github ဂိမ်းများ - github ပိတ်ဆို့မထားသော ဂိမ်းများ -github io ဂိမ်းများ

PreBuild Malware ပါတဲ့ GitHub ဂိမ်းတွေလား။ ဖြစ်ပျက်နေပါပြီ

မိတ်ဆက်- GitHub ဂိမ်းများ ထွန်းကားလာခြင်းနှင့် ပျော်စရာနောက်ကွယ်ရှိ အန္တရာယ်များ

သင်ရှာဖူးပါသလား။ GitHub ဂိမ်းများbrowser-based shooters တွေကနေ JavaScript ဒါမှမဟုတ် Python နဲ့တည်ဆောက်ထားတဲ့ retro clones တွေအထိ အရာအားလုံးကို သင်တွေ့ဖူးမှာပါ။ ဒီ project တွေက စမ်းကြည့်ရတာ ပျော်စရာကောင်းပြီး run ရတာလွယ်ကူပြီး YouTube tutorial တွေ ဒါမှမဟုတ် forum တွေမှာ မကြာခဏပေါ်လာလေ့ရှိပါတယ်။ ရလဒ်အနေနဲ့ developer တွေနဲ့ ကျောင်းသားတွေက ကျောင်းတွေမှာ အထူးရေပန်းစားလာခဲ့ပါတယ်။ GitHub မှ ပိတ်ဆို့မှုမရှိသော ဂိမ်းများ သို့မဟုတ် ၎င်းတို့မှ ခွဲထုတ်ပါ GitHub io ဂိမ်းများ စာမကျြနှာ။

ဒီလိုလူကြိုက်များမှုကြောင့် developer တွေနဲ့ ကျောင်းသားတွေဟာ ဒီ repos တွေကို clone လုပ်ပြီး code ကို run ပြီး ဘာမှမစဉ်းစားဘဲ ဆက်သွားကြပါတယ်။ ဒါပေမယ့် ပြဿနာက ဒီဂိမ်းအားလုံးက သူတို့ထင်သလို မဟုတ်ပါဘူး။

အချို့သော ဂိမ်း repos များသည် မှောင်မိုက်သော install script များကို အသုံးပြုကြသည်။ အချို့မှာ ခေတ်မမီတော့သော သို့မဟုတ် အားနည်းချက်ရှိသော dependencies များကို ဆွဲယူကြသည်။ အချို့မှာ malware များကို assets၊ containers သို့မဟုတ် deployment files များအတွင်းတွင်ပင် ဝှက်ထားသည်။ developer အများအပြားသည် ဤပရောဂျက်များကို host လုပ်သောကြောင့် GitHub io ဂိမ်းများအန္တရာယ်သည် လျင်မြန်စွာ ပျံ့နှံ့သွားပြီး မကြာခဏ မသိရှိနိုင်ပါ။

ဒီပို့စ်မှာ ဂိမ်း repos တွေဟာ ဘယ်လို လုံခြုံရေးဆိုင်ရာ ခြိမ်းခြောက်မှုတစ်ခု ဖြစ်လာနိုင်တယ်ဆိုတာကို လေ့လာသွားပါမယ်။ သင့်ရဲ့ စူးစမ်းလိုစိတ်ကို မစွန့်လွှတ်ဘဲ ဘေးကင်းအောင် ဘယ်လိုနေထိုင်ရမလဲဆိုတာကိုလည်း ပြသပေးပါမယ်။ CI/CD.

တိုက်ခိုက်သူများသည် GitHub ဂိမ်းများနှင့် ပိတ်ဆို့မထားသော repositories များကို အဘယ်ကြောင့် ပစ်မှတ်ထားရသနည်း

GitHub မှာရှိတဲ့ ဂိမ်း repos တွေကို ပထမတစ်ချက်ကြည့်လိုက်ရင် အန္တရာယ်မရှိသလိုပါပဲ။ အဆုံးစွန်အားဖြင့်တော့ သူတို့ဟာ မကြာခဏဆိုသလို သေးငယ်တဲ့ စမ်းသပ်ချက်တွေ ဒါမှမဟုတ် ပျော်စရာအတွက် တည်ဆောက်ထားတဲ့ ပညာရေးဆိုင်ရာ ပရောဂျက်တွေ ဖြစ်လေ့ရှိပါတယ်။ ဒါပေမယ့် တိုက်ခိုက်သူတွေက ဒါတွေကို ကွဲပြားစွာ မြင်ကြပါတယ်။ တကယ်တော့၊ ထိုကဲ့သို့သော repos များကို malware ပို့ဆောင်ရေးပလက်ဖောင်းများအဖြစ် အသုံးပြုကြသည်။အဖြစ် ဟန်ဆောင်လေ့ရှိသည် GitHub ဂိမ်းများ or github မှာ ပိတ်ဆို့မှုမရှိတဲ့ ဂိမ်းတွေ.

ဥပမာအားဖြင့်၊ ခြိမ်းခြောက်မှုသရုပ်ဆောင်တစ်ဦးအဖြစ် လူသိများသည် Stargazer Goblin ကျော်သော ကွန်ရက်တစ်ခုကို လည်ပတ်နေသည် Ghost GitHub အကောင့် ၃၀၀၀"Stargazers Ghost Network" ဟု အမည်ပေးထားသည်။ ဤအဖွဲ့သည် ၎င်းတို့၏ မြင်သာမှုနှင့် တရားဝင်မှုကို မြှင့်တင်ရန်အတွက် အန္တရာယ်ရှိသော repos များကို ရည်ရွယ်ချက်ရှိရှိ ကြယ်ပွင့်ပြခြင်း၊ fork လုပ်ခြင်းနှင့် စောင့်ကြည့်ခြင်းတို့ကို လုပ်ဆောင်ပြီး ကိရိယာများ သို့မဟုတ် ဂိမ်းလိမ်လည်မှုများကို ရှာဖွေနေသော အသုံးပြုသူများကို ပစ်မှတ်ထားလေ့ရှိသည်။ ဤ repositories များကို Atlantida Stealer၊ Rhadamanthys၊ Lumma Stealer နှင့် RedLine ကဲ့သို့သော အချက်အလက်ခိုးယူသူများနှင့် ransomware များကို ဖြန့်ဝေရန် အသုံးပြုခဲ့ကြသည်။ 

ထို့အပြင်၊ နောက်ထပ် ခေတ်မီဆန်းပြားသော လှုပ်ရှားမှုတစ်ခုဟုခေါ်သည် ရေကျိန်စာ အနည်းဆုံးတော့ လက်နက်ကိုင်ဆောင်ထားပါတယ် GitHub အကောင့် ၇၆ ခုတရားဝင်ကိရိယာများဟုထင်ရသည့်အရာများထဲသို့ multistage malware များကိုထည့်သွင်းခြင်း။ payload များကို Visual Studio ပရောဂျက်ဖိုင်များ (PreBuildEvent) တွင်ဝှက်ထားပြီး၊ အထောက်အထားခိုးယူမှု၊ browser data ထုတ်ယူမှုနှင့် ရေရှည်တည်တံ့မှုအတွက် obfuscated scripts များနှင့် Electron-based binaries များကိုဖြန့်ကျက်သည်။ ပစ်မှတ်များတွင် developer များ၊ DevOps အဖွဲ့များနှင့် ဂိမ်းဖန်တီးသူများပါဝင်သည်။ 

တိုက်ခိုက်သူများသည် developer အများအပြားသည် github ဂိမ်းများကို ကုဒ်ကို ပြန်လည်သုံးသပ်ခြင်းမရှိဘဲ စမ်းသပ်ရန် သို့မဟုတ် သင်ယူရန် clone လုပ်ကြသည်ဟူသောအချက်ကို အခွင့်ကောင်းယူကြသည်။ အလားတူပင်၊ GitHub Pages မှတစ်ဆင့် ဝန်ဆောင်မှုပေးသော github io ဂိမ်းများဖြစ်သည့် repos များသည် browser တွင် load လုပ်သောအခါ လုပ်ဆောင်သည့် malicious JavaScript၊ image များ သို့မဟုတ် redirection script များကို host လုပ်နိုင်သည်။ github io ဂိမ်းအများစုကို deep inspection မပါဘဲ forked လုပ်ပြီး ပြန်လည်အသုံးပြုသောကြောင့်၊ တိုက်ခိုက်သူများသည် ၎င်းတို့ကို အသုံးပြု၍ obfuscated code၊ hidden tracker များ သို့မဟုတ် trigger များကို download လုပ်ကြသည်။ ဤနည်းဗျူဟာများသည် developer များ open-source ပရောဂျက်များတွင် ထားရှိသော ယုံကြည်မှုကို အခွင့်ကောင်းယူကြသည်။

အတိုချုပ်ပြောရလျှင် ဂိမ်း repo များနှင့် unblocked-play ပရောဂျက်များ၏ ရေပန်းစားမှုသည် တိုက်ခိုက်သူများအတွက် မြေဩဇာကောင်းသော နေရာတစ်ခု ဖြစ်စေသည်။ သင့်လျော်သော စစ်ဆေးမှုမရှိပါက စပ်စုသော developer သည် ဂိမ်း repo ကို clone လုပ်ခြင်း သို့မဟုတ် hosting လုပ်ခြင်းဖြင့် ၎င်းတို့၏ပတ်ဝန်းကျင်ထဲသို့ malware ကို ထည့်သွင်းနိုင်သည်။

သင့်ရဲ့ GitHub ပရောဂျက်အားလုံးကို လုံခြုံအောင်ထားချင်ပါသလား။

ဂိမ်း mod တွေအပြင် GitHub repos တွေကို ဘယ်လိုကာကွယ်ရမလဲဆိုတာ စဉ်းစားနေတယ်ဆိုရင် permission တွေအကြောင်း ကျွန်တော်တို့ရဲ့ deep-dive post ကို လက်လွတ်မခံလိုက်ပါနဲ့။ pull requests, CI/CD ပေါင်းစည်းမှု၊ နှင့် အခြားအရာများ။

ဆက်စပ်ဖတ်ရှုရန်-

GitHub Unblocked Games များနှင့် GitHub IO Games များရှိ Malware ပုံစံများ

developer များသည် အောက်ပါအတိုင်း အမည်တပ်ထားသော ပရောဂျက်များကို စူးစမ်းလေ့လာသောအခါ github unblocked gamesအများစုမှာ အန္တရာယ်မရှိပုံပေါ်သည်။ သို့သော် ထပ်တလဲလဲဖြစ်ပေါ်သော ပုံစံများစွာသည် အလွယ်တကူ လွတ်သွားနိုင်သော ပြင်းထန်သောခြိမ်းခြောက်မှုများကို ဖော်ပြသည်။

လှုပ်ရှားမှု- ရေကျိန်စာ

Trend Micro က campaign တစ်ခုကို ဖော်ထုတ်ခဲ့ပါတယ် ရေကျိန်စာအနည်းဆုံး အဲဒီထဲမှာ GitHub အကောင့် ၇၆ ခု developer tools သို့မဟုတ် game mods အဖြစ်ဟန်ဆောင်ထားသော လက်နက်ကိုင်သိုလှောင်ရုံများ။ ဤ repos များသည် အန္တရာယ်ရှိသော payloads များကို အသုံးပြု၍ ထည့်သွင်းထားသည် <PreBuildEvent> Visual Studio ပရောဂျက်ဖိုင်များရှိ tags များ။ တည်ဆောက်မှုများအတွင်း၊ ရှုပ်ထွေးသွားသော PowerShell သို့မဟုတ် VBS scripts များသည် encrypted ZIP archives များကို download လုပ်ပါ၊ Electron-based binaries များကို install လုပ်ပါ၊ နှင့် credentials၊ browser data နှင့် session tokens များကို exiltrate လုပ်သည်။ malware သည် scheduled tasks များနှင့် registry changes များမှတစ်ဆင့် persistence ကို အကောင်အထည်ဖော်သည်။

GitHub ဂိမ်းများတွင် Pseudocode: ချိတ်

Pseudocode: ရှုပ်ထွေးသော PowerShell လုပ်ဆောင်မှု

ဤရိုးရှင်းသော ဥပမာသည် အန္တရာယ်ရှိသော ကုဒ်သည် မှတ်ဉာဏ်တွင် တိုက်ရိုက် ဒီကုဒ်ဖြည်ပြီး လုပ်ဆောင်ခြင်းဖြင့် ဒစ်ခ်ရေးသားမှုများကို မည်သို့ရှောင်ရှားသည်ကို ပြသသည်။

လှုပ်ရှားမှု- ရေကျိန်စာ

Trend Micro က ခြိမ်းခြောက်မှု လုပ်ဆောင်ချက်တစ်ခုကို ဖော်ထုတ်ခဲ့ပါတယ်။ ရေကျိန်စာတိုက်ခိုက်သူများသည် အနည်းဆုံး အသုံးပြုခဲ့သည့်နေရာတွင် GitHub အကောင့် ၇၆ ခု လက်နက်သိုလှောင်ရုံများကို လက်ခံကျင်းပရန်။ ဤပရောဂျက်များသည် developer tools သို့မဟုတ် game mods များဖြစ်ပုံရသည်။ အတွင်းပိုင်းတွင်၊ ၎င်းတို့သည် build ဖိုင်များတွင် malicious logic ကို ထည့်သွင်းထားပြီး၊ အထူးသဖြင့် <PreBuildEvent> Visual Studio မှာ tag လုပ်ပါ .csproj ဖိုင်များကို။

payload များတွင် encrypted ZIP များကို download လုပ်သည့်၊ ဖိုင်များကို extract လုပ်သည့် နှင့် backdoor များကို execute လုပ်သည့် multi-stage script များ ပါဝင်သည်။ ထို့အပြင်၊ တိုက်ခိုက်သူများသည် Windows registry edit များနှင့် scheduled tasks များကို အသုံးပြု၍ persistence mechanism များကို ထည့်သွင်းခဲ့သည်။

Pseudocode ဥပမာ- Visual Studio Build Hook

Pseudocode: PowerShell မှတစ်ဆင့် မှတ်ဉာဏ်အတွင်း လုပ်ဆောင်ခြင်း

ဤနည်းပညာသည် ဒစ်ခ်သို့ရေးသားခြင်းကို ရှောင်ရှားပေးပြီး တိုက်ခိုက်သူများအား antivirus ၏ ထောက်လှမ်းမှုကို ကျော်လွှားပြီး ခိုးဝှက်နိုင်ရန် ကူညီပေးသည်။

ကမ်ပိန်း- Stargazer Goblin နှင့် Ghost အကောင့်များ

နောက်ထပ် ကြီးမားသော တိုက်ခိုက်မှုတစ်ခုကို Check Point Research မှ မှတ်တမ်းတင်ထားပြီး၊ ၎င်းတွင် ဖော်ထုတ်တွေ့ရှိခဲ့သည်မှာ ကြယ်ကြည့်သူများ၏ တစ္ဆေကွန်ရက်။ဒီလှုပ်ရှားမှုကို ကျော်လွန်ပြီး အသုံးပြုခဲ့ပါတယ် GitHub အကောင့်အတု ၃၀၀၀ အန္တရာယ်ရှိတဲ့ repositories တွေမှာ stars, forks နဲ့ watchers တွေကို မြှင့်တင်ဖို့ပါ။ ရည်ရွယ်ချက်က တရားဝင်မှုဆိုတဲ့ မှားယွင်းတဲ့ အဓိပ္ပာယ်ကို ဖန်တီးဖို့ပါ။

ဤ ghost account များသည် malware ကဲ့သို့သော malware များကို မြှင့်တင်ရန် ကူညီပေးခဲ့သည်။ Atlantic ခိုးယူသူ, လုမာ, Rhadamanthysနှင့် RedLineအများစုမှာ developer များနှင့် gamer များကို ပစ်မှတ်ထားသည်။ လေးရက်အတွင်းတွင် တိုက်ခိုက်မှုလှိုင်းတစ်ခုသည် လူအများအပြားကို ကူးစက်ခဲ့သည် 1,300 သားကောင်များ Discord နှင့် README လင့်ခ်များမှတစ်ဆင့် ပြုပြင်ထားသော ဂိမ်း mod pack များကို ဖြန့်ဝေခြင်းဖြင့်။

Pseudocode ဥပမာ- အန္တရာယ်ရှိသော README

GitHub Games Repositories များတွင် အဖြစ်များသော Malware ပုံစံများ

ပုံစံ ဖေါ်ပြချက်
ကြိုတင်ထည့်သွင်းခြင်း / တည်ဆောက်ထားသော Script များ အသုံးပြုသူများ မသိရှိဘဲ ဝေးလံသော payload များကို ရယူပြီး လုပ်ဆောင်ရန်အတွက် ထည့်သွင်းခြင်း သို့မဟုတ် တည်ဆောက်ခြင်းအတွင်း အလိုအလျောက် လုပ်ဆောင်သော script များ။
Typosquatting နှင့် Fake Forks လူကြိုက်များသော tool များ သို့မဟုတ် ဂိမ်း repos များ၏ အမည်များ သို့မဟုတ် ဖွဲ့စည်းပုံကို တုပ၍ developer များကို ထည့်သွင်းရန် လှည့်စားသော အန္တရာယ်ရှိသော ပရောဂျက်များ။
GitHub စာမျက်နှာများ အလွဲသုံးစားပြုမှု `github io games` စာမျက်နှာများတွင် ဝှက်ထားသော JavaScript၊ ရုပ်ပုံများ သို့မဟုတ် ပြန်ညွှန်းများသည် စာမျက်နှာတင်သည့်အခါ အန္တရာယ်ရှိသော script များ၏ လုပ်ဆောင်မှုကို လှုံ့ဆော်ပေးသည်။
လူကြိုက်များမှု အတုအယောင် လက္ခဏာများ Ghost အကောင့်များသည် အန္တရာယ်ရှိသော repositories များကို ယုံကြည်စိတ်ချရသည်ဟု ထင်ရစေရန် ကြယ်များ၊ forks နှင့် watchers များကို အတုအယောင်ပုံစံဖြင့် ဖောင်းပွစေသည်။

ဤနည်းစနစ်များသည် သီအိုရီဆိုင်ရာမဟုတ်ပါ။ ၎င်းတို့ကို တိုက်ရိုက်တွင် လေ့လာတွေ့ရှိပြီးဖြစ်သည်။ malware လှုပ်ရှားမှုများ၎င်းတို့အများစုသည် game repos များကို ဝင်ရောက်ရာနေရာများအဖြစ် အသုံးပြုသည့် developer များကို ပစ်မှတ်ထားသည်။

ကံကောင်းထောက်မစွာပဲ၊ လုံခြုံရေးပလက်ဖောင်းအချို့ဟာ ဒီပုံစံတွေကို ပျက်စီးမှုမဖြစ်စေခင်မှာ ဖမ်းယူနိုင်ပါတယ်။ နောက်အပိုင်းမှာ Xygeni က ဒီခြိမ်းခြောက်မှုတွေကို ဘယ်လိုထောက်လှမ်း၊ ပိတ်ဆို့ပြီး ပြုပြင်ပေးတယ်ဆိုတာကို ပြသပေးပါမယ်။ SDLC.

Xygeni က GitHub ဂိမ်းများ၊ ပိတ်ဆို့မထားသော ပရောဂျက်များနှင့် CI/CD Pipelines

GitHub ဂိမ်း repos များတွင် အန္တရာယ်ရှိသော ပုံစံများ ပေါ်လာသောအခါ၊ Xygeni သည် သင့်စနစ်များ သို့မဟုတ် ထောက်ပံ့ရေးကွင်းဆက်ကို မထိခိုက်စေမီ ခြိမ်းခြောက်မှုများကို ရပ်တန့်ရန် full-stack ကာကွယ်ရေးကို ပေးပါသည်။

၁။ အစောပိုင်းသတိပေးချက်- GitHub ဂိမ်းများနှင့် မှီခိုမှုများတွင် အချိန်နှင့်တပြေးညီ Malware ထောက်လှမ်းခြင်း

ဆိုက်ဂျီနီ NPM၊ Maven၊ PyPI နှင့် အခြားအရာများတစ်လျှောက် package အသစ်များကို အဆက်မပြတ် scan ဖတ်ပေးသည်။ ၎င်းတွင် game repos သို့မဟုတ် github unblocked games projects ကဲ့သို့သော မမျှော်လင့်ထားသောနေရာများတွင် embed လုပ်ထားသော package များ ပါဝင်သည်။ သံသယဖြစ်ဖွယ် component တစ်ခုတွေ့ရှိပါက Xygeni သည် ၎င်းကို အလိုအလျောက် quarantine လုပ်ကာ သင်၏ dependencies များတွင် ၎င်း၏အသုံးပြုမှုကို ပိတ်ဆို့ပြီး သင်၏အဖွဲ့ထံ real-time alerts များပေးပို့သည်။ ၎င်းသည် malicious payloads များသည် သင်၏ codebase ထဲသို့ ဝင်ရောက်ခြင်းမှ ကာကွယ်ပေးသည် သို့မဟုတ် CI/CD pipeline.

2. လက်လှမ်းမီနိုင်မှု-သတိပြုခြင်း SCA ဉာဏ်ရည်ထက်မြက်သော ဦးစားပေးမှုဖြင့်

သင့်အဖွဲ့ကို သတိပေးချက်တွေနဲ့ လွှမ်းမိုးနေမယ့်အစား ဆိုက်ဂျီနီ သင့်ကုဒ်တွင် အားနည်းချက်တစ်ခုရှိမရှိကို အကဲဖြတ်သည် (ရောက်ရှိနိုင်မှု) နှင့် အန္တရာယ်ရမှတ်ပေးခြင်းကို ထည့်သွင်းထားသည် (EPSS, စီးပွားရေးဆိုင်ရာ သက်ရောက်မှု) အရေးကြီးဆုံးပြဿနာများကို ဖော်ထုတ်ရန်။ ၎င်းသည် ဆူညံသံများကို သိသိသာသာ လျှော့ချပေးပြီး သင့်အဖွဲ့သည် အမှန်တကယ်အရေးကြီးသောအရာပေါ်တွင် လုပ်ဆောင်ကြောင်း သေချာစေသည်။

3. အလိုအလျောက် ပြုပြင်ခြင်းကို အသုံးပြု၍ Pull Requests

လူသိများသော ပြင်ဆင်ချက်ဖြင့် အားနည်းချက် သို့မဟုတ် အန္တရာယ်ရှိသော မှီခိုမှုကို တွေ့ရှိသောအခါ၊ Xygeni သည် အလိုအလျောက် ဖန်တီးပေးသည် Pull Request ပြဿနာကို အဆင့်မြှင့်တင်ရန် သို့မဟုတ် ပြင်ဆင်ရန်။ ၎င်းသည် တုံ့ပြန်မှုအချိန်ကို မြန်ဆန်စေပြီး၊ ကိုယ်တိုင်လုပ်ဆောင်ရမည့်အလုပ်ကို ကန့်သတ်ပေးပြီး သင့် pipeline လုံလုံခြုံခြုံ။

4. CI/CD အန္တရာယ်ရှိသော တည်ဆောက်မှုများကို ပိတ်ဆို့ရန် လုံခြုံရေးထိန်းချုပ်မှုများ

Xygeni သည် build နှင့် ပေါင်းစပ်ထားသည် pipelineGitHub Actions၊ Jenkins၊ GitLab၊ Azure မှတစ်ဆင့် Pipelines နှင့် အခြားအရာများ။ ၎င်းသည် build script များ၊ Dockerfiles များကို scan ဖတ်ပြီး CI/CD reverse shell များ သို့မဟုတ် install script များကဲ့သို့သော သံသယဖြစ်ဖွယ် command များအတွက် config များကို လုပ်ဆောင်ပေးပြီး အန္တရာယ်ရှိသော code ကို တွေ့ရှိပါက build များကို ပိတ်ဆို့နိုင်သည်။

5. SLSA နှင့် ကိုက်ညီသော အသိအမှတ်ပြုလက်မှတ်များမှတစ်ဆင့် သမာဓိကို တည်ဆောက်ပါ

အဆိုပါ Build Security မော်ဂျူးသည် SLSA နှင့် in-toto ပြီးနောက် လက်မှတ်ရေးထိုးထားသော အထောက်အထားများကို ဖန်တီးပေးသည် standards၊ ရင်းမြစ်၊ မှီခိုမှုများတွင် metadata ထည့်သွင်းခြင်း၊ SBOMနှင့် စမ်းသပ်မှုများ။ ခွင့်ပြုချက်မရှိဘဲ ပြုပြင်မွမ်းမံမှုများ ဖြစ်ပေါ်ပါက၊ အသိအမှတ်ပြု အတည်ပြုချက် မအောင်မြင်ဘဲ pipeline အလိုအလျောက် ရပ်တန့်သွားသည်။

6. ပုံမှန်မဟုတ်သော ထောက်လှမ်းခြင်း SCM နှင့် CI ရှေးဟောင်းပစ္စည်းများ

Xygeni သည် ပုံမှန်မဟုတ်သော အပြုအမူများကို ထောက်လှမ်းရန် သင့် source code နှင့် CI ပတ်ဝန်းကျင်များကို အဆက်မပြတ် စောင့်ကြည့်ပေးပါသည်။ ဥပမာ- commitbranch protection၊ မသိသော user များ သို့မဟုတ် မမျှော်လင့်ထားသော token grants များကို ကျော်လွှားခြင်း။ ၎င်း၏နှင့် ပေါင်းစပ်ထားသည် SAST အင်ဂျင်၊ ၎င်းသည် ဝှက်ထားသော နောက်ကွယ်တံခါးများကို ဖော်ထုတ်သည် သို့မဟုတ် ထိုးသွင်းထားသော script များ ပေါင်းစည်းခြင်း သို့မဟုတ် ဖြန့်ကျက်ခြင်းမပြုမီ။

7. အလိုအလျောက်ပိုင်ဆိုင်မှုရှာဖွေတွေ့ရှိမှုနှင့် ASPM မြင်နိုင်ခြင်း

Xygeni က တည်ဆောက်ပါတယ် တိုက်ရိုက်စာရင်း သင့်တစ်ခုလုံး၏ SDLC ဂေဟစနစ်၊ repositories များ၊ ပူးပေါင်းဆောင်ရွက်သူများ၊ pipelines၊ dependencies နှင့် cloud infra။ ဤမြင်သာမှုသည် လက်ရှိ workflows များကို မနှောင့်ယှက်ဘဲ dynamic risk prioritization၊ compliance mappings (ဥပမာ NIS2၊ DORA) နှင့် audit-ready အထောက်အထားများကို ပြုလုပ်နိုင်စေပါသည်။

GitHub Games သည် လုံခြုံသော ဆော့ဖ်ဝဲရေးသားသူများအတွက် အဘယ်အရာကို ဆိုလိုသနည်း- စူးစမ်းလိုစိတ်ရှိနေပါ၊ ဘေးကင်းနေပါ။

  • repo တွင် malicious code (ဥပမာ post-install PowerShell script) ကို download လုပ်သည့် hidden build script ပါရှိပါက၊ Xygeni သည် execution မလုပ်မီ flag လုပ်ပြီး block လုပ်ပါလိမ့်မည်။
  • သံသယဖြစ်ဖွယ် dependency တစ်ခုကို ရည်ညွှန်းသည့် code ကို merge လုပ်သည့်အခါ Xygeni သည် ၎င်းကို block လုပ်ကာ auto-fix ကို ပေးပါသည်။ Pull Request.
  • GitHub Pages၊ hosted project တွင် ဝှက်ထားသော malicious scripts များပါဝင်ပါက Xygeni ၏ SCA နှင့် malware ထောက်လှမ်းခြင်းသည် စာမျက်နှာတင်နေစဉ်အတွင်းသာ လုပ်ဆောင်သည့်တိုင် ၎င်းတို့ကို ဖော်ထုတ်ပေးသည်။
  • တည်ဆောက် pipelines ငြင်းပယ်လိမ့်မယ် commitတည်ဆောက်ထားသော artifacts များ သို့မဟုတ် config များသည် attestation check များ မအောင်မြင်ပါက၊ compromised build များသည် production သို့ ဘယ်တော့မှ မရောက်တော့ပါ။

Xygeni ဖြင့် သင်သည် ဆက်လက်ရှာဖွေလေ့လာပြီး စမ်းသုံးကြည့်နိုင်ပါသည် github ဂိမ်းများ ယုံကြည်မှုဖြင့်။ မိတ္တူကူးခြင်းမှ ဖြန့်ကျက်ခြင်းအထိ အဆင့်တိုင်းကို ကာကွယ်ထားပါသည်။ ဆော့ဖ်ဝဲရေးသားသူများသည် စူးစမ်းလိုစိတ်ရှိကြသည်။ pipelineလုံခြုံစွာရှိနေမှာဖြစ်ပြီး သင့်ရဲ့ ထောက်ပံ့ရေးကွင်းဆက်ဟာ သန့်ရှင်းနေမှာပါ။

sca-tools-software-composition-analysis-tools
သင့်ဆော့ဖ်ဝဲလ်အန္တရာယ်များကို ဦးစားပေးသတ်မှတ်ခြင်း၊ ပြုပြင်ခြင်းနှင့် လုံခြုံစေခြင်း
သင့်ရဲ့ အခမဲ့အကောင့်ကို ရယူလိုက်ပါ။
အကြွေးဝယ်ကဒ်မရှိပါ။

သင့်ရဲ့ Software Development နဲ့ Delivery ကို လုံခြုံအောင်ထားပါ

Xygeni ထုတ်ကုန်အစုံနှင့်အတူ