TL; DR
axios npm အပေးအယူလုပ်မှုက ပြသနေပါတယ် ခေတ်သစ်ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုများ ယုံကြည်စိတ်ချရသော မှီခိုမှုများကို အသုံးချ၍ လည်ပတ်နေစဉ်အတွင်း အရေးကြီးသောဒေတာများကို ဝင်ရောက်ကြည့်ရှုပါ။ ဤဖြစ်ရပ်ကို လုံခြုံရေးသုတေသီများစွာမှ အသေးစိတ်ခွဲခြမ်းစိတ်ဖြာမှုများအပါအဝင် ခွဲခြမ်းစိတ်ဖြာခဲ့သည်။ ယူနိုက်တက် နိုင်ငံတစ်နိုင်ငံ၏ လုပ်ဆောင်ချက်နှင့် ဆက်စပ်နေသော အကြောင်းရင်းခံပုံစံများကို မီးမောင်းထိုးပြသည့် စက်မှုလုပ်ငန်းလွှမ်းခြုံမှု။
ဤဖြစ်ရပ်သည် အောက်ပါတို့ကို သက်ရောက်မှုရှိသည်-
- DevOps အဖွဲ့များ လည်ပတ်နေသည် CI/CD pipelineပတ်ဝန်းကျင်အခြေပြု အထောက်အထားစိစစ်ခြင်းနှင့်အတူ s
- အထောက်အထားစိစစ်ထားသော API တောင်းဆိုမှုများကို ကိုင်တွယ်သည့် backend ဝန်ဆောင်မှုများ
- အတွင်းပိုင်းနှင့် ပြင်ပ HTTP ဆက်သွယ်မှုအတွက် axios ကိုအသုံးပြုသော အပလီကေးရှင်းများ
axios သည် request layer တွင် ရှိနေသောကြောင့်၊ compromised version သည် အောက်ပါတို့ကို ဝင်ရောက်ကြည့်ရှုနိုင်သည်-
- ခွင့်ပြုချက်ခေါင်းစဉ်များနှင့် API တိုကင်များ
- ပတ်ဝန်းကျင်ပြောင်းလဲမှုများနှင့် လျှို့ဝှက်ချက်များ
- အတွင်းပိုင်းဝန်ဆောင်မှုဆက်သွယ်ရေး
တကယ့်သက်ရောက်မှုက dependency ကိုယ်တိုင်မဟုတ်ဘဲ၊ လုပ်ဆောင်ပြီးသည်နှင့် ၎င်းဝင်ရောက်ကြည့်ရှုနိုင်သည့်အရာဖြစ်သည်။
ချက်ချင်းလုပ်ဆောင်မှုများ -
- မှီခိုမှုဗားရှင်းများကို လော့ခ်ချပြီး မကြာသေးမီက အပ်ဒိတ်များကို ပြန်လည်သုံးသပ်ပါ
- API သော့များ၊ တိုကင်များနှင့် လှည့်ပတ်ပါ CI/CD အခွင့်အာဏာ
- ထွက်သွားသော တောင်းဆိုမှုများနှင့် အထောက်အထားစိစစ်ခြင်း လုပ်ဆောင်ချက်ကို စောင့်ကြည့်ပါ
- ငှေစာရငျးစစျဆေး pipelineပေါက်ကြားသွားတဲ့ လျှို့ဝှက်ချက်တွေအတွက် s
Axios npm တိုက်ခိုက်မှုမှာ ဘာတွေဖြစ်ခဲ့လဲ
axios ဖြစ်ရပ်သည် ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုများတွင် ကြီးထွားလာနေသောပုံစံကို လိုက်လံလုပ်ဆောင်ပြီး၊ တိုက်ခိုက်သူများသည် အပလီကေးရှင်းအားနည်းချက်များအစား ကျယ်ကျယ်ပြန့်ပြန့်အသုံးပြုနေသော dependencies များကို ပစ်မှတ်ထားသည်။
ယုံကြည်ရသော package တစ်ခုကို ထိခိုက်စေခြင်းဖြင့် တိုက်ခိုက်သူများသည် ထောင်ပေါင်းများစွာသော ပတ်ဝန်းကျင်များအတွင်း တစ်ပြိုင်နက်တည်း လုပ်ဆောင်မှုကို ရရှိကြသည်။
axios သည် JavaScript ဂေဟစနစ်တွင် အသုံးအများဆုံး HTTP client များထဲမှ တစ်ခုဖြစ်သောကြောင့်၊ ၎င်းကို အောက်ပါတို့နှင့် နက်နက်ရှိုင်းရှိုင်း ပေါင်းစပ်ထားသည်-
- နောက်ခံဝန်ဆောင်မှုများ
- ရှေ့တန်းအပလီကေးရှင်းများ
- CI/CD pipelines
ဒါကြောင့် တန်ဖိုးမြင့်ပစ်မှတ်တစ်ခု ဖြစ်လာပါတယ်။
အန္တရာယ်ရှိတဲ့ ဗားရှင်းတစ်ခုကို ထည့်သွင်းပြီး လုပ်ဆောင်လိုက်တာနဲ့၊ ၎င်းကို တင်သွင်းခဲ့တဲ့ အပလီကေးရှင်းနဲ့ တူညီတဲ့ ခွင့်ပြုချက်တွေကို အမွေဆက်ခံပါတယ်။ အဲဒီထဲမှာ ကွန်ရက်အသွားအလာ၊ အထောက်အထားတွေနဲ့ အတွင်းပိုင်းဝန်ဆောင်မှုတွေကို ဝင်ရောက်ခွင့် ပါဝင်ပါတယ်။
Axios ကဲ့သို့သော အစီရင်ခံစာများနှင့်အတူ အဆိုပါ ညှိနှိုင်းမှုသည် လုံခြုံရေးအသိုင်းအဝိုင်းထက် ကျော်လွန်၍ ပိုမိုကျယ်ပြန့်သော အာရုံစိုက်မှုကိုလည်း ရရှိခဲ့သည်။ လွှမ်းခြုံ
အဆင့်မြင့်ခြိမ်းခြောက်မှုသရုပ်ဆောင်များနှင့် ညှိနှိုင်းထားသောလှုပ်ရှားမှုများနှင့် ဖြစ်နိုင်ချေရှိသောချိတ်ဆက်မှုများကို ညွှန်ပြနေသည်။
Axios Attack က Runtime မှာ တကယ်လုပ်ဆောင်တဲ့အရာ
ဒီတိုက်ခိုက်မှုကို နားလည်ဖို့ အဓိကသော့ချက်က runtime အပြုအမူကို အာရုံစိုက်ဖို့ပါပဲ။
Axios သည် HTTP အလွှာတွင် လုပ်ဆောင်သောကြောင့် outbound request များကို ကိုင်တွယ်ပေးသည်။ ၎င်းသည် application မှတစ်ဆင့် စီးဆင်းနေသော အရေးကြီးဒေတာများကို တိုက်ရိုက်မြင်နိုင်စေသည်။
အန္တရာယ်ရှိသော ဗားရှင်းတစ်ခုသည် အောက်ပါတို့ကို လုပ်ဆောင်နိုင်သည်-
- ထွက်သွားသော တောင်းဆိုမှုများကို မပို့မီ ကြားဖြတ်ပါ
- ဖမ်းဆီး
Authorizationheaders များနှင့် API tokens များ - ပတ်ဝန်းကျင် variable များကို ဤမှတစ်ဆင့် ဝင်ရောက်ကြည့်ရှုပါ
process.env - အတွင်းပိုင်းဝန်ဆောင်မှုများအကြား ဆက်သွယ်မှုကို စောင့်ကြည့်ပါ
ဥပမာအားဖြင့်၊ malicious interceptor သည် authentication headers များကို extract လုပ်ပြီး external endpoint သို့ တိတ်တဆိတ် forward လုပ်နိုင်သည်။
တစ်ချိန်တည်းမှာပင်၊ ပတ်ဝန်းကျင် variable များကို ဝင်ရောက်ခွင့်သည် တိုက်ခိုက်သူများအား application logic ကို မပြုပြင်ဘဲ credentials များကို ပြန်လည်ရယူနိုင်စေပါသည်။
ပြင်ပမှကြည့်လျှင် အရာအားလုံးသည် မျှော်လင့်ထားသည့်အတိုင်း ဆက်လက်အလုပ်လုပ်နေပါသည်။ တောင်းဆိုမှုများ အောင်မြင်စွာပြီးမြောက်ပြီး ဝန်ဆောင်မှုများသည် ပုံမှန်အတိုင်း တုံ့ပြန်ကြသည်။ pipelines သည် ပျက်ကွက်မှုလက္ခဏာ မပြပါ။ တစ်ချိန်တည်းမှာပင်၊ အရေးကြီးဒေတာများသည် နောက်ခံလုပ်ဆောင်မှုလမ်းကြောင်းများမှတစ်ဆင့် ဖော်ထုတ်ခံရပြီးဖြစ်နိုင်သည်။
Axios Attack Flow: ခြိမ်းခြောက်ခံရသော Package မှ လျှို့ဝှက် Exposure အထိ
1. အပေးအယူလုပ်ပါ။
တိုက်ခိုက်သူတစ်ဦးသည် axios ဂေဟစနစ်အတွင်းရှိ ယုံကြည်စိတ်ချရသော maintainer account သို့မဟုတ် package release path ကို ထိန်းချုပ်နိုင်ခဲ့သည်။
2 ။ ဖြန့်ဖြူး
အန္တရာယ်ရှိသော ဗားရှင်းများကို npm တွင် ထုတ်ဝေပြီး developer စက်များထဲသို့ ဆွဲယူသည်။ CI/CD pipelines နှင့် application ကို ပုံမှန် dependency updates များမှတစ်ဆင့် တည်ဆောက်သည်။
၃။ လည်ပတ်ချိန် လုပ်ဆောင်ခြင်း
axios ကို import လုပ်ပြီး အသုံးပြုသောအခါ payload သည် execute လုပ်ပြီး၊ application ကဲ့သို့ runtime privileges များကို အမွေဆက်ခံသည်။
၄။ လျှို့ဝှက်ဝင်ရောက်ခွင့်
ခိုးယူခံရသော မှီခိုမှုသည် headers များ၊ tokens များ၊ environment variable များနှင့် internal HTTP ဆက်သွယ်ရေးကို မြင်နိုင်လာသည်။
၅။ စစ်ထုတ်ခြင်း
မူရင်းတောင်းဆိုမှုများသည် ပုံမှန်အတိုင်းဆက်လက်အလုပ်လုပ်နေစဉ်တွင် အရေးကြီးသောဒေတာများကို တိုက်ခိုက်သူထိန်းချုပ်ထားသော အခြေခံအဆောက်အအုံသို့ တိတ်တဆိတ်ပေးပို့ပါသည်။
အလျှော့အတင်းအညွှန်းများ (IoCs)
ဖြစ်နိုင်ခြေရှိသော ထိတွေ့မှုကို စုံစမ်းစစ်ဆေးရန်အတွက် အဖွဲ့များသည် axios အဟန့်အတားနှင့် ဆက်စပ်နေသော သိရှိထားသော အညွှန်းကိန်းများကို ပြန်လည်သုံးသပ်ခြင်းဖြင့် စတင်သင့်သည်။ အောက်ပါဇယားတွင် package များ၊ network activity နှင့် host artifacts များတစ်လျှောက် အသင့်တော်ဆုံး အချက်ပြမှုများကို အကျဉ်းချုပ်ဖော်ပြထားသည်။
ဤ IoC များကို မည်သို့အဓိပ္ပာယ်ဖွင့်ဆိုရမည်နည်း
ဤအညွှန်းကိန်းများသည် အသုံးဝင်သော်လည်း၊ ၎င်းတို့ကို ပြီးပြည့်စုံသော ထောက်လှမ်းမှုဗျူဟာတစ်ခုအဖြစ် မသတ်မှတ်သင့်ပါ။
လက်တွေ့တွင်၊ ဤကဲ့သို့သော တိုက်ခိုက်မှုများသည် တစ်ခုတည်းသော static signal ပေါ်တွင် မှီခိုခဲသည်။ Domain များ ပြောင်းလဲခြင်း၊ payload များ တိုးတက်ပြောင်းလဲခြင်းနှင့် hash များသည် လျင်မြန်စွာ ခေတ်မမီတော့ခြင်းတို့ ဖြစ်သည်။ ምናልባት ምክ ...
ဥပမာအားဖြင့်၊ ပုံမှန် HTTP လုပ်ဆောင်နေစဉ်အတွင်း မမျှော်လင့်ဘဲ ထွက်လာသော တောင်းဆိုမှုများသည် ဒေတာခိုးယူမှုကို ညွှန်ပြနိုင်သည်။ အလားတူပင်၊ ပုံမှန်မဟုတ်သော အခြေအနေများတွင် တရားဝင် အထောက်အထားများကို အသုံးပြုခြင်းသည် လျှို့ဝှက်ချက်များ ဖော်ထုတ်ခံရပြီးဖြစ်ကြောင်း မကြာခဏ ညွှန်ပြလေ့ရှိသည်။
host level မှာ temporary scripts ဒါမှမဟုတ် binaries တွေ ရှိနေခြင်းက post-exploitation activity ကို ညွှန်ပြနိုင်ပါတယ်၊ အထူးသဖြင့် network normalities တွေနဲ့ ပေါင်းစပ်လိုက်တဲ့အခါပေါ့။
တစ်နည်းအားဖြင့်ဆိုရသော် IoC များသည် ဖြစ်ရပ်တစ်ခုကို အတည်ပြုရန် သင့်အား ကူညီပေးသည်။
သို့သော် အပြုအမူကို နားလည်ခြင်းက ၎င်းကို စောစောစီးစီး သိရှိနိုင်စေပါသည်။
| အမျိုးအစား | အညွှန်းကိန်း | အသေးစိတ် |
|---|---|---|
| အထုပ် | axios@1.14.1 | ရှာဆမ်: 2553649f2322049666871cea80a5d0d6adc700ca |
| အထုပ် | axios@0.30.4 | ရှာဆမ်: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| မှီခို | plain-crypto-js@4.2.1 | ရှာဆမ်: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| Network | sfrclak[.]com | အမိန့်ပေးထိန်းချုပ်မှုဒိုမိန်း |
| Network | 142.11.206[.]73 | ဆက်စပ်အခြေခံအဆောက်အအုံ IP |
| Network | http://sfrclak[.]com:8000/6202033 | တွေ့ရှိရသော စစ်ထုတ်မှု အဆုံးမှတ် |
| MacOS | /Library/Caches/com.apple.act.mond | SHA256 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| Windows ကို | %PROGRAMDATA%\wt.exe | အလားအလာရှိသော တည်တံ့မှုဆိုင်ရာ ရှေးဟောင်းပစ္စည်း |
| Windows ကို | %TEMP%\6202033.vbs | Script-based execution artifact |
| Windows ကို | %TEMP%\6202033.ps1 | PowerShell payload။ SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| Linux ကို | /tmp/ld.py | SHA256 fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
စုံစမ်းစစ်ဆေးရေးမှတ်စု- ဤ IoC များသည် ခြိမ်းခြောက်မှုရှာဖွေခြင်းအတွက် အသုံးဝင်သော အစပြုရာနေရာတစ်ခုဖြစ်သည်။ သို့သော်၊ တိုက်ခိုက်သူများသည် domain များ၊ payload များနှင့် artifact များကို လျင်မြန်စွာ လှည့်ပတ်နိုင်သည်။ ထို့ကြောင့် အဖွဲ့များသည် ဤညွှန်ပြချက်များသည် မမျှော်လင့်ထားသော outbound HTTP traffic၊ ပုံမှန်မဟုတ်သော access ကဲ့သို့သော အပြုအမူဆိုင်ရာ signal များနှင့် ဆက်စပ်သင့်သည်။ process.envနှင့် ပုံမှန်မဟုတ်သော မှီခိုမှု အပ်ဒိတ်များ။
ဥပမာ: Axios npm Dependency သည် ဒေတာကို မည်သို့ ထုတ်ယူနိုင်သနည်း။
ဒီ Axios npm တိုက်ခိုက်မှုက လက်တွေ့မှာ ဘယ်လိုအလုပ်လုပ်လဲဆိုတာ နားလည်ဖို့အတွက် ရိုးရှင်းတဲ့ ဥပမာတစ်ခုကို စဉ်းစားကြည့်ပါ။
Axios သည် developer များအား request interceptor များကို သတ်မှတ်နိုင်စေပါသည်။ ဤ interceptor များသည် HTTP request တစ်ခုစီမတိုင်မီ အလိုအလျောက် လုပ်ဆောင်ပါသည်။
axios ရဲ့ အန္တရာယ်ရှိတဲ့ ဗားရှင်းတစ်ခုက ဒီယန္တရားကို အလွဲသုံးစားလုပ်နိုင်ပါတယ်-
Axios npm တိုက်ခိုက်မှုက ဘာကြောင့် အန္တရာယ်များရတာလဲ
ပထမတစ်ချက်ကြည့်လိုက်ရင် ဘာမှမှားယွင်းနေပုံမပေါ်ပါဘူး။ တောင်းဆိုမှုကို အောင်မြင်စွာလုပ်ဆောင်ပြီး အပလီကေးရှင်းက မျှော်လင့်ထားတဲ့အတိုင်း လုပ်ဆောင်ပါတယ်။ pipelineအမှားအယွင်းမရှိဘဲ ဆက်လက်ဖြတ်သန်းနေပါတယ်။
သို့သော်၊ အရေးကြီးသောအသေးစိတ်အချက်အလက်များသည် တောင်းဆိုမှုမပို့မီ ဖြစ်ပေါ်ပါသည်။ ထို execution window အတွင်း၊ compromised dependency သည် authorization headers၊ API tokens၊ request metadata နှင့် environment variables ကဲ့သို့သော အရေးကြီးဒေတာများကို တိတ်တဆိတ်ဝင်ရောက်ကြည့်ရှုပြီး စုဆောင်းနိုင်သည်။
ဤယုတ္တိဗေဒသည် HTTP တောင်းဆိုမှုလမ်းကြောင်းတွင် တိုက်ရိုက်တည်ရှိသော ယုံကြည်စိတ်ချရသော library တစ်ခုအတွင်းတွင် လည်ပတ်နေသောကြောင့် ၎င်းသည် application ကိုယ်တိုင်ကဲ့သို့ပင် အခွင့်ထူးများဖြင့် ထိရောက်စွာလည်ပတ်သည်။ ရလဒ်အနေဖြင့် ၎င်းသည် ပုံမှန်အားဖြင့် ပြင်ပတိုက်ခိုက်သူများမှ ကာကွယ်ထားမည့် အချက်အလက်များကို ဝင်ရောက်ကြည့်ရှုနိုင်သည်။
ဒါကို အထူးအန္တရာယ်များစေတာက ဒေတာဝင်ရောက်ခွင့်တင်မကဘဲ မြင်သာတဲ့သက်ရောက်မှုမရှိခြင်းပါပဲ။ လုပ်ဆောင်နိုင်စွမ်းမှာ အနှောင့်အယှက်မရှိ၊ တောင်းဆိုမှုတွေ မအောင်မြင်ဘူး၊ တစ်ခုခုမှားနေတယ်ဆိုတဲ့ ချက်ချင်းလက္ခဏာလည်း မရှိပါဘူး။ လုပ်ငန်းလည်ပတ်မှုရှုထောင့်ကနေကြည့်ရင် အရာအားလုံးက မျှော်လင့်ထားတဲ့အတိုင်း ဆက်လက်အလုပ်လုပ်နေပါတယ်။
တစ်ချိန်တည်းမှာပင်၊ အရေးကြီးသော အချက်အလက်များသည် ပုံမှန်အပလီကေးရှင်း အသွားအလာနှင့် ရောနှောနေသော ပြင်ပချိတ်ဆက်မှုများမှတစ်ဆင့် စနစ်မှ ထွက်ခွာသွားနိုင်ပါသည်။
ဒါက DevOps ပြဿနာတစ်ခု ဘာကြောင့်ဖြစ်ရတာလဲဆိုတာ အရင်ဆုံး
DevOps အဖွဲ့များအတွက် ဤတိုက်ခိုက်မှုအမျိုးအစားသည် ရှိပြီးသား workflows များနှင့် ချောမွေ့စွာ ပေါင်းစပ်နိုင်သောကြောင့် ထောက်လှမ်းရန် အထူးခက်ခဲပါသည်။
Dependencies များကို အလိုအလျောက် ထည့်သွင်းပေးသည်၊ pipelines သည် ပုံမှန်အတိုင်း လုပ်ဆောင်ပြီး ချက်ချင်း ချို့ယွင်းမှုများ မဖြစ်ပေါ်ပါ။
တစ်ချိန်တည်းမှာပဲ, CI/CD ပတ်ဝန်းကျင်များသည် မကြာခဏဆိုသလို အောက်ပါတို့အပါအဝင် တန်ဖိုးမြင့် အထောက်အထားများကို ဖော်ထုတ်လေ့ရှိသည်-
- Cloud provider tokens များ
- ဖြန့်ကျက်မှုကီးများ
- CI/CD အထောက်အထားစိစစ်ရေးလျှို့ဝှက်ချက်များ
ဤအခြေအနေတွင် လုပ်ဆောင်နေသော အန္တရာယ်ရှိသော မှီခိုမှုသည် ထိုအထောက်အထားများကို တိုက်ရိုက်ဝင်ရောက်ကြည့်ရှုနိုင်သည်။
ဒါကြောင့် အရေးကြီးတဲ့ဒေတာတွေကို နောက်ခံမှာ ဝင်ရောက်ကြည့်ရှုနေချိန်မှာ အရာအားလုံးက ပုံမှန်အတိုင်းဖြစ်နေပုံရတဲ့ အခြေအနေမျိုးကို ဖန်တီးပေးပါတယ်။
တကယ့်အန္တရာယ်- လျှို့ဝှက်ထိတွေ့မှုအတိုင်းအတာ
axios npm ညှိနှိုင်းမှုသည် ခေတ်သစ်တိုက်ခိုက်မှုဗျူဟာများတွင် အဓိကပြောင်းလဲမှုတစ်ခုကို မီးမောင်းထိုးပြသည်။
ရည်မှန်းချက်မှာ အားနည်းချက်များကို အသုံးချရန် မဟုတ်ဘဲ တရားဝင် အထောက်အထားများကို ဝင်ရောက်ကြည့်ရှုရန် ဖြစ်သည်။
ခေတ်မီစနစ်များသည် ပတ်ဝန်းကျင်အခြေပြု အထောက်အထားစိစစ်ခြင်းအပေါ် မှီခိုနေရသောကြောင့်၊ runtime တွင် လည်ပတ်နေသော မှီခိုမှုသည် အောက်ပါတို့ကို ဝင်ရောက်ကြည့်ရှုနိုင်သည်-
- API သော့များ
- ဝန်ဆောင်မှုတိုကင်များ
- Cloud အထောက်အထားများ
ဤအထောက်အထားများကို ချိုးဖောက်ရန် မလိုအပ်ပါ။
၎င်းတို့ကို အသုံးပြုရန်သာ လိုအပ်ပါသည်။
၎င်းက တိုက်ခိုက်သူများအား ဘေးတိုက်ရွေ့လျားနိုင်စေပြီး ဝန်ဆောင်မှုများကို ဝင်ရောက်ကြည့်ရှုနိုင်စေကာ တရားဝင် authentication ကို အသုံးပြု၍ data များကို ထုတ်ယူနိုင်စေပါသည်။
ရလဒ်အနေဖြင့်၊ သက်ရောက်မှုသည် တိုက်ခိုက်မှုကို မည်သို့လုပ်ဆောင်သည်ပေါ်တွင် မဟုတ်ဘဲ မည်သည့်လျှို့ဝှက်ချက်များ ဖော်ထုတ်ခံရသည်ပေါ်တွင် မူတည်ပါသည်။
ဘာကြောင့် ရိုးရာလုံခြုံရေးကိရိယာများက ဒီအချက်ကို လွဲချော်စေတာလဲ
ရိုးရာချဉ်းကပ်မှုများသည် လူသိများသော အားနည်းချက်များ သို့မဟုတ် static signatures များကို အာရုံစိုက်သောကြောင့် ဤတိုက်ခိုက်မှုများကို ထောက်လှမ်းရန် အခက်အခဲရှိပါသည်။ သို့သော် တွင် မီးမောင်းထိုးပြထားသည့်အတိုင်း OpenAI ၏ ခွဲခြမ်းစိတ်ဖြာချက် axios developer tool ၏ အားနည်းချက်ကြောင့်၊ ယုံကြည်စိတ်ချရသော dependencies များသည် အရေးကြီးသောဒေတာများနှင့် အပြန်အလှန် ဆက်သွယ်သည့် runtime တွင် တကယ့်အန္တရာယ် ပေါ်ပေါက်လာပါသည်။
သို့သော်၊ အန္တရာယ်ရှိသော မှီခိုမှုတွင် မည်သည့်ထင်ရှားသော ညွှန်ပြချက်များမှ မပါဝင်နိုင်ပါ။
ရှိကောင်းရှိနိုင်ပါသည်:
- CVE မရှိပါ
- အန္တရာယ်ရှိသော လက်မှတ် မရှိပါ
- ပုံမှန်မဟုတ်သော ဝါကျဖွဲ့စည်းပုံမရှိပါ
တစ်ချိန်တည်းမှာပင်၊ static analysis သည် runtime အပြုအမူကို အကဲဖြတ်ခြင်းမပြုပါ။ dependency သည် execute ပြီးသည်နှင့် sensitive data နှင့် မည်သို့ အပြန်အလှန် ဆက်သွယ်သည်ကို ဆုံးဖြတ်၍မရပါ။
၎င်းက ကုဒ်ကို ခွဲခြမ်းစိတ်ဖြာနေစဉ်အတွင်း ဘေးကင်းပုံပေါ်သော်လည်း အကောင်အထည်ဖော်နေစဉ်အတွင်း အန္တရာယ်ရှိလာသည့် ကွာဟချက်ကို ဖန်တီးပေးသည်။
Axios npm ကဲ့သို့သော တိုက်ခိုက်မှုများကို မည်သို့ရှာဖွေပြီး ကာကွယ်ရမည်နည်း
ဤ Axios npm တိုက်ခိုက်မှုအမျိုးအစားကို ကာကွယ်ရန်အတွက် static inspection မှ runtime awareness သို့ ပြောင်းလဲရန် လိုအပ်ပါသည်။
အဖွဲ့များသည် dependency များ မည်သို့ပြုမူသည်ကို မြင်သာရန် လိုအပ်ပြီး၊ ၎င်းတို့တွင် မည်သည့်အရာများ ပါဝင်သည်ကိုသာမကပါ။
ဤသည်တို့ပါဝင်သည်:
- လည်ပတ်ချိန်တွင် အရေးကြီးဒေတာများကို ဝင်ရောက်ကြည့်ရှုခြင်းကို စောင့်ကြည့်ခြင်း
- လျှို့ဝှက်ချက်များ သိုလှောင်ရုံများ မရောက်မီ ရှာဖွေတွေ့ရှိခြင်း
- scanning pipelineဖော်ထုတ်ခံရသော အထောက်အထားများအတွက် s နှင့် artifacts များ
- ပုံမှန်မဟုတ်သော ပြင်ပကွန်ရက်လှုပ်ရှားမှုများကို စောင့်ကြည့်ခြင်း
သို့သော် ရှာဖွေတွေ့ရှိခြင်းတစ်ခုတည်းဖြင့် မလုံလောက်ပါ။
ရှာဖွေတွေ့ရှိမှုမှ ကာကွယ်ခြင်းအထိ- အန္တရာယ်ကို အမှန်တကယ် လျှော့ချပေးသည့်အရာ
ဤကဲ့သို့သော ဖြစ်ရပ်တစ်ခုအပြီးတွင် အဖွဲ့များသည် ဖော်ထုတ်ခံရနိုင်ခြေရှိသော အထောက်အထားများစွာနှင့် မကြာခဏ ရင်ဆိုင်ရလေ့ရှိသည်။
စိန်ခေါ်မှုက သူတို့ကို ရှာဖွေခြင်း မဟုတ်ပါ။ ဘယ်သူတွေက အရေးကြီးတယ်ဆိုတာ ဖော်ထုတ်ဖို့ပါပဲ။
အဓိကမေးခွန်းက ဒီလိုဖြစ်လာပါတယ်-
ဘယ်လျှို့ဝှက်ချက်တွေက အခုထိ တရားဝင်ပြီး အသုံးချလို့ရနေသေးလဲ။
အတည်ပြုခြင်းမရှိဘဲ၊ အဖွဲ့များသည် အလုပ်မလုပ်သော အထောက်အထားများတွင် အချိန်ဖြုန်းနေကြသော်လည်း၊ တကယ့်အန္တရာယ်များသည် ပွင့်နေဆဲဖြစ်သည်။
ထိရောက်သောတုံ့ပြန်မှုတွင် အောက်ပါတို့ လိုအပ်သည်-
- ဖော်ထုတ်ခံရသော လျှို့ဝှက်ချက်များကို ဖော်ထုတ်ခြင်း
- သူတို့က ဝင်ရောက်ခွင့်ပေးနေသေးလားဆိုတာ အတည်ပြုနေပါတယ်
- ၎င်းတို့ကို လျင်မြန်စွာ ရုပ်သိမ်းခြင်း သို့မဟုတ် လှည့်ပတ်ခြင်း
၎င်းက ထိတွေ့မှုအချိန်ကို လျှော့ချပေးပြီး တိုက်ခိုက်သူ၏ ပြတင်းပေါက်ကို ကန့်သတ်ပေးသည်။
Xygeni က ထောက်ပံ့ရေးကွင်းဆက်အန္တရာယ်ကို ဘယ်လိုလျှော့ချပေးသလဲ။
ဆိုက်ဂျီနီ ထောက်လှမ်းခြင်း၊ အတည်ပြုခြင်းနှင့် ပြုပြင်ခြင်းတို့ကို တစ်ခုတည်းသော လုပ်ငန်းစဉ်အဖြစ် ပေါင်းစပ်ခြင်းဖြင့် ဤစိန်ခေါ်မှုကို ဖြေရှင်းပါသည်။
၎င်းသည် ကုဒ်တစ်လျှောက်တွင် ဖော်ထုတ်ခံရသော လျှို့ဝှက်ချက်များကို အဆက်မပြတ် ဖော်ထုတ်ပေးသည်၊ pipelines နှင့် artifacts များ။ တစ်ချိန်တည်းမှာပင်၊ ၎င်းသည် ထို credentials များသည် environment တွင် active ဖြစ်နေဆဲဖြစ်မဖြစ်ကို အတည်ပြုပေးသည်။
ဒါကြောင့် အဖွဲ့တွေအနေနဲ့ တိုက်ခိုက်သူတွေ တကယ်အသုံးပြုနိုင်တဲ့အရာတွေကို အာရုံစိုက်နိုင်စေပါတယ်။
တက်ကြွသော လျှို့ဝှက်ချက်များကို ဖော်ထုတ်ပြီးသည်နှင့်၊ အလိုအလျောက် ပြန်လည်ပြုပြင်ခြင်း လုပ်ငန်းစဉ်များသည် ရုပ်သိမ်းခြင်း သို့မဟုတ် ထိန်းချုပ်ထားသော လည်ပတ်မှုမှတစ်ဆင့် ဖော်ထုတ်ချိန်ကို လျှော့ချရန် ကူညီပေးပါသည်။
ရလဒ်အနေနဲ့ တုံ့ပြန်မှုက ပိုမြန်လာပြီး ကြိုတင်ကာကွယ်မှုလည်း ပိုကောင်းလာပါတယ်။cise နှင့် အနှောင့်အယှက်နည်းပါးသည်။
ကောက်ချက်
axios npm ညှိနှိုင်းမှုသည် ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုများ မည်သို့တိုးတက်ပြောင်းလဲနေသည်ကို ထင်ဟပ်စေသည်။
တိုက်ခိုက်သူများသည် စနစ်များကို ချိုးဖျက်ရန် မလိုအပ်တော့ပါ။ ၎င်းတို့သည် အကောင်အထည်ဖော်နေစဉ်အတွင်း အရေးကြီးသောဒေတာများကို ဝင်ရောက်ကြည့်ရှုရန် ယုံကြည်စိတ်ချရသော မှီခိုမှုများအပေါ် မှီခိုအားထားကြသည်။
DevOps အဖွဲ့များအတွက် ၎င်းသည် runtime အပြုအမူကို နားလည်ခြင်းဟု ဆိုလိုသည်။ လုံခြုံရေးခေါင်းဆောင်များအတွက် ၎င်းသည် exposure ကို မြန်မြန်ဆန်ဆန်နှင့် ထိရောက်စွာ လျှော့ချခြင်းကို ဆိုလိုသည်။
အဘယ်ကြောင့်ဆိုသော် ခေတ်သစ်ပတ်ဝန်းကျင်များတွင် အကြီးမားဆုံးအန္တရာယ်မှာ လုပ်ဆောင်သည့်အရာမဟုတ်ပါ။
၎င်းသည် လည်ပတ်ပြီးသည်နှင့် ဝင်ရောက်ကြည့်ရှုနိုင်သည့်အရာဖြစ်သည်။




