Таван хөгжүүлэгчээс хамаарлын галт хана гэж юу болохыг асуувал та таван өөр хагас хариулт авах магадлалтай бөгөөд ихэвчлэн "муу багцуудыг хаах" талаар тодорхойгүй зүйл байдаг. Урьдчилсан мэдээлэл энд байна.cise хувилбар: энэ нь хөгжүүлэгч (эсвэл бүтээх систем) болон нийтийн багцын бүртгэлийн хооронд байрладаг аюулгүй байдлын хяналт юм. хамаарал бүрийг шалгах татаж авах эсвэл суулгахыг зөвшөөрөхөөс өмнө, мөн хортой, эмзэг эсвэл бодлогыг зөрчсөн тохиолдолд автоматаар хаах. Энэ бол практик хамаарлын галт ханын утга юм: асуудлыг дараа нь мэдээлдэг сканнер биш, харин муу багцыг дискэнд хүрэхээс сэргийлдэг хаалга юм.
Нэр томьёог задлах нь: Хамаарлын галт ханын утга #
Энэ нэр нь анх сонсогдож байгаагаасаа илүү шууд утгатай бөгөөд задлан шинжилбэл хамаарлын галт хана гэж юу болох талаарх ихэнх төөрөгдлийг арилгаж чадна.
Хамаарал: таны код npm-ээс татаж авдаг аливаа гадаад багц, номын сан эсвэл модуль, PyPI, Модон, NuGet, бадмаараг, болон үүнтэй төстэй бүртгэлүүд.
Галт хана: сүлжээний аюулгүй байдлаас зээлсэн бөгөөд галт хана нь урсгалыг шалгаж, өнгөрөх ёсгүй зүйлийг хаадаг. Энэ нь сүлжээний пакетуудын оронд багц суулгалтад мөн адил шалгаад хаах логикийг ашигладаг.
Хамаарлын галт ханын утга нь энгийн: энэ нь кодын хамаарлын шалган нэвтрүүлэх цэг бөгөөд сүлжээний галт хана нь сүлжээний урсгалын шалган нэвтрүүлэх цэг болдогтой адил юм.
Хамаарлын галт хана хэрхэн ажилладаг вэ #
Хамаарлын галт хана гэж юу болохыг хангадаг ихэнх хэрэгжүүлэлтүүд нь ижил төстэй дарааллыг дагадаг:
- Таслан зогсоох: хэрэгсэл hooks суулгах алхам (npm install, pip install болон түүнтэй дүйцэхүйц) эсвэл бүртгэлийн прокси давхарга руу оруулна, ингэснээр багц буухаас өмнө хүсэлтийг хардаг.
- Үнэлгээ: Хүссэн багц болон хувилбарыг мэдэгдэж буй хортой үзүүлэлтүүд, эмзэг байдлын мэдээллийн сан, лицензийн бодлого болон зан үйлийн дохионууд (сэжигтэй суулгалтын скриптүүд, ер бусын засвар үйлчилгээний үйл ажиллагаа, түүхгүй шинээр нийтлэгдсэн багцууд)-тай харьцуулан шалгана.
- Decisион: Суулгалт нь ноцтой байдал болон байгууллагын бодлогоос хамааран хэвийн үргэлжилж, хянуулахаар тэмдэглэгдэх эсвэл бүрмөсөн хаагдах боломжтой.
- Бүртгэл хийх: бүрcisионыг бичиж авдаг бөгөөд энэ нь аюулгүй байдлын багуудад юу оролдсон болон юуг зогсоосон талаарх аудитын мөрийг өгдөг.
Галт хана ба сканнер: жинхэнэ ялгаа хаана байна вэ #
Шуурхай тарилга гэж юу болох талаарх нийтлэг дараагийн алхам бол энэ нь jailbreak-ээс юугаараа ялгаатай вэ гэдэг юм. Энэ хоёр нь давхцаж байгаа боловч адилхан биш юм. Jailbreak нь загварыг тойрч гарах тухай юм. Хүмүүс хамаарлын галт хана гэж юу болохыг авч үзэхэд байнга төөрөлддөг зүйл бол энэ нь jailbreak-ээс юугаараа ялгаатай вэ гэдэг юм. standard Програм хангамжийн бүтцийн шинжилгээ (SCA) сканнер. Ялгаа нь цаг хугацаа болохоос чадвар биш юм. SCA сканнер нь ихэвчлэн хамаарлуудыг аль хэдийн суулгасны дараа ажилладаг эсвэл commitТед, таны кодын санд юу байгааг хэлж байна. Хамаарлын галт хана нь суулгах үед, багц дискэнд хүрэхээс өмнө ажилладаг. Нэг нь гал гарсны дараа утаа мэдрэгч; нөгөө нь галыг хэзээ ч оруулдаггүй хаалга юм. Олон дэвшилтэт аюулгүй байдлын програмууд хоёуланг нь ажиллуулдаг: урьдчилан сэргийлэх хамаарлын галт хана, болон SCA аль хэдийн байгаа зүйлийг тасралтгүй харах боломжтой болгохын тулд
Багууд үүнийг хаана бодитоор ашигладаг вэ #
Хийсвэр дэх хамаарлын галт ханын утгыг ойлгох нь нэг хэрэг; үүнийг бодит байдалд хаана холбож байгааг харах нь pipeline өөр нэг юм. Байршуулалтын нийтлэг цэгүүдэд дараахь зүйлс орно.
- Хөгжүүлэгчийн ажлын станцууд: Хөгжүүлэгч нь хуваалцсан репозиторт хүрэхээс өмнө суулгах командыг орон нутагт ажиллуулах үед хортой багцыг хаах.
- CI/CD pipelines: блоклогдсон багц нь хүний хэзээ ч харж байгаагүй автоматжуулсан ажилд сэм нэвтэрч чадахгүй тул бүх бүтээн байгуулалт дээр ижил бодлогыг автоматаар хэрэгжүүлдэг.
- Хувийн бүртгэлийн прокси: компанийн дотоод багцын толины өмнө сууж байгаа тул хүн эсвэл автомат хүсэлт бүр нэг шалган нэвтрүүлэх цэгээр дамждаг.
- Хиймэл оюун ухааны кодчилолын агентууд: Бие даасан агентууд өөрсдөө хамаарлуудыг суулгаж байгаа тул улам бүр хамааралтай болж байна; хамаарлын галт хана нь сэжигтэй багцын нэрийг анзаарах хөгжүүлэгч байхгүй үед хэрэгждэг цөөхөн хяналтын нэг юм.
Энэ хяналт яагаад өмнөхөөсөө илүү чухал вэ #
Хэдэн жилийн өмнө энэ нь ихэвчлэн онолын шинжтэй байсан: хортой багцууд байсан ч тэдгээр нь маш ховор байсан тул ихэнх нь гараар хянаж илрүүлсэн. Энэ нь одоо үнэн биш болсон. Олон нийтийн бүртгэлд одоо их хэмжээний, автоматжуулсан хэвлэлийн кампанит ажил, Зарим нь хэдхэн минутын дотор хэдэн арван хортой багцын хувилбарыг түлхэж, гарын авлагын хяналтаас зугтаж, танил сонсогдож буй нэрэнд итгэдэг хөгжүүлэгчдийг алгасах зорилгоор тусгайлан бүтээгдсэн. Ийм орчинд хамаарлын галт хана гэж юу болохыг асуух нь тодорхойлолтын дасгал байхаа больдог.cisмөн скрипт болон амьдралын мөчлөгийг суулгасны дараа байгууллага ямар нэгэн хяналттай эсэх талаар практик асуулт болж хувирдаг hooks аль хэдийн мэдэгдэж буй халдлагын векторууд юм. Хамаарлын галт хана нь тэг өдрийн хортой багцыг гарын үсэг бий болохоос нь өмнө зогсоох цөөхөн механизмын нэг бөгөөд энэ нь чухал ач холбогдолтой, учир нь бусад ихэнх хамгаалалт нь аюул заналыг аль хэдийн тодорхойлж, каталогжуулсны дараа л ажилладаг.
Xygeni's өөрийн судалгааны баг эдгээр кампанит ажлуудыг долоо хоног бүр хянадаг Хортой програм хангамжийн эрт сэрэмжлүүлэг систем бөгөөд энэ хэв маяг нь тогтвортой байна: халдагчид хурд болон эзлэхүүнийг оновчлохоос гадна нууцлал биш, харин хамаарлын галт хана нь яг энэ профайлыг баримтын дараа биш харин суулгах үед барихаар бүтээгдсэн байдаг.

тусламж #
Хамаарлын галт хана гэдэг нь суулгах үед програм хангамжийн хамаарал бүрийг шалгаж, хортой, эмзэг эсвэл бодлогын эсрэг байвал автоматаар хаадаг аюулгүй байдлын хяналт юм.
Тийм ч сайн биш. Вирусны эсрэг хэрэгслүүд нь ихэвчлэн дискэн дээр байгаа файлуудыг мэдэгдэж буй гарын үсэг байгаа эсэхийг шалгадаг. Хамаарлын галт хана нь суулгах хүсэлтийн дагуу өөрөө эрт оролцдог бөгөөд зөвхөн мэдэгдэж буй аюул заналхийллүүд төдийгүй өмнө нь хэзээ ч харж байгаагүй багцуудад зан үйлийн улаан тугуудыг илрүүлж чаддаг.
Үгүй ээ, тэдгээр нь харилцан бие биенээ нөхдөг. Хамаарлын галт хана нь муу багцыг суулгахаас сэргийлдэг; SCA Хэрэгслүүд нь цаг хугацааны явцад шинээр илэрсэн эмзэг байдлыг илрүүлэхийн тулд таны кодын санд байгаа зүйлийг хянасаар байх болно.
Тийм ээ, энэ бол түүний гол давуу талуудын нэг юм. Энэ нь зан төлөв болон мета өгөгдлийг үнэлдэг (зөвхөн аль хэдийн мэдэгдэж байсан муу багцуудын жагсаалттай харьцуулах биш) тул сайн бүтээгдсэн хамаарлын галт хана нь ямар ч бүртгэл, вирусны эсрэг үйлчилгээ үзүүлэгч эсвэл CVE мэдээллийн сан каталоглохоос өмнө цоо шинэ хортой багцыг тэмдэглэж чаддаг.