محدود شوی خولۍ څه شی دی او ولې د کودتا د خولۍ بریدونه مهم دي؟
محدود شوي شیلونه د دې کنټرول لپاره کارول کیږي چې کاروونکي کوم قوماندې اجرا کولی شي، ډیری وختونه د کړنو مخه نیسي لکه cd، نوي شیلونه پیل کول، یا د چاپیریال متغیرونو صادرول. دوی معمولا په کې ځای پر ځای شوي دي CI/CD د کاروونکي چلند محدودولو لپاره اجنټان یا د چاپیریال جوړول. په هرصورت، برید کونکي د کود کولو شیل ترسره کولو لپاره لارې لټوي، یوه طریقه چې د محدود شیل چاپیریال څخه د تیښتې لپاره کارول کیږي او غیر محدود شیلونو ته لاسرسی ترلاسه کوي لکه bin/bash. یوځل دننه it، بریدګر د محدود چاپیریال ټول محدودیتونه له پامه غورځوي، د قوماندې بشپړ کنټرول لري.
د جمپنګ شیل څنګه کار کوي: له محدود څخه تر بن/باش پورې
د کود کولو شیل هدف دا دی چې په محدود چاپیریال کې کمزورتیاوې وکاروي او د شیل تیښته رامینځته کړي چې لامل کیږي bin/bashد محدودو مرمیو بریدونو څخه د تیښتې لپاره عام تخنیکونه پدې کې شامل دي:
$ ls /bin/bash $ /bin/bashIf bin/bash که لاسرسی ورته وي، نو دا ساده غوښتنه دا بشپړوي.
بله عامه طریقه:
$ echo "/bin/bash" > run.sh $ sh run.sh بریدګر ممکن د مدیرانو څخه هم ګټه پورته کړي لکه vi or لږ:
vi :set shell=/bin/bash :shell دا طریقې ښیي چې څومره په اسانۍ سره د کودتا خولۍ کولی شي لامل شي bin/bash اجرا کول، په مؤثره توګه د محدود شوي شیل محافظتونو څخه تیریدل.
په DevOps کې د دې بریدونو اصلي خطرونه
په شریکه شوې CI/CD په چاپیریال کې، محدود شوي مرمۍ د ودانیو د جلا کولو او خطر کمولو لپاره کارول کیږي. مګر کله چې یو بریدګر د کود کولو مرمۍ سره بریالی شي او ورسیږي bin/bash، د امنیت ماډل سقوط کوي.
په خطرونو کې شامل دي:
- د چاپیریال رازونو ته غیر مجاز لاسرسی
- د امتیازاتو زیاتوالی د غیر محدودیت له لارې bin/bash
- د ساختمان سره لاسوهنه pipelineاثار یا اثار
- د دوامداره وسایلو ځای پرځای کول دننه pipeline
د تېښتې محدود شیل تر bin/bash د بشپړ سیسټم جوړجاړي ته دروازه پرانیزي، ډیری وختونه په پراخه کچه لومړی اقدام د DevSecOps برید.
د کود کولو شیل او بن/باش فرار څارنه او کشف کول
د کود کولو شیل چلند کشفولو او د تیښتې محدود شیل هڅو مخنیوي لپاره، امنیتي ټیمونه باید:
- د شیل ټول فعالیتونه ثبت کړئ، په ځانګړي توګه / بن / باش اعدام
- د شیل سپون ویکتورونو په توګه د مدیر ناوړه ګټه اخیستنه او د سکریپټ کارول وڅارئ
- د شیل تشکیلاتو فایلونو ته لاسرسی تعقیب کړئ لکه .bashrc or .bash_profile
د چلند نمونې لکه لانچ کول bin/bash د محدود چاپیریال څخه باید د لوړ لومړیتوب خبرتیاوې وګڼل شي. د دې ژر کشف کول کولی شي د ژور اړخ حرکت مخه ونیسي.
د تېښتې محدودو شیل بریدونو او استحصالونو مخنیوی
د کود کولو د شیل خطرونو کمولو او د بریدګرو د توغولو مخنیوي لپاره bin/bash:
- محدود شوي خولۍ سخت کړئ: لرې کړئ یا بند کړئ لاس رسی
- د قوماندې اجرا محدودولو لپاره د AppArmor یا SELinux څخه کار واخلئ
- په ټوله کې لږ تر لږه امتیاز پلي کړئ CI/CD رولونه او منډې وهونکي
- کانټینرایز جوړونه د ډیسټرولیس عکسونو سره چې شیلونه نلري لکه bin/bash
- د بې نظمیو د نیولو لپاره د جوړیدو دمخه او وروسته چاپیریال تایید کړئ
د محدودو شیلونو د تیښتې سناریوګانو مخنیوي لپاره پرتې کنټرولونو ته اړتیا ده، نه یوازې په محدودو شیلونو تکیه کول. فرض مه کوئ چې محدود شوي شیلونه خوندي دي که چیرې bin/bash حتی په بالقوه توګه د لاسرسي وړ دی.
پایله: د شیل تیښتې د ننوتلو ځایونه دي
محدود شوي مرمۍ یو دفاعي طبقه ده، نه تضمین. د ټوپ وهلو مرمۍ بریدونه کمزوري انزوا او ضعیف اعتبار په نښه کوي. یوځل چې دننه شي / بن / باش، بریدګر کولی شي د DevSecOps زیربنا ته حرکت ورکړي، دوام ورکړي او له منځه یوسي.
کشف او جلا کول اړین دي. د قوماندې ثبت کول، محدود چاپیریالونه، او د بسته بندۍ مدیرانو مناسب پاکول د افشا کیدو کچه راټیټوي.
په پای کې، وسایل لکه ژیګیني په دې خطرونو کې لید وړاندې کوي. دوی د کوډ بشپړتیا پلي کولو کې مرسته کوي، د شیل غیر معمولي چلند کشف کوي، او خپل خوندي کړئ pipelineد داخلي او بهرنیو ګواښونو څخه، په شمول د هغو چې د ساده کود کولو شیل سره پیل کیږي / بن / باش یا د محدود شیل چاپیریال څخه د تیښتې هڅې.






