Хязгаарлагдмал бүрхүүл гэж юу вэ, яагаад үсрэх бүрхүүлийн довтолгоо чухал вэ
Хязгаарлагдмал бүрхүүлүүд нь хэрэглэгчид ямар командуудыг гүйцэтгэж болохыг хянахын тулд ашиглагддаг бөгөөд ихэвчлэн дараах үйлдлүүдийг урьдчилан сэргийлдэг cd, шинэ бүрхүүлүүдийг ажиллуулах, эсвэл орчны хувьсагчдыг экспортлох. Тэдгээрийг ихэвчлэн байрлуулдаг CI/CD хэрэглэгчийн зан төлөвийг хязгаарлахын тулд агентууд эсвэл орчин бүрдүүлэх. Гэсэн хэдий ч халдагчид хязгаарлагдмал бүрхүүлийн орчноос зугтаж, хязгаарлалтгүй бүрхүүлүүд гэх мэт зүйлсэд хандахын тулд ашигладаг үсрэлтийн бүрхүүлийг гүйцэтгэх аргуудыг хайж байдаг. бин/bash. Дотогш орсны дараа it, халдагч нь хязгаарлагдмал орчны бүх хязгаарлалтыг тойрч, команд мөрийн бүрэн хяналттай байдаг.
Jumping Shell хэрхэн ажилладаг вэ: Хязгаарлагдмал байдлаас bin/bash хүртэл
Үсрэх бүрхүүлийн зорилго нь хязгаарлагдмал орчинд сул талуудыг ашиглаж, бүрхүүлийн зугталтыг өдөөх явдал юм. бин/bashХязгаарлагдмал бүрхүүлийн халдлагаас зугтах нийтлэг аргуудад дараахь зүйлс орно.
$ ls /bin/bash $ /bin/bashIf бин/bash хандах боломжтой бол энэхүү энгийн дуудлага нь it-г гүйцээдэг.
Өөр нэг түгээмэл арга:
$ echo "/bin/bash" > run.sh $ sh run.sh Халдагчид мөн дараах редакторуудыг ашиглаж болно vi or бага:
vi :set shell=/bin/bash :shell Эдгээр аргууд нь үсрэх бүрхүүл хэр амархан хүргэж болохыг харуулж байна бин/bash гүйцэтгэл, хязгаарлагдмал бүрхүүлийн хамгаалалтыг үр дүнтэйгээр алгасах.
DevOps дахь эдгээр халдлагын бодит эрсдэлүүд
Хуваалцсан CI/CD орчинд хязгаарлагдмал бүрхүүлүүдийг бүтцийг тусгаарлах, эрсдэлийг бууруулахад ашигладаг. Гэхдээ халдагч үсрэх бүрхүүлээр амжилтанд хүрч, хүрэх үед бин/bash, аюулгүй байдлын загвар нуран унана.
Эрсдэлд дараахь зүйлс орно.
- Байгаль орчны нууцад зөвшөөрөлгүй нэвтрэх
- Хязгаарлалтгүй эрхээр дамжуулан давуу эрхийг нэмэгдүүлэх бин/bash
- Барилга байгууламжийг өөрчлөх pipelineэсвэл эд өлгийн зүйлс
- Байнгын багаж хэрэгслийг байршуулах pipeline
Оргох хязгаарлагдмал бүрхүүл бин/bash системийн бүрэн буулт хийх үүд хаалгыг нээж өгдөг бөгөөд энэ нь ихэвчлэн илүү өргөн хүрээний анхны алхам болдог DevSecOps халдлага.
Үсрэлтийн бүрхүүл болон хогийн сав/bash зугталтыг хянах, илрүүлэх
Үсрэх бүрхүүлийн зан төлөвийг илрүүлэх, зугтах хязгаарлалттай бүрхүүлийн оролдлогыг хаахын тулд аюулгүй байдлын багууд дараахь зүйлийг хийх ёстой.
- Ялангуяа бүх бүрхүүлийн үйл ажиллагааг бүртгэх / bin / bash гүйцэтгэх
- Редакторын буруу хэрэглээ болон скриптийн хэрэглээг бүрхүүлийн үүсгэлтийн вектор болгон хянах
- гэх мэт бүрхүүлийн тохиргооны файлуудад хандах хандалтыг хянах .bashrc or .bash_profile
Хөөргөх гэх мэт зан үйлийн хэв маяг бин/bash Хязгаарлагдмал орчноос гарах дохиоллыг өндөр ач холбогдолтой сэрэмжлүүлэг гэж үзэх хэрэгтэй. Үүнийг эрт илрүүлэх нь илүү гүнзгий хажуугийн хөдөлгөөнөөс урьдчилан сэргийлж чадна.
Оргох хязгаарлалттай бүрхүүлийн халдлага болон мөлжлөгөөс урьдчилан сэргийлэх
Бөмбөг үсрэх эрсдэлийг бууруулж, халдагчид хөөргөхөөс урьдчилан сэргийлэх бин/bash:
- Хатууруулах хязгаарлагдмал бүрхүүлүүд: Авах эсвэл хаах нэвтрэх
- Тушаалын гүйцэтгэлийг хязгаарлахын тулд AppArmor эсвэл SELinux ашиглана уу
- Хамгийн бага давуу эрхийг хэрэгжүүлэх CI/CD үүрэг болон гүйгчид
- Контейнержуулах нь бүрхүүлгүй дистролгүй зургуудаар бүтээгддэг бин/bash
- Аномалиудыг илрүүлэхийн тулд бүтээхээс өмнө болон дараа орчныг баталгаажуулна уу
Хязгаарлагдмал бүрхүүлийн хувилбаруудаас зайлсхийхийн тулд зөвхөн хязгаарлагдмал бүрхүүлд найдахаас гадна давхаргатай хяналт шаардлагатай. Хязгаарлагдмал бүрхүүлүүд аюулгүй гэж бүү бодоорой. бин/bash бүр хүрэх боломжтой.
Дүгнэлт: Бүрхүүлийн орголтууд нь орох цэгүүд юм
Хязгаарлагдмал бүрхүүлүүд нь баталгаа биш харин хамгаалалтын давхарга юм. Үсрэх бүрхүүлийн довтолгоо нь сул тусгаарлалт болон муу баталгаажуулалтыг онилдог. Дотогш орсны дараа / bin / bash, халдагчид DevSecOps дэд бүтцийг эргүүлж, үргэлжлүүлж, эвдэж чадна.
Илрүүлэлт болон тусгаарлалт нь зайлшгүй шаардлагатай. Тушаалын бүртгэл, хязгаарлагдмал орчин, багц менежерүүдийг зохих ёсоор цэвэрлэх нь өртөлтийг бууруулдаг.
Эцэст нь, гэх мэт хэрэгслүүд Ксигени Эдгээр эрсдэлийг харах боломжийг олгодог. Эдгээр нь кодын бүрэн бүтэн байдлыг хангах, ер бусын бүрхүүлийн зан төлөвийг илрүүлэх, мөн аюулгүй байдлаа хангаарай pipelineдотоод болон гадаад аюул заналхийллээс, үүнд энгийн үсрэлтийн бүрхүүлээс эхэлдэг зүйлс орно / bin / bash эсвэл хязгаарлагдмал бүрхүүлийн орчноос гарах оролдлого.






