ခေတ်မီဖွံ့ဖြိုးတိုးတက် pipelineများကို open source software ဖြင့် ပံ့ပိုးပေးထားပါသည်။ သို့သော် သင့်လျော်သော မြင်သာမှုမရှိပါက သင့်အဖွဲ့အစည်းသည် လိုင်စင်အန္တရာယ်များ၊ အားနည်းချက်များနှင့် တိုးပွားလာသော လိုက်နာမှုဖိအားများနှင့် ရင်ဆိုင်ရနိုင်သည်။ ထို့ကြောင့် ဖောက်သည်များထံ open source component များထုတ်ဖော်ရန်အတွက် အကောင်းဆုံးလုပ်ဆောင်မှုများနှင့် ထိုထုတ်ဖော်မှုများကို အသုံးပြု၍ အရေးယူဆောင်ရွက်မှုဖြင့် ပံ့ပိုးရန် open source component များကို လုံခြုံစေရန်အတွက် အကောင်းဆုံးဖြေရှင်းချက်များ.
ဒီလမ်းညွှန်မှာ ပွင့်လင်းမြင်သာပြီး ယုံကြည်စိတ်ချရတဲ့ ထုတ်ဖော်မှုလုပ်ငန်းစဉ်တစ်ခု ဘယ်လိုတည်ဆောက်ရမလဲဆိုတာ ကျွန်တော်တို့ လမ်းညွှန်ပေးပါမယ်- SBOMs၊ VDR များနှင့် ညာဘက် open source security စကင်နာခြေလှမ်းတိုင်းသည် လက်ရှိစည်းမျဉ်းများနှင့် ကိုက်ညီပြီး enterprise မျှော်လင့်ချက်များ။
၁။ Open Source Components များကို ထုတ်ဖော်ခြင်းအတွက် အကောင်းဆုံးလုပ်ဆောင်မှုများသည် အဘယ်ကြောင့် အရေးကြီးသနည်း။
open source component တွေကို အသုံးပြုခြင်းဟာ standard ဖွံ့ဖြိုးတိုးတက်ရေးလုပ်ငန်းစဉ်အားလုံးနီးပါးတွင်။ သို့သော်၊ ရှင်းလင်းသောထုတ်ဖော်မှုမရှိပါက၊ သင်သည် အောက်ပါတို့ကို ကြုံတွေ့ရနိုင်သည်-
- မသိသောလိုင်စင်များမှ ဥပဒေချိုးဖောက်မှုများ
- အန္တရာယ်ရှိသော ပက်ကေ့ဂျ်များမှ ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုများ
- လိုက်နာမှုဆိုင်ရာ စာရွက်စာတမ်း ညံ့ဖျင်းမှုကြောင့် အရောင်းအဝယ်များ ဆုံးရှုံးခဲ့ရ
ဤအန္တရာယ်များကို ရှောင်ရှားရန်အတွက် သင်၏ထုတ်ဖော်မှုဗျူဟာသည် ပြီးပြည့်စုံရမည်၊ တိကျရမည် နှင့် နောက်ဆုံးပေါ်ဖြစ်ရမည်။ open source component များကို လုံခြုံစေရန်အတွက် အကောင်းဆုံးဖြေရှင်းချက်များ ပွင့်လင်းမြင်သာမှုနှင့် တကယ့်အန္တရာယ်လျှော့ချရေးတို့ကို တွဲဖက်ထားကြောင်း သေချာစေသည်။
2. အလိုအလျောက် SBOM နှင့် Open Source Component Transparency အတွက် VDR
open source components များကို ဖောက်သည်များထံ ထုတ်ဖော်ရာတွင် အကောင်းဆုံးလုပ်ဆောင်မှုများကို အသုံးချရန်အတွက် အရေးကြီးဆုံးအခြေခံမှာ automation ဖြစ်သည်။ package list များကို ကိုယ်တိုင်စုစည်းမည့်အစား အဖွဲ့များသည် ပြီးပြည့်စုံပြီး ပြည့်စုံသော tool များကို ထုတ်လုပ်ပေးသည့် tool များကို အားကိုးသင့်သည်။ standards-နှင့် ကိုက်ညီသော ဆော့ဖ်ဝဲလ် ပစ္စည်းစာရင်း (SBOM) နှင့် တိကျသော အားနည်းချက်ထုတ်ဖော်မှုအစီရင်ခံစာ (VDR).
An SBOM အသေးစိတ်အချက်အလက်တိုင်း open source အစိတ်အပိုင်း ဗားရှင်းနံပါတ်များ၊ လိုင်စင်များနှင့် မူရင်းကဲ့သို့သော အချက်အလက်များဖြင့် တိုက်ရိုက်နှင့် ကူးပြောင်းမှီခိုမှုများ အပါအဝင် သင့်အပလီကေးရှင်းတွင် အသုံးပြုသည်။ ၎င်းသည် ရွေးချယ်နိုင်တော့မည် မဟုတ်ပါ။ စည်းမျဉ်းများကဲ့သို့သော NIS2 နှင့် Executive Order 14028 သည် software supply chain တစ်လျှောက် အပြည့်အဝမြင်သာမှုရှိရန် တောင်းဆိုထားသည်။
သို့သော် စာရင်းတစ်ခုတည်းနှင့် မလုံလောက်ပါ။ VDR သည် သင့်အားနှင့် သင့်ဖောက်သည်များအား စစ်မှန်သောအဖြေများ ပေးသည်- မည်သည့်အစိတ်အပိုင်းများသည် အားနည်းချက်ရှိသည်၊ ထိုအားနည်းချက်များသည် အသုံးချနိုင်သလား၊ မည်သည့်လျှော့ချရေးအဆင့်များကို လုပ်ဆောင်ပြီးပြီလဲ။ VDR များသည် ဆော့ဖ်ဝဲလ်ရောင်းချသူများသည် ၎င်းတို့အသုံးပြုသည့်အရာကိုသာမက အန္တရာယ်ကို မည်သို့စီမံခန့်ခွဲသည်ကိုပါ ပြသရမည့် စည်းမျဉ်းသတ်မှတ်ထားသော လုပ်ငန်းများတွင် အထူးအသုံးဝင်ပါသည်။
ဇိုင်ဂျီနီနှင့်အတူ SBOM နှင့် VDR ထုတ်လုပ်မှုကို သင့်ဖွံ့ဖြိုးတိုးတက်မှုတွင် ထည့်သွင်းထားသည် pipelineစနစ်သည် မှီခိုမှု metadata ကို အလိုအလျောက်စုဆောင်းပြီး လိုင်စင်နှင့် အားနည်းချက်အချက်အလက်များဖြင့် ကြွယ်ဝစေပြီး အောက်ပါကဲ့သို့သော စက်မှုလုပ်ငန်းပုံစံများဖြင့် တင်ပို့သည်- SPDX နှင့် CycloneDXဤအစီရင်ခံစာများသည် အတင်းကျပ်ဆုံး လိုက်နာမှုလိုအပ်ချက်များနှင့် ကိုက်ညီပြီး ဖောက်သည်၊ စာရင်းစစ်နှင့် ဝယ်ယူရေးလုပ်ငန်းစဉ်များတွင် ယုံကြည်မှုအခြေခံ ထုတ်ဖော်မှုများကို ပံ့ပိုးပေးပါသည်။
၃။ Ecosystem-Aware Analyzer များဖြင့် Dependencies များကို စကင်ဖတ်ပါ
မှန်ကန်သောထုတ်ဖော်မှုသည် တိကျသောစကင်ဖတ်စစ်ဆေးမှုဖြင့် စတင်သည်။ ပြည့်စုံမှုရှိစေရန်အတွက် package ecosystem တစ်ခုစီအတွက် တည်ဆောက်ထားသော analyzer များ လိုအပ်သည်- npm၊ Maven၊ PyPI၊ NuGet နှင့် အခြား။
အဆိုပါ ဆိုက်ဂျီနီ open source security စကင်နာ static manifest parsing ထက်ကျော်လွန်၍ ဘာသာစကားအလိုက် analyzer များကို အသုံးပြုပါသည်။ ဤ analyzer များသည် သင်၏ build များတွင် အသုံးပြုသော တကယ့် direct နှင့် transitive component များကို ထောက်လှမ်းပြီး ဗားရှင်းများကို ဖြေရှင်းကာ အောက်ပါကဲ့သို့သော key metadata များကို စုဆောင်းသည်-
- လိုင်စင်အမျိုးအစားများ
- အစိတ်အပိုင်းများ၏ မူလအစများ
- ပြုပြင်ထိန်းသိမ်းသူ အထောက်အထား
- ပက်ကေ့ဂျ်သက်တမ်း သို့မဟုတ် ပြုပြင်ထိန်းသိမ်းမှုအခြေအနေ
ဖောက်သည်များထံ open source အစိတ်အပိုင်းများကို ထုတ်ဖော်ရာတွင် အကောင်းဆုံးလုပ်ဆောင်မှုများကို အသုံးချရန်အတွက် ဤအသေးစိတ်အဆင့်သည် မရှိမဖြစ်လိုအပ်ပါသည်။ ယေဘုယျစကင်နာများသည် မတော်တဆ အများပြည်သူမှတ်ပုံတင်ခြင်းတွင် ဖော်ထုတ်နိုင်သည့် ကန့်သတ်ချက်မရှိသော အတွင်းပိုင်း npm package များကဲ့သို့သော အရေးကြီးသော အညွှန်းကိန်းများကို လွတ်သွားပါသည်။
၄။ သင်ထုတ်ဖော်ပြောကြားခြင်းမပြုမီ အန္တရာယ်များပြီး သံသယဖြစ်ဖွယ်ကောင်းသော အစိတ်အပိုင်းများကို ရှာဖွေဖော်ထုတ်ပါ။
အရည်အသွေးမြင့် ထုတ်ဖော်မှု လုပ်ငန်းစဉ်တစ်ခုသည် စာရင်းထက် ကျော်လွန်ပြီး ၎င်းတွင် အောက်ပါတို့ ပါဝင်သည်- အန္တရာယ်စစ်ထုတ်ခြင်းအဲဒါက Xygeni ရဲ့နေရာပါ။ open source security စကင်နာ ၎င်းကိုယ်တိုင် ထူးခြားစေသည်။ ၎င်းတွင် အောက်ပါတို့အတွက် သီးခြား ရှာဖွေစက်များ ပါဝင်သည်-
- မှီခိုမှု ရှုပ်ထွေးမှု: အများသုံး ပက်ကေ့ဂျ်အမည်များနှင့် ကိုက်ညီသော အတွင်းပိုင်းပက်ကေ့ဂျ်အမည်များကို ရယူပါ။
- စာပို့လှည့်စားရန် ဒီဇိုင်းထုတ်ထားသော ဆင်တူသည့် package များကို ပိတ်ဆို့ပါ။
- malwareinstall-time သို့မဟုတ် runtime scripts များတွင် အန္တရာယ်ရှိသော အပြုအမူကို ဖော်ထုတ်ပါ။
- သံသယဖြစ်ဖွယ် Script များ: မယုံကြည်ရသော shell command များ သို့မဟုတ် encoded logic များကို ထောက်လှမ်းပါ။
- ပုံမှန်မဟုတ်သော အထုပ်များ: ထူးခြားသော သို့မဟုတ် ပုံစံမကျသော အစိတ်အပိုင်းများကို မီးမောင်းထိုးပြပါ။
- ဘောင်ခတ်မထားသော npm မော်ဂျူးများမတော်တဆထုတ်ဝေမိနိုင်သော အတွင်းပိုင်းကုဒ်ကို အလံပြပါ။
ဒီစွမ်းရည်တွေကို ဖန်တီးပေးတယ်။ open source security သင့်ဖောက်သည်များထံ မရောက်ရှိမီ သင့်ထုတ်ဖော်ချက်များသည် လုံခြုံရေးဦးစားပေးချဉ်းကပ်မှုကို ထင်ဟပ်စေရန် သေချာစေပြီး၊ open source အစိတ်အပိုင်းများကို လုံခြုံစေရန် အကောင်းဆုံးဖြေရှင်းချက်များ၏ အရေးကြီးသော အစိတ်အပိုင်းတစ်ခုကို စကင်နာလုပ်ပါ။
| အထုပ်မန်နေဂျာ | ဘာသာစကား | ပံ့ပိုးထားသော မှီခိုဖိုင်များ |
|---|---|---|
| ကျွမ်းကျင်သူ | ဂျာဗား | pom.xml |
| ကျောင်းသူ | Java၊ Kotlin | build.gradle, build.gradle.kts, gradle.lockfile, gradle.properties |
| NPM | JavaScript ကို | package.json၊ package-lock.json |
| ချည်ခင် | JavaScript ကို | ချည်မျှင်သော့ |
| PNPM | JavaScript ကို | pnpm-lock.yaml |
| Bower | JavaScript ကို | bower.json |
| NuGet | .NET၊ C# | .nuspec, packages.config, .csproj, project.assets.json, packages.lock.json |
| PIP | Python ကို | requirements.txt, pipfile.toml, pipfile.lock, setup.py, setup.cfg, environment.yml |
| ကဗျာ | Python ကို | requirements.txt, pyproject.toml, poetry.lock |
| Go မော်ဂျူးများ | ဂိုလန် (သွား) | go.mod၊ go.sum |
| တေးရေးဆရာ | PHP ကို | composer.json, composer.lock |
| ပတ္တမြားရတနာများ | ပတ္တမြား | Gemfile, Gemfile.lock |
၅။ Reachability နှင့် Exploitability တို့ဖြင့် Vulnerability Context ကိုထည့်ပါ။
အားနည်းချက်များကို ထုတ်ဖော်သည့်အခါ အခြေအနေသည် အဓိကကျသည်။ CVE အားလုံးသည် တူညီသည်မဟုတ်ပါ။ ထိခိုက်ခံရသော ကုဒ်ကို မရောက်ရှိနိုင်ပါက သင့်အပလီကေးရှင်းတွင် ပြင်းထန်သော အားနည်းချက်တစ်ခု ဘယ်တော့မှ မဖြစ်ပေါ်နိုင်ပါ။
Xygeni သည် ၎င်း၏ VDR များကို အောက်ပါတို့ဖြင့် ကြွယ်ဝစေသည်-
- လက်လှမ်းမီနိုင်မှု ခွဲခြမ်းစိတ်ဖြာခြင်းvulnerable function ကို အမှန်တကယ်ခေါ်ထားခြင်း ရှိ၊ မရှိ ခွဲခြားသတ်မှတ်သည်။
- EPSS အမှတ်ပေးခြင်းလက်တွေ့ကမ္ဘာတွင် အမြတ်ထုတ်မှုဖြစ်နိုင်ခြေကို ခန့်မှန်းသည်။
- ပြန်လည်ထူထောင်ရေးအန္တရာယ်ဆိုင်ရာ ထိုးထွင်းသိမြင်မှုများပြင်ဆင်ထားသော ဗားရှင်းများတွင် ဖြစ်ပေါ်လာသော အပြောင်းအလဲများကို ချိုးဖျက်ခြင်း သို့မဟုတ် အန္တရာယ်အသစ်များ အပါအဝင် မည်သည့် အဆင့်မြှင့်တင်မှု ရွေးချယ်မှုများသည် အလုံခြုံဆုံးဖြစ်သည်ကို ပြသသည်။
၎င်းက ဆူညံသံများကို လျှော့ချပေးပြီး အရေးကြီးသော ထုတ်ဖော်မှုများကို အာရုံစိုက်ရန် ကူညီပေးပါသည်။ ဖောက်သည်များသည် ရှည်လျားပြီး အရေးယူဆောင်ရွက်၍မရသော စာရင်းမဟုတ်ဘဲ စစ်မှန်သော လုံခြုံရေးဆိုင်ရာ ထောက်လှမ်းရေးကို ရရှိပါသည်။
6. ပေါင်းစပ်ပါ။ CI/CD ထုတ်ဖော်မှုများကို တိကျမှန်ကန်ပြီး အချိန်နှင့်တပြေးညီ ထားရှိရန်
open source အစိတ်အပိုင်းများ မကြာခဏ ပြောင်းလဲလေ့ရှိသည်။ ထို့ကြောင့် static disclosure စာရွက်စာတမ်းများသည် လျင်မြန်စွာ ခေတ်မမီတော့ပါ။ တိကျမှုကို သေချာစေရန်အတွက် သင်၏ disclosure workflow သည် အောက်ပါတို့နှင့် ပေါင်းစပ်ထားရမည်- CI/CD.
Xygeni က သင့်အား အောက်ပါတို့ကို လုပ်ဆောင်နိုင်စေသည်-
- အလိုအလြောကျစကျတပျဆငျ SBOM တည်ဆောက်နေစဉ်အတွင်း VDR ထုတ်လုပ်ခြင်း
- မလုံခြုံသော အထုပ်များကို ပိတ်ဆို့ရန် လုံခြုံရေးဂိတ်များ သတ်မှတ်ပါ
- သန့်ရှင်းသော မှီခိုမှုသည် အားနည်းချက်ရှိလာသောအခါ ချက်ချင်းသတိပေးချက်များ ရယူပါ
- ပြောင်းလဲမှုများကို ခြေရာခံပါ pull requests နှင့် ဖြန့်ကျက်မှုများ
ဤအချိန်နှင့်တပြေးညီ ပေါင်းစပ်မှုသည် သင့်ထုတ်ဖော်မှုများကို နောက်ဆုံးပေါ်အခြေအနေနှင့် ကိုက်ညီစေသည် ဖောက်သည်များထံ open source component များထုတ်ဖော်ရန်အတွက် အကောင်းဆုံးလုပ်ဆောင်မှုများအထူးသဖြင့် ဆက်ဆံတဲ့အခါ၊ enterprise ဖောက်သည်များ သို့မဟုတ် စာရင်းစစ် မူဘောင်များ။
၇။ ယုံကြည်မှုတည်ဆောက်ပေးသည့် စာရင်းစစ်အတွက် အသင့်ဖြစ်နေသော အစီရင်ခံစာများကို ပေးပို့ပါ။
သင့်ရဲ့ဖောက်သည်တွေနဲ့ စာရင်းစစ်တွေဟာ စာရင်းတစ်ခုထက်ပိုပြီး လိုအပ်ပါတယ်၊ သူတို့ဟာ ရှင်းလင်းပြတ်သားမှုနဲ့ သက်သေအထောက်အထားတွေ လိုအပ်ပါတယ်။ Xygeni က အဲဒါကို လွယ်ကူစေပါတယ်။
သင်လုပ်နိုင်သည်:
- ထုတ်ကုန် SBOMတစ်ချက်နှိပ်ရုံဖြင့် s နှင့် VDR များ
- ပြင်းထန်မှု၊ လိုင်စင်အမျိုးအစား သို့မဟုတ် အသုံးချနိုင်မှုအလိုက် စစ်ထုတ်ပါ
- လိုက်နာမှုအတွက် ကျွန်ုပ်တို့၏ ဝဘ် UI ကို အသုံးပြုပါ dashboards
- အန္တရာယ်များကို မှတ်ချက်ပြုပြီး ပြန်လည်ပြုပြင်မှုမှတ်စုများကို ပူးတွဲပါ
ဤအင်္ဂါရပ်များသည် စာရင်းစစ်ဆေးမှုများကို ရိုးရှင်းစေရုံသာမက open source အစိတ်အပိုင်းများကို လုံခြုံစေရန်အတွက် အကောင်းဆုံးဖြေရှင်းချက်များ၏ အပြည့်အဝအတိုင်းအတာကို ပြည့်မီစေရန်လည်း ကူညီပေးပါသည်။
ဖောက်သည်များထံ Open Source Components များထုတ်ဖော်ရန်အတွက် အကောင်းဆုံးလုပ်ဆောင်မှုများကို အသုံးချပါ။
အောင်မြင်စွာ စီမံခန့်ခွဲနိုင်ပါစေ။ open source security နည်းပညာဆိုင်ရာစိန်ခေါ်မှုတစ်ခုမျှသာမဟုတ်တော့ဘဲ၊ ယှဉ်ပြိုင်နိုင်စွမ်းအားသာချက်တစ်ခုလည်းဖြစ်သည်။ လိုက်နာခြင်းဖြင့် ဖောက်သည်များထံ open source component များထုတ်ဖော်ရန်အတွက် အကောင်းဆုံးလုပ်ဆောင်မှုများသင့်ဆော့ဖ်ဝဲသည် လုပ်ဆောင်နိုင်စွမ်းရှိရုံသာမက လုံခြုံစိတ်ချရမှု၊ ပွင့်လင်းမြင်သာမှုနှင့် လိုက်နာမှုရှိကြောင်းလည်း သင်ပြသပါသည်။
သင့်ရဲ့ ထုတ်ဖော်ပြောဆိုခြင်း open source အစိတ်အပိုင်းများ အချိန်နှင့်တပြေးညီ အားနည်းချက်ဒေတာများနှင့်အတူ အသုံးပြုသူများနှင့် နှစ်ဦးစလုံးနှင့် ယုံကြည်မှုကို တည်ဆောက်ပေးသည်မှာ ထင်ရှားပါသည်။ enterprise client များ။ ၎င်းသည် NIS2၊ DORA နှင့် Executive Order 14028 ကဲ့သို့သော framework များနှင့် ကိုက်ညီမှုကိုလည်း ပံ့ပိုးပေးပါသည်။
တစ်ဦးအသုံးပြုခြင်း open source security စကင်နာ Xygeni က သင့်အဖွဲ့အတွက် လိုအပ်တဲ့ အလိုအလျောက်လုပ်ဆောင်နိုင်စွမ်းနဲ့ ဉာဏ်ရည်ကို ပေးစွမ်းသလိုပဲ-
- တိကျမှန်ကန်စွာဖန်တီးပါ SBOM နှင့် တည်ဆောက်မှုတိုင်းနှင့်အတူ VDR အစီရင်ခံစာများ
- သင့်ဆော့ဖ်ဝဲလ် ထောက်ပံ့ရေးကွင်းဆက်တွင် ဝှက်ထားသောခြိမ်းခြောက်မှုများကို ထောက်လှမ်းပါ
- သင့်အစိတ်အပိုင်းများတွင် အသုံးချနိုင်စွမ်းနှင့် လိုင်စင်အန္တရာယ်များကို မီးမောင်းထိုးပြပါ
- လိုအပ်သလို လက်တွေ့လုပ်ဆောင်နိုင်သော၊ စာရင်းစစ်ရန် အသင့်ဖြစ်နေသော အစီရင်ခံစာများကို ပေးပို့ပါ
ဤစွမ်းရည်များသည် open source အစိတ်အပိုင်းများကို လုံခြုံစေရန် အကောင်းဆုံးဖြေရှင်းချက်များ၏ အစိတ်အပိုင်းတစ်ခုဖြစ်ပြီး သင့်အဖွဲ့ကို လုံခြုံရေးတွင် တက်ကြွပြီး ယုံကြည်စိတ်ချရသော မိတ်ဖက်များအဖြစ် နေရာချထားပေးပါသည်။




