د سکریچ پی وال څخه د بای پاس کولو څرنګوالی - د پی وال څخه د بای پاس کول - د پی وال توسیع

ولې "څنګه د سکریچ پی وال څخه تیر شو" لټونونه تاسو د مالویر پرځای مالویر ته رسوي؟

له تجسس څخه تر جوړجاړي پورې: د "بای پاس پی وال" لټونونو کې پټ خطر

د سکریچ پی وال څخه د بای پاس کولو لپاره یوه چټکه لټون ممکن کافي بې ګناه ښکاري. تاسو یوازې غواړئ یوه مقاله ولولئ یا د ګډون پرته مینځپانګې ته لاسرسی ومومئ. مګر د ګواښ لوبغاړو دا دقیق لټونونه، لکه د پاس پی وال یا بای پاس پی وال توسیع، د براوزر مالویر او د اسنادو غلا کولو وسیلو لپاره د تحویلي سیسټمونو ته اړولي دي.

دلته چل دی: ډیری دا جعلي وسیلې قانوني ښکاري. دوی د مشهور بای پاس تادیې وال توسیعونو یا براوزر اضافو تقلید کوي چې ادعا کوي د سکریچ، میډیم، یا نیوز پورټلونو څخه مینځپانګې خلاصوي. که څه هم، د پردې تر شا، دوی ناوړه سکریپټونه داخلوي یا خطرناک اجازې غوښتنه کوي چې د براوزر ډیټا، کوکیز او محلي ذخیره کولو ته دوامداره لاسرسی ورکوي.

برید کوونکي پوهیږي چې دا کلیمې لوړ ټرافیک رامینځته کوي. نو، کله چې پراختیا کونکي یا کاروونکي د سکریچ پی وال څخه د تیریدو څرنګوالی لټوي، دوی ډیری وختونه د جوړ شوي GitHub ریپوګانو، جعلي کروم توسیع پلورنځیو، یا ډاونلوډ پاڼو ته لیږل کیږي چې د "وړیا لاسرسي" وسیلو ټروجن شوي نسخې کوربه کوي.

کله چې توسیعونه د برید ویکتور شي

د انتان یو له خورا عامو لارو څخه د براوزر ناوړه توسیع دی. د جعلي بای پاس تادیې وال توسیع ممکن بې ضرره ښکاري، مګر د هود لاندې، دا د ډیرو اجازو غوښتنه کوي:

  • ټبونه: د هرې پرانیستې پاڼې څارنه کول.
  • ذخیره: د سیشن ټوکنونو لوستلو او ذخیره کولو لپاره.
  • webrequest: د ترافیک مخه نیول او بدلول.

په دې ډول توسیعونه د اسانتیا وسیلو څخه په بشپړ ډول د برید ویکتورونو ته وده کوي.

⚠️ ناامنه مثال، یوازې د تعلیمي موخو لپاره. په تولید کې مه کاروئ.

د خوندي مینیفیسټ نسخه:

نوټ: تل د تمدید اجازه لیکونه لږترلږه اړین ساحې ته محدود کړئ او واضح تعریف کړئ کوربه_اجازې. ډیر امتیاز لرونکي توسیعونه د براوزر د جوړجاړي خطر زیاتوي او کولی شي د سیشن ټوکنونه او نور رازونه افشا کړي.

برید کوونکي د براوزر د همغږۍ او د توسیع نقل څخه ګټه پورته کوي: کله چې یو پراختیا کونکی په بل ځای کې د ورته حساب سره براوزر ته ننوځي، یو ناوړه توسیع کولی شي نورو وسیلو ته خپور شي، چې یو واحد لټون په دوامداره اسنادو غلا بدلوي.

د "وړیا لاسرسي" ژمنې دننه مالویر

د توسیعونو هاخوا، برید کونکي د زپ فایلونو، سکریپټونو، یا کلون شوي زیرمو له لارې مالویر خپروي چې ادعا کوي "د تادیې وال محدودیتونه تیر کړي." دا فایلونه ډیری وختونه ایمبیډ شوي پیلوډونه لري چې د دې لپاره ډیزاین شوي:

  • د محلي براوزر لارښودونو څخه کوکیز استخراج کړئ
  • د کمانډ لاین وسیلو څخه د انټرسیپټ ټوکنونه
  • په IDEs یا محلي پراختیایي چاپیریالونو کې ناوړه پلگ انونه داخل کړئ

⚠️ ناامنه بېلګه، یوازې د تعلیمي موخو لپاره. مه یې اجرا کوئ یا یې بیا کاروئ.

خوندي نسخه: د اجرا کولو دمخه بشپړتیا تایید کړئ:

نوټ: هیڅکله ریموټ سکریپټونه په مستقیم ډول شیل ته مه نلئ. تل محلي ذخیره ته ډاونلوډ کړئ، لاسلیکونه یا هشونه تایید کړئ، مینځپانګې بیاکتنه وکړئ، او یوازې د باوري، لاسلیک شوي سرچینو څخه چل کړئ.

برید کوونکي د پراختیا کونکو په عادت تکیه کوي چې په چټکو یو لاینرونو باور کوي. دا باور هغه څه دي چې د مالویر ریموټ کوډ اجرا ورکوي: یوځل چې اجرا شي، سکریپټ کولی شي د SSH کیلي، چاپیریال متغیرات، pipeline ټوکنونه، او نور، چې د ریورس شیل، کیلاګر، یا ټوکن ایکسفلیټرټر لامل کیږي.

د پراختیا کونکي اغیزه: ککړ شوي براوزرونه، زیانمنې پروژې

د براوزر کارولو او پراختیا کونکي چاپیریال ترمنځ یو بل سره ګډوالی دا ګواښ په ځانګړي ډول خطرناک کوي. یوځل چې یو اخته شوی بای پاس-پی وال توسیع یا ناوړه سکریپټ ستاسو براوزر ته لاسرسی ومومي، دا کولی شي ستاسو ټول کاري جریان اغیزمن کړي.

د پراختیا کونکو عام خطرونه:

  • ناسته اغوا کول: د GitHub، AWS، یا Docker Hub لپاره ټوکنونه د کوکیز یا براوزر غونډو څخه غلا شوي.
  • د IDE ککړتیا: اخته شوي پلگ انونه د پروژې فایلونه بدلوي یا ناوړه انحصارونه اضافه کوي.
  • د محلي ریپو مسمومیت: برید کوونکي غیر تایید شوي انحصارونه داخلوي چې په جوړښتونو کې خپریږي یا pipelines.

⚠️ د کوکيز ناامنه بېلګه، ښکاره شوې کوکيز چې د غلا لپاره زيانمنې دي.

خوندي او سخت کوکیز:

د پراختیا کونکو لپاره کوچنی چک لیست

  • د غیر تایید شویو سرچینو څخه د بای پاس-پی والز توسیعونه یا "وړیا لاسرسي" وسایل مه نصب کوئ.
  • د نصبولو دمخه د توسیع اجازې بیاکتنه وکړئ.
  • د براوزر توسیعونه وڅارئ او هر هغه چې اړین نه وي لرې کړئ.
  • اسناد په خوندي ډول ذخیره کړئ؛ د حساسو ټوکنونو لپاره د براوزر په اتوماتیک ډکولو تکیه مه کوئ.
  • د شخصي او پرمختیایي کارونو لپاره جلا براوزر پروفایلونه وکاروئ.

کله چې مالویر ستاسو براوزر ته ننوځي، نو دا کولی شي ستاسو کوډبیس ته ننوځي: غلا شوي ټوکنونه او زهرجن انحصار کولی شي ستاسو د ټول ټیم ​​زیانونه زیانمن کړي. CI/CD pipelines.

د AppSec کشف او کمولو ستراتیژۍ

د مخنیوي لپاره څنګه د سکریچ تادیې وال څخه ډډه وکړو- د پراختیایي ایکوسیستمونو د ککړتیا پورې اړوند ګواښونه، د AppSec ټیمونه باید د امنیت سکیننګ او پلي کول په کې مدغم کړي CI/CD کاري ورکشاپونه.

د کشف او مخنیوي تخنیکونه

  • د AppSec سکین کول: د پروژې په لارښودونو کې شکمن یا غیر مجاز سکریپټونه کشف کړئ.
  • د اجازې تفتیش: په منظم ډول د براوزر او IDE توسیعونه د ډیر امتیاز لرونکي لاسرسي لپاره معاینه کړئ.
  • د کوډ بشپړتیا تایید: د هش پر بنسټ تایید یا لاسلیک شوي اثار وکاروئ.
  • د شبکې څارنه: د پراختیا کونکو ماشینونو څخه ناڅاپي بهر ته تلونکي ترافیک وپیژنئ.

Pipeline مثال په توګه

د CI ګارډ ریل: که چیرې حساس ټوکنونه په لاګونو کې څرګند شي نو جوړول یې ناکام کیږي

دا ډاډ ورکوي چې حتی که یو ناوړه پاس-پی وال سکریپټ ذخیره ته ننوځي، دا د اجرا کولو یا تبلیغ کولو دمخه بیرغ کیږي pipelines.

په پراختیایي کاري جریان کې خوندي کړنې او د امنیت اتومات کول

د شاته خطرونو څخه مخنیوی د سکریچ تادیې وال لټونونو څخه د مخنیوي څرنګوالی یوازې شخصي حفظ الصحه نه ده، دا د سیسټمیک محافظتونو په اړه ده.

عملي امنیتي اقدامات

  • یوازې د رسمي پلورنځیو یا تایید شوي داخلي زیرمو څخه تایید شوي براوزر توسیعونه وکاروئ.
  • په ټولو وسیلو کې د اتوماتیک توسیع همغږي کول غیر فعال کړئ.
  • په براوزرونو کې د دریمې ډلې سکریپټ اجرا کول محدود کړئ او pipelines.
  • د کانټینرونو یا VMs په کارولو سره د پراختیا چاپیریالونه جلا کړئ.
  • د پیژندل شویو ناوړه نمونو لپاره د انحصارونو او محلي سکریپټونو اتومات سکین کول.
  • د براوزر او سیسټم ترمنځ د شکمنو تعاملاتو لپاره د پای ټکي وڅارئ.

د تطبیق کرښه:

 – xygeni enforce – پالیسي secure-dev-environments.yaml

د اتومات کولو بېلګه:

⚠️ يادونه: د امنیتي مثالونو د ازموینې یا ښودلو پر مهال اصلي ناوړه کوډ مه شاملوئ یا یې مه نقل کوئ. یوازې مصنوعي یا نقل شوي پیلوډونه وکاروئ.

د تجسس مخه ونیسئ چې په جوړجاړي بدل نشي

یو ساده تجسس، د سکریچ پی وال څخه د بای پاس کولو څرنګوالی لټول، کولی شي د مالویر انتان ته خطرناکه لاره پرانیزي. که د جعلي بای پاس-پی وال توسیعونو یا ککړ سکریپټونو له لارې وي، دا وسایل د انسان باور او پراختیا کونکي اسانتیا څخه ناوړه ګټه پورته کوي.

د دې سره یوځای کولو سره خپل چاپیریال خوندي کړئ:

  • تایید شوي توسیعونه او زیرمې.
  • د بشپړتیا دوامداره تایید.
  • په اتوماتیک ډول سکین کول CI/CD کاري ورکشاپونه.

اوزارونه لکه ژیګیني په موندلو کې مرسته وکړئ ناوړه تړاوونه، د هنري بشپړتیا پلي کول، او د اکمالاتي زنځیر مالویر څخه د پراختیا کونکي کاري جریان خوندي کول، ډاډ ترلاسه کول چې تجسس هیڅکله جوړجاړی نه کیږي. "وړیا لاسرسی" ډیری وخت په لوړه بیه راځي. د خپلو اسنادو سره پیسې مه ورکوئ؛ پرځای یې خپل چاپیریال خوندي کړئ.

د سکا-وسایل-سافټویر-ترکیب-تحلیل-وسایل
د خپل سافټویر خطرونو ته لومړیتوب ورکړئ، اصلاح یې کړئ او خوندي یې کړئ
خپل وړیا حساب ترلاسه کړئ.
هیڅ کریډیټ کارت ته اړتیا نشته.

د خپل سافټویر پراختیا او تحویلي خوندي کړئ

د زیګیني محصول سویټ سره