ бичлэгт бид тоглоомын репозиторууд хэрхэн ноцтой аюулгүй байдлын аюул заналхийлэл болж болохыг судлах болно. Мөн бид танд сониуч зангаа орхихгүйгээр хэрхэн аюулгүй байх талаар харуулах болно. CI/CD.
Халдагчид яагаад GitHub тоглоомууд болон хаалтгүй репозиторуудыг онилж байна вэ
Эхлээд харахад GitHub дээрх тоглоомын репозиторууд хор хөнөөлгүй мэт санагдаж байна. Эцсийн эцэст эдгээр нь ихэвчлэн жижиг туршилтууд эсвэл зугаа цэнгэлийн зорилгоор бүтээгдсэн боловсролын төслүүд байдаг. Гэсэн хэдий ч халдагчид эдгээрийг өөрөөр хардаг. Бодит байдал дээр ийм олон зүйл байдаг Репозиторуудыг хортой програм хангамж хүргэх платформ болгон ашигладаг, ихэвчлэн өнгөлөн далдалсан GitHub тоглоомууд or github-ын түгжээгүй тоглоомууд.
Жишээлбэл, заналхийллийн үйлдэл хийдэг хүн гэж нэрлэгддэг Оддыг харагч Гоблин гаруй сүлжээг ажиллуулдаг 3,000 сүнс GitHub бүртгэл, "Stargazers Ghost Network" гэж нэрлэгддэг. Энэ бүлэглэл нь хортой репозиторуудыг зориудаар од болгож, форк хийж, ажиглаж, харагдах байдал болон хууль ёсны байдлаа нэмэгдүүлэхийн тулд ихэвчлэн хэрэгсэл эсвэл тоглоомын заль мэх хайж буй хэрэглэгчдийг онилдог. Эдгээр репозиторуудыг Atlantida Stealer, Rhadamanthys, Lumma Stealer, RedLine зэрэг мэдээлэл хулгайлагч болон ransomware-г түгээхэд ашиглаж ирсэн.
Түүнээс гадна, өөр нэг боловсронгуй кампанит ажил гэж нэрлэгддэг Усны хараал дор хаяж зэвсэглэсэн 76 GitHub бүртгэл, олон үе шаттай хортой програм хангамжийг хууль ёсны мэт харагдах хэрэгслүүдэд суулгадаг. Ачааллыг Visual Studio төслийн файлуудад (PreBuildEvent) нуудаг бөгөөд итгэмжлэлийн мэдээлэл хулгайлах, хөтчийн өгөгдлийг гаргаж авах, урт хугацааны тогтвортой байдалд зориулж будлиантай скриптүүд болон Electron дээр суурилсан хоёртын файлуудыг байрлуулдаг. Байнд хөгжүүлэгчид, DevOps багууд болон тоглоом бүтээгчид багтдаг.
Халдагчид олон хөгжүүлэгчид кодыг нь хянаж үзэлгүйгээр github тоглоомуудыг туршиж үзэх эсвэл суралцахын тулд хуулбарладаг гэдгийг ашигладаг. Үүнтэй адилаар, GitHub Pages-ээр дамжуулан үйлчилдэг github io тоглоомууд нь хөтөч дээр ачаалагдах үед ажилладаг хортой JavaScript, зураг эсвэл дахин чиглүүлэх скриптүүдийг байрлуулж чаддаг. Олон github io тоглоомууд нь гүнзгий шалгалтгүйгээр салаалж, дахин ашиглагддаг тул халдагчид тэдгээрийг ашиглан ойлгомжгүй код, далд трекер эсвэл татаж авах триггерийг хууль бусаар нэвтрүүлдэг. Эдгээр тактикууд нь хөгжүүлэгчдийн нээлттэй эхийн төслүүдэд үзүүлдэг итгэлийг ашигладаг.
Товчхондоо, тоглоомын репозитор болон цоожгүй тоглоомын төслүүдийн түгээмэл байдал нь тэднийг халдагчдын хувьд үржил шимтэй хөрс болгодог. Зохих шалгалт хийлгүйгээр сониуч хөгжүүлэгч тоглоомын репозиторыг клон хийх эсвэл байршуулах замаар хортой програм хангамжийг өөрийн орчинд нэвтрүүлж чадна.
GitHub-ын бүх төслүүдээ аюулгүй байлгахыг хүсэж байна уу?
Хэрэв та тоглоомын моднуудаас гадна GitHub репозиторуудаа хэрхэн хамгаалах талаар гайхаж байгаа бол зөвшөөрлийн талаарх бидний гүнзгийрүүлсэн бичлэгийг бүү алдаарай. pull requests, CI/CD интеграци болон бусад.
GitHub Unlocked Games болон GitHub IO Games дахь хортой програм хангамжийн хэв маяг
Хөгжүүлэгчид шошготой төслүүдийг судлах үед github unblocked games, олонх нь хор хөнөөлгүй мэт санагддаг. Гэсэн хэдий ч хэд хэдэн давтагдах хэв маяг нь амархан анзаарагдахгүй байж болох ноцтой аюул заналхийллийг харуулж байна.
Кампанит ажил: Усны хараал
Trend Micro компани нэртэй кампанит ажлыг илчилсэн. Усны хараал, үүнд дор хаяж 76 GitHub бүртгэл хөгжүүлэгчийн хэрэгсэл эсвэл тоглоомын мод болгон хувиргасан зэвсэглэсэн репозиторууд. Эдгээр репозиторууд нь хортой ачааллыг ашиглан суулгадаг. <PreBuildEvent> Visual Studio төслийн файлууд дахь шошго. Бүтээх явцад PowerShell эсвэл VBS скриптүүд нь шифрлэгдсэн ZIP архивыг татаж авч, Electron дээр суурилсан хоёртын файлуудыг суулгаж, итгэмжлэл, хөтчийн өгөгдөл болон сессийн токенуудыг шүүж гаргадаг. Мөн хортой програм нь хуваарьт даалгавар болон бүртгэлийн өөрчлөлтөөр дамжуулан тогтвортой байдлыг хэрэгжүүлдэг.
GitHub тоглоомууд дахь псевдокод: дэгээ
Псевдокод: PowerShell-ийн гүйцэтгэлийг бүдгэрүүлсэн
Энэхүү хялбаршуулсан жишээ нь хортой код нь санах ойд шууд декод хийгээд ажиллуулснаар диск бичихээс хэрхэн зайлсхийдэгийг харуулж байна.
Кампанит ажил: Усны хараал
Trend Micro нь гэгддэг аюул заналхийллийн үйл ажиллагааг тодорхойлсон Усны хараал, халдагчид дор хаяж ашигласан 76 GitHub бүртгэл зэвсэглэсэн репозиторуудыг байрлуулах. Эдгээр төслүүд нь хөгжүүлэгчийн хэрэгсэл эсвэл тоглоомын модууд мэт харагдаж байв. Дотооддоо тэд бүтээх файлуудад, ялангуяа ...-аар дамжуулан хортой логикийг суулгасан. <PreBuildEvent> Visual Studio дээр таг хийх .csproj файлууд.
Ачаалалд шифрлэгдсэн ZIP файлуудыг татаж авах, файлуудыг задлах, арын хаалгаар ажиллах зэрэг олон үе шаттай скриптүүд багтсан. Цаашилбал, халдагчид Windows бүртгэлийн засвар болон хуваарьт даалгавруудыг ашиглан тогтвортой байдлын механизмуудыг нэмсэн.
Псевдокодын жишээ: Visual Studio Build Hook
Псевдокод: PowerShell-ээр дамжуулан санах ойд гүйцэтгэх
Энэ арга нь диск рүү бичихээс зайлсхийдэг бөгөөд энэ нь халдагчид вирусны эсрэг илрүүлэлтийг тойрч гарч, нууцлал олж авахад тусалдаг.
Кампанит ажил: Оддын ажиглагч Гоблин болон Сүнсний дансууд
Өөр нэгэн томоохон хэмжээний халдлагыг Check Point Research баримтжуулсан бөгөөд энэ нь илчилсэн ... Од ажиглагчдын сүнсний сүлжээЭнэ кампанит ажил ашигласан хугацаа 3,000 хуурамч GitHub хаяг хортой репозиторууд дээр од, сэрээ, ажиглагчдыг хөөрөгдөх. Зорилго нь хууль ёсны гэсэн хуурамч мэдрэмжийг бий болгох явдал байв.
Эдгээр хий үзэгдэлтэй бүртгэлүүд нь хортой програмуудыг сурталчлахад тусалсан Атлантын хулгайч, Лумма, РадамантисБолон Улаан шугам, голдуу хөгжүүлэгчид болон тоглогчдыг онилдог. Дөрвөн хоногийн дотор нэг халдлагын давалгаа илүү олон хүнийг халдварлуулсан 1,300 хохирогчид Discord болон README холбоосуудаар дамжуулан өөрчлөгдсөн тоглоомын мод багцуудыг тараах замаар.
Псевдокодын жишээ: Хортой README
GitHub Games Repositories дахь нийтлэг хортой програм хангамжийн хэв маяг
| Хээ | Тодорхойлолт |
|---|---|
| Скриптүүдийг урьдчилан суулгах / бүтээх | Суулгах эсвэл бүтээх явцад автоматаар ажилладаг, алсаас ачааллыг татаж авах, ажиллуулах скриптүүд нь ихэвчлэн хэрэглэгчийн мэдэлгүйгээр байдаг. |
| Бичгийн машин болон хуурамч сэрээ | Алдартай хэрэгслүүд эсвэл тоглоомын репозиторуудын нэр эсвэл бүтцийг дуурайж, хөгжүүлэгчдийг тэдгээрийг суулгахад хүргэдэг хортой төслүүд. |
| GitHub хуудасны зүй бус хэрэглээ | Хуудас ачаалах үед хортой скриптүүдийг ажиллуулахыг идэвхжүүлдэг `github io games` хуудсанд нуугдсан JavaScript, зураг эсвэл дахин чиглүүлэлтүүд. |
| Хуурамч алдартай байдлын дохионууд | Хортой репозиторуудыг найдвартай харагдуулахын тулд хий үзэгдлийн дансууд нь од, сэрээ, ажиглагчдыг зохиомлоор хөөрөгддөг. |
Эдгээр аргууд нь онолын шинж чанартай биш юм. Тэдгээрийг аль хэдийн бодит амьдрал дээр ажигласан. хортой програмын кампанит ажил, тэдгээрийн олонх нь тоглоомын репозиторыг нэвтрэх цэг болгон ашигладаг хөгжүүлэгчдэд чиглэсэн.
Аз болоход, зарим аюулгүй байдлын платформууд эдгээр хэв маягийг хохирол учруулахаас нь өмнө барьж чаддаг. Дараагийн хэсэгт бид Xygeni нь таны төхөөрөмж дээрх эдгээр аюулыг хэрхэн илрүүлж, хааж, засч залруулдаг болохыг харуулах болно. SDLC.
Xygeni нь GitHub тоглоомууд, нээгдээгүй төслүүд болон бусад зүйлсийг хэрхэн хамгаалдаг вэ? CI/CD Pipelines
GitHub тоглоомын репозиторт эрсдэлтэй хэв маяг гарч ирэх үед Xygeni нь таны систем эсвэл хангамжийн сүлжээнд аюул заналхийлэл учруулахаас өмнө тэдгээрийг зогсоох бүрэн хэмжээний хамгаалалтыг өгдөг.
1. Эрт сэрэмжлүүлэг: GitHub тоглоомууд болон хамаарлууд дахь бодит цагийн хортой програм хангамжийг илрүүлэх
Ксигени NPM, Maven, PyPI болон бусад олон төрлийн шинэ багцуудыг тасралтгүй сканнерддаг. Үүнд тоглоомын репозитор эсвэл форум эсвэл сургуулийн сүлжээнд хуваалцсан github-ийн хориглогдоогүй тоглоомын төслүүд гэх мэт гэнэтийн газруудад суулгагдсан багцууд багтана. Хэрэв сэжигтэй бүрэлдэхүүн хэсэг олдвол Xygeni үүнийг автоматаар тусгаарлаж, таны хамаарлуудад ашиглахыг хааж, танай багт бодит цагийн мэдэгдэл илгээдэг. Энэ нь хортой ачааллыг таны кодын санд нэвтрэхээс сэргийлдэг. CI/CD pipeline.
2. Хүрэх боломжтой байдлын мэдлэгтэй SCA Ухаалаг эрэмбэлэлттэй
Багаа сэрэмжлүүлэгээр дарамтлахын оронд, Ксигени таны кодонд эмзэг байдал үнэхээр ашиглагдаж байгаа эсэхийг үнэлдэг (хүрэх боломжтой байдал) мөн эрсдэлийн оноог багтаасан (EPSS, бизнесийн нөлөөлөл) хамгийн чухал асуудлуудыг ил гаргахад тусалдаг. Энэ нь дуу чимээг мэдэгдэхүйц бууруулж, танай баг үнэхээр чухал зүйлийн дагуу ажиллахыг баталгаажуулдаг.
3. Автоматжуулсан нөхөн сэргээлтийг ашиглах Pull Requests
Мэдэгдэж буй засвартай эмзэг байдал эсвэл хортой хамаарал илэрсэн үед Xygeni автоматаар үүсгэдэг Pull Request асуудлыг шинэчлэх эсвэл нөхөх. Энэ нь хариу өгөх хугацааг хурдасгаж, гар ажиллагаатай ажлыг хязгаарлаж, таны pipeline аюулгүй.
4. CI/CD Хортой бүтээн байгуулалтыг хаах аюулгүй байдлын хяналтууд
Xygeni нь бүтээхтэй нэгтгэгддэг pipelineGitHub Actions, Jenkins, GitLab, Azure-ээр дамжуулан Pipelines, болон бусад. Энэ нь бүтээх скриптүүд, Dockerfile болон бусад зүйлсийг сканнерддаг. CI/CD урвуу бүрхүүл эсвэл суулгах скрипт гэх мэт сэжигтэй командуудын тохиргоог хийдэг бөгөөд аюултай код илэрсэн тохиолдолд бүтээлтийг хааж чаддаг.
5. SLSA-д нийцсэн гэрчилгээгээр дамжуулан шударга байдлыг бий болгох
The Build Security модуль нь SLSA болон in-toto-ийн дагуу гарын үсэг зурсан баталгаажуулалтыг үүсгэдэг standards, эх сурвалж дээр мета өгөгдлийг оруулах, хамаарлууд, SBOM, болон туршилтууд. Хэрэв ямар нэгэн зөвшөөрөлгүй өөрчлөлт гарвал баталгаажуулалтын баталгаажуулалт амжилтгүй болж, pipeline автоматаар зогсдог.
6. Аномали илрүүлэлт SCM болон CI олдворууд
Xygeni нь таны эх код болон CI орчнуудыг тасралтгүй хянаж, ер бусын зан авирыг илрүүлдэг. commitсалбарын хамгаалалт, үл мэдэгдэх хэрэглэгчид эсвэл гэнэтийн токен олголтыг тойрч гарах. Үүнтэй хослуулсан SAST хөдөлгүүр, энэ нь далд арын хаалгыг тодорхойлдог эсвэл тарьсан скриптүүд нэгтгэх эсвэл байршуулахаас өмнө.
7. Автоматжуулсан хөрөнгийн илрүүлэлт ба ASPM Харагдац
Xygeni бүтээдэг шууд бараа материал таны бүхэлдээ SDLC экосистем, түүний дотор хадгалах газар, хамтран ажиллагсад, pipelines, хамаарлууд болон үүлэн инфра. Энэхүү харагдах байдал нь одоо байгаа ажлын урсгалыг тасалдуулахгүйгээр эрсдэлийн динамик эрэмбэлэлт, нийцлийн зураглал (жишээ нь NIS2, DORA) болон аудитад бэлэн нотлох баримтыг бий болгох боломжийг олгодог.
GitHub тоглоомууд нь аюулгүй хөгжүүлэгчдэд юу гэсэн үг вэ: Сониуч бай, аюулгүй бай
- Хэрэв репозитор нь хортой кодыг татаж авдаг далд бүтээх скрипт (жишээ нь суулгасны дараах PowerShell скрипт) агуулж байвал Xygeni үүнийг ажиллуулахаас өмнө тэмдэглэж, хаах болно.
- Сэжигтэй хамаарлыг лавласан кодыг нэгтгэх үед Xygeni үүнийг хааж, автоматаар засах боломжийг санал болгодог Pull Request.
- Хэрэв GitHub Pages-ийн байршуулсан төсөл нь далд хортой скриптүүдийг агуулж байвал Xygeni-ийн SCA мөн хортой програм хангамж илрүүлэлт нь тэдгээрийг зөвхөн хуудас ачаалах үед л ажиллаж байсан ч гэсэн тодорхойлдог.
- бий болгох pipelines татгалзах болно commitХэрэв барьсан эд өлгийн зүйлс эсвэл тохиргоонууд нь баталгаажуулалтын шалгалтанд тэнцээгүй бол эвдэрсэн бүтээн байгуулалтууд үйлдвэрлэлд хүрэхээс сэргийлнэ.
Xygeni-ийн тусламжтайгаар та үргэлжлүүлэн нээж, туршиж үзэх боломжтой github тоглоомууд өөртөө итгэлтэйгээр. Клон хийхээс эхлээд байршуулах хүртэлх алхам бүр хамгаалагдсан. Хөгжүүлэгчид сониуч хэвээр байна, pipelineАюулгүй байж, таны хангамжийн сүлжээ цэвэр хэвээр байна.





