سریزه: د ګیټ هب لوبو عروج او د ساتیرۍ تر شا خطرونه
که تاسو کله هم په لټه کې یاست د ګیټ هب لوبې، تاسو احتمال لرئ د براوزر پر بنسټ شوټرونو څخه تر جاواسکریپټ یا پایتون سره جوړ شوي ریټرو کلونونو پورې هرڅه سره مخ شوي یاست. دا پروژې د هڅه کولو لپاره ساتیري دي، چلول یې اسانه دي، او ډیری وختونه په یوټیوب ټیوټوریلونو یا فورمونو کې ښودل کیږي. د پایلې په توګه، دوی په ځانګړي ډول په ښوونځیو کې مشهور شوي، چیرې چې پراختیا کونکي او زده کونکي ډیری وختونه دوی ته لاسرسی لري د ګیټ هب نه خلاصې شوې لوبې یا ترې وویشئ د GitHub io لوبې مخونه.
د دې شهرت له امله، پراختیا ورکوونکي او زده کونکي دواړه دا ریپوګانې کلون کوي، کوډ چلوي، او پرته له ډیر فکر کولو څخه پرمخ ځي. مګر دلته ستونزه ده: دا ټولې لوبې هغه څه ندي چې ښکاري.
ځینې لوبې ریپوګانې مشکوک نصب سکریپټونه چلوي. نور یې زاړه یا زیان منونکي انحصارونه کاروي. ځینې یې حتی د شتمنیو، کانټینرونو، یا د ځای پرځای کولو فایلونو دننه مالویر پټوي. ځکه چې ډیری پراختیا کونکي دا پروژې د د GitHub io لوبې، خطر په چټکۍ سره خپریږي او ډیری وختونه له پامه غورځول کیږي.
پدې پوسټ کې، موږ به وپلټو چې څنګه د لوبې ریپوګانې کولی شي یو جدي امنیتي ګواښ شي. موږ به تاسو ته دا هم وښیو چې څنګه د خپلې تجسس یا خپل CI/CD.
ولې بریدګر د ګیټ هب لوبې او غیر بلاک شوي زیرمې په نښه کوي؟
په لومړي نظر کې، په ګیټ هب کې د لوبې ریپوګانې بې ضرره ښکاري. بالاخره، دا ډیری وختونه کوچني تجربې یا تعلیمي پروژې دي چې د ساتیرۍ لپاره جوړې شوي دي. په هرصورت، برید کونکي دا په بل ډول ګوري. په حقیقت کې، ډیری داسې ریپو د مالویر رسولو پلیټ فارمونو په توګه کارول کیږي، ډیری وختونه د د ګیټ هب لوبې or د ګیت هب نه خلاصې شوې لوبې.
د مثال په توګه، یو ګواښونکی لوبغاړی چې د سټارګازر ګوبلین د ډیرو څخه یوه شبکه چلوي ۳۰۰۰ غوسټ ګیټ هب حسابونه، چې د "سټارګیزرز ګوسټ شبکې" په نوم یادیږي. دا ډله په قصدي ډول د دوی لید او مشروعیت لوړولو لپاره ناوړه ریپوټونه ستوري کوي، فورک کوي او ګوري، معمولا هغه کاروونکي په نښه کوي چې د وسیلو یا د لوبې درغلۍ لټوي. دا زیرمې د معلوماتو غلا کونکو او رینسم ویئر لکه اتلانټیډا سټیلر، راډامانتیس، لوما سټیلر، او ریډ لاین ویشلو لپاره کارول شوي.
سربېره پردې، یو بل پیچلی کمپاین چې نوم یې دی د اوبو لعنت لږ تر لږه وسله وال شوي دي ۷۶ ګیټ هب حسابونه، د څو مرحلو مالویر په هغه څه کې ځای پرځای کول چې قانوني وسایل ښکاري. د پیلوډونه د ویژول سټوډیو پروژې فایلونو (PreBuildEvent) کې پټ دي، د اسنادو غلا، د براوزر ډیټا استخراج، او اوږدمهاله دوام لپاره پټ سکریپټونه او الکترون پر بنسټ بائنریونه ځای په ځای کوي. په اهدافو کې پراختیا کونکي، د DevOps ټیمونه، او د لوبې جوړونکي شامل دي.
برید کوونکي له دې حقیقت څخه ګټه پورته کوي چې ډیری پراختیا کونکي د ګیت هب لوبې کلون کوي ترڅو د کوډ بیاکتنې پرته ازموینه وکړي یا له دوی څخه زده کړي. په ورته ډول، د ګیت هب io لوبې، چې د ګیت هب پاڼو له لارې خدمت کیږي، کولی شي ناوړه جاوا سکریپټ، انځورونه، یا د ریډائریکشن سکریپټونه کوربه کړي چې کله په براوزر کې بار شي نو اجرا کیږي. څرنګه چې ډیری ګیت هب io لوبې فورک شوي او پرته له ژورې معاینې څخه بیا کارول کیږي، برید کونکي یې د پټ کوډ، پټ ټریکرونو، یا ډاونلوډ ټریګرونو قاچاق کولو لپاره کاروي. دا تاکتیکونه د خلاصې سرچینې پروژو کې د پراختیا کونکو باور څخه ګټه پورته کوي.
په لنډه توګه، د لوبې ریپوګانو او غیر بلاک شوي لوبې پروژو شهرت دوی د برید کونکو لپاره حاصلخیزه ځمکه ګرځوي. د مناسبې پلټنې پرته، یو لیواله پراختیا کونکی کولی شي په ساده ډول د لوبې ریپو کلون کولو یا کوربه کولو سره مالویر خپل چاپیریال ته معرفي کړي.
غواړئ خپلې ټولې GitHub پروژې خوندي کړئ؟
که تاسو حیران یاست چې څنګه د لوبې موډونو هاخوا خپل GitHub repos خوندي کړئ، نو زموږ د اجازې په اړه ژوره پوسټ له لاسه مه ورکوئ، pull requests, CI/CD ادغام، او نور ډیر څه.
په GitHub غیر بلاک شوي لوبو او GitHub IO لوبو کې د مالویر نمونې
کله چې پراختیا ورکوونکي د پروژې پلټنه کوي چې د github unblocked games، ډیری یې بې ضرره ښکاري. په هرصورت، ډیری تکراري نمونې جدي ګواښونه څرګندوي چې په اسانۍ سره له لاسه ورکول کیدی شي.
کمپاین: د اوبو لعنت
ټرینډ مایکرو یو کمپاین کشف کړ چې نوم یې دی د اوبو لعنت، په کوم کې چې لږترلږه ۷۶ ګیټ هب حسابونه کوربه شوي وسله وال زیرمې چې د پراختیا کونکي وسیلو یا د لوبې موډونو په توګه پټوي. دا ریپوګانې د ناوړه پایلوډونو په کارولو سره ځای په ځای کوي <PreBuildEvent> د ویژول سټوډیو پروژې فایلونو کې ټګونه. د جوړولو په جریان کې، پټ پاورشیل یا VBS سکریپټونه کوډ شوي زپ آرشیفونه ډاونلوډ کوي، د الکترون پر بنسټ بائنریونه نصبوي، او اسناد، د براوزر ډیټا، او د سیشن ټوکنونه خارجوي. مالویر د مهالویش شوي دندو او راجسټری بدلونونو له لارې دوام هم پلي کوي.
په ګیټ هب لوبو کې سیډوکوډ: هوک
جعلي کوډ: پټ پاورشیل اجرا کول
دا ساده شوې بیلګه ښیي چې څنګه ناوړه کوډ د ډیسک لیکلو څخه مخنیوی کوي د ډیسک ډیسک کولو او په مستقیم ډول په حافظه کې اجرا کولو سره.
کمپاین: د اوبو لعنت
ټرینډ مایکرو یو ګواښونکی عملیات په ګوته کړل چې په نوم پیژندل کیږي د اوبو لعنت، چیرې چې بریدګرو لږترلږه کارولي ۷۶ ګیټ هب حسابونه د وسلو زیرمو کوربه توب کول. دا پروژې داسې ښکاریدې چې د پراختیا کونکي وسیلې یا د لوبې موډونه وي. په داخلي توګه، دوی په جوړولو فایلونو کې ناوړه منطق ځای په ځای کړی، په ځانګړې توګه د <PreBuildEvent> په ویژول سټوډیو کې ټګ .csproj دوتنې
په پیلوډونو کې څو مرحلې سکریپټونه شامل وو چې کوډ شوي زپونه یې ډاونلوډ کول، فایلونه یې استخراج کول، او په شاته دروازو کې یې اجرا کول. سربیره پردې، برید کونکو د وینډوز راجسټری ترمیمونو او مهالویش شوي دندو په کارولو سره د دوام میکانیزمونه اضافه کړل.
د سیډوکوډ مثال: د ویژول سټوډیو جوړونې هک
سیډوکوډ: د پاورشیل له لارې په حافظه کې اجرا کول
دا تخنیک په ډیسک کې د لیکلو څخه مخنیوی کوي، کوم چې برید کونکو سره د انټي ویروس کشف له پامه غورځولو او غلا ترلاسه کولو کې مرسته کوي.
کمپاین: سټارګیزر ګوبلین او د غوسټ حسابونه
د چیک پواینټ ریسرچ لخوا یو بل لوی برید مستند شو، چې څرګنده یې کړه چې د سټار ګیزرز ګوسټ شبکه. دا کمپاین په ۳۰۰۰ جعلي ګیټ هب اکاونټونه په ناوړه زیرمو کې ستوري، فورکونه او څارونکي لوړول. هدف دا و چې د مشروعیت غلط احساس رامینځته کړي.
دې ګوسټ اکاونټونو د مالویر په وده کې مرسته وکړه لکه اتلانتیک غلا کوونکی, لوما, راډامانتیس، او ریډ لاین، چې ډیری یې پراختیا کونکي او لوبغاړي په نښه کوي. یوازې په څلورو ورځو کې، د برید یوې څپې له دې څخه ډیر په ناروغۍ اخته کړل د 1,300 قربانیان د ډیسکارډ او README لینکونو له لارې د تعدیل شوي لوبې موډ پیکونو خپرولو سره.
د جعلي کوډ مثال: ناوړه README
د ګیټ هب لوبو په زیرمو کې د مالویر عام نمونې
| بيلګه | تفصیل |
|---|---|
| سکرېپټونه مخکې له مخکې نصب / جوړ کړئ | هغه سکریپټونه چې د نصبولو پرمهال په اتوماتيک ډول چلیږي یا د لرې پرتو پایلوډونو راوړلو او اجرا کولو لپاره جوړیږي، ډیری وختونه د کاروونکي پوهاوي پرته. |
| ټایپوسکوټینګ او جعلي فورکونه | ناوړه پروژې چې د مشهورو وسیلو یا د لوبې ریپو نومونه یا جوړښت تقلید کوي ترڅو پراختیا کونکي د دوی نصبولو ته وهڅوي. |
| د GitHub پاڼو ناوړه ګټه اخیستنه | جاواسکریپټ، انځورونه، یا ریډائریکټونه د 'ګیټ هب io لوبو' پاڼو کې پټ دي چې د پاڼې بارولو پرمهال د ناوړه سکریپټونو اجرا هڅوي. |
| د جعلي شهرت نښې | د غوسټ حسابونه په مصنوعي ډول ستوري، فورکونه او څارونکي پړسوي ترڅو ناوړه زیرمې د باور وړ ښکاره شي. |
دا تخنیکونه نظري نه دي. دوی دمخه په ژوندۍ بڼه لیدل شوي دي د مالویر کمپاینونه، چې ډیری یې د لوبې ریپوګانو د ننوتلو نقطو په توګه کارولو سره پراختیا کونکي په نښه کوي.
له نېکه مرغه، ځینې امنیتي پلیټ فارمونه کولی شي دا نمونې د زیان رسولو دمخه ونیسي. په راتلونکې برخه کې، موږ به وښیو چې څنګه Xygeni ستاسو په ټول سیسټم کې دا ګواښونه کشف کوي، بندوي او سموي. SDLC.
څنګه Xygeni د GitHub لوبې، خلاصې پروژې، او خوندي کوي CI/CD Pipelines
کله چې په ګیټ هب لوبو کې خطرناک نمونې راڅرګندې شي، ژیګیني د بشپړ سټیک دفاع چمتو کوي ترڅو ګواښونه ودروي مخکې لدې چې ستاسو سیسټمونه یا د اکمالاتو سلسله له خطر سره مخ کړي.
۱. لومړنی خبرداری: په ګیټ هب لوبو او انحصارونو کې د ریښتیني وخت مالویر کشف
ژیګیني په دوامداره توګه په NPM، Maven، PyPI، او نورو کې نوي پیکجونه سکین کوي. پدې کې هغه پیکجونه شامل دي چې په ناڅاپي ځایونو کې ځای پر ځای شوي دي، لکه د لوبې ریپوز یا د ګیتب غیر بلاک شوي لوبو پروژې چې په فورمونو یا د ښوونځي شبکو کې شریکې شوي دي. که چیرې یو شکمن جز وموندل شي، Xygeni په اتوماتيک ډول دا قرنطین کوي، ستاسو په انحصار کې د هغې کارول بندوي، او ستاسو ټیم ته د ریښتیني وخت خبرتیاوې لیږي. دا ستاسو د کوډبیس ته د ننوتلو څخه ناوړه پیلوډونه مخنیوی کوي یا CI/CD pipeline.
2. د لاسرسي وړتيا - خبرتيا SCA د هوښیار لومړیتوب سره
د دې پر ځای چې خپل ټیم د خبرتیاوو سره ډک کړئ، ژیګیني ارزونه کوي چې ایا ستاسو په کوډ کې په حقیقت کې زیان منونکي کارول کیږي (د لاسرسي وړتیا) او د خطر درجه بندي پکې شامله ده (د EPSS، د سوداګرۍ اغیزې) ترڅو خورا مهمې مسلې راپورته کړي. دا د پام وړ شور کموي او ډاډ ورکوي چې ستاسو ټیم په هغه څه عمل کوي چې واقعیا مهم دي.
3. د اتوماتیک ترمیم کارول Pull Requests
کله چې د یوې پیژندل شوې حل لارې سره زیانمنونکي یا ناوړه تړاو کشف شي، Xygeni په اتوماتيک ډول یو رامینځته کوي Pull Request د ستونزې د لوړولو یا حل کولو لپاره. دا د غبرګون وخت ګړندی کوي، لاسي کار محدودوي، او ستاسو ساتي pipeline خوندي
4. CI/CD د ناوړه ودانیو د مخنیوي لپاره امنیتي کنټرولونه
ژیګیني د جوړونې سره مدغم کیږي pipelineد ګیټ هب ایکشنز، جینکنز، ګیټ لیب، ازور له لارې Pipelines، او نور. دا د جوړونې سکریپټونه، ډاکر فایلونه، او سکین کوي CI/CD د شکمنو قوماندې لپاره تشکیلات، لکه د شیلونو بیرته راګرځول یا سکریپټونه نصب کول، او که خطرناک کوډ کشف شي نو جوړونه بندولی شي.
5. د SLSA-مطابق تصدیقونو له لارې صداقت رامینځته کړئ
د Build Security ماډل د SLSA او په بشپړ ډول لاسلیک شوي تصدیقونه رامینځته کوي standards، په سرچینه کې د میټاډاټا ځای پرځای کول، انحصارونه، SBOM، او ازموینې. که چیرې کوم غیر مجاز تعدیلات رامنځته شي، د تصدیق تایید ناکامیږي او pipeline په اتوماتيک ډول ودرېږي.
6. د بې نظمۍ کشف په SCM او د CI اثار
ژیګیني په دوامداره توګه ستاسو د سرچینې کوډ او CI چاپیریال څارنه کوي ترڅو غیر معمولي چلند ومومي، لکه commitد څانګې محافظت، نامعلوم کاروونکي، یا غیر متوقع نښه شوي مرستې له پامه غورځول. د دې سره یوځای شوی SAST انجن، دا پټې دروازې پیژني یا انجیکشن شوي سکریپټونه د یوځای کیدو یا ځای پرځای کولو دمخه.
7. د اتومات شتمنیو کشف او ASPM لید
ژیګیني جوړوي a ژوندۍ انوینټري ستاسو د ټولې SDLC ایکوسیستم، په شمول د زیرمو، همکارانو، pipelines، انحصارونه، او کلاوډ زیربنا. دا لید د متحرک خطر لومړیتوب، د اطاعت نقشې (د مثال په توګه NIS2، DORA)، او د پلټنې لپاره چمتو شواهدو ته اجازه ورکوي پرته له دې چې موجوده کاري جریان ګډوډ کړي.
د ګیټ هب لوبې د خوندي پراختیا کونکو لپاره څه معنی لري: لیواله اوسئ، خوندي اوسئ
- که چیرې یو ریپو یو پټ جوړ شوی سکریپټ ولري چې ناوړه کوډ ډاونلوډ کوي (د بیلګې په توګه د نصبولو وروسته د پاورشیل سکریپټ)، Xygeni به یې د اجرا کولو دمخه بیرغ او بلاک کړي.
- کله چې هغه کوډ یوځای کړئ چې د شکمن انحصار حواله ورکوي، Xygeni دواړه یې بندوي او د اتوماتیک حل وړاندیز کوي له لارې Pull Request.
- که چیرې د ګیټ هب پاڼې، کوربه شوې پروژه پټ ناوړه سکریپټونه ولري، د زیګیني SCA او د مالویر کشف دوی پیژني حتی که دوی یوازې د پاڼې بارولو پرمهال اجرا کوي.
- جوړول pipelineبه رد کړي commitکه چیرې جوړ شوي اثار یا تشکیلات د تصدیق چکونو کې ناکام شي، نو د جوړ شوي جوړښتونو تولید ته د رسیدو مخه نیسي.
د Xygeni سره، تاسو کولی شئ کشف او هڅه کولو ته دوام ورکړئ د ګیت هب لوبې په ډاډ سره. د کلونینګ څخه تر پلي کولو پورې هر ګام خوندي دی. پراختیا کونکي لیواله پاتې کیږي، pipelineخوندي پاتې کیږي، او ستاسو د اکمالاتو سلسله پاکه پاتې کیږي.





