له تجسس څخه تر جوړجاړي پورې: د "بای پاس پی وال" لټونونو کې پټ خطر
د سکریچ پی وال څخه د بای پاس کولو لپاره یوه چټکه لټون ممکن کافي بې ګناه ښکاري. تاسو یوازې غواړئ یوه مقاله ولولئ یا د ګډون پرته مینځپانګې ته لاسرسی ومومئ. مګر د ګواښ لوبغاړو دا دقیق لټونونه، لکه د پاس پی وال یا بای پاس پی وال توسیع، د براوزر مالویر او د اسنادو غلا کولو وسیلو لپاره د تحویلي سیسټمونو ته اړولي دي.
دلته چل دی: ډیری دا جعلي وسیلې قانوني ښکاري. دوی د مشهور بای پاس تادیې وال توسیعونو یا براوزر اضافو تقلید کوي چې ادعا کوي د سکریچ، میډیم، یا نیوز پورټلونو څخه مینځپانګې خلاصوي. که څه هم، د پردې تر شا، دوی ناوړه سکریپټونه داخلوي یا خطرناک اجازې غوښتنه کوي چې د براوزر ډیټا، کوکیز او محلي ذخیره کولو ته دوامداره لاسرسی ورکوي.
برید کوونکي پوهیږي چې دا کلیمې لوړ ټرافیک رامینځته کوي. نو، کله چې پراختیا کونکي یا کاروونکي د سکریچ پی وال څخه د تیریدو څرنګوالی لټوي، دوی ډیری وختونه د جوړ شوي GitHub ریپوګانو، جعلي کروم توسیع پلورنځیو، یا ډاونلوډ پاڼو ته لیږل کیږي چې د "وړیا لاسرسي" وسیلو ټروجن شوي نسخې کوربه کوي.
کله چې توسیعونه د برید ویکتور شي
د انتان یو له خورا عامو لارو څخه د براوزر ناوړه توسیع دی. د جعلي بای پاس تادیې وال توسیع ممکن بې ضرره ښکاري، مګر د هود لاندې، دا د ډیرو اجازو غوښتنه کوي:
- ټبونه: د هرې پرانیستې پاڼې څارنه کول.
- ذخیره: د سیشن ټوکنونو لوستلو او ذخیره کولو لپاره.
- webrequest: د ترافیک مخه نیول او بدلول.
په دې ډول توسیعونه د اسانتیا وسیلو څخه په بشپړ ډول د برید ویکتورونو ته وده کوي.
⚠️ ناامنه مثال، یوازې د تعلیمي موخو لپاره. په تولید کې مه کاروئ.
د خوندي مینیفیسټ نسخه:
نوټ: تل د تمدید اجازه لیکونه لږترلږه اړین ساحې ته محدود کړئ او واضح تعریف کړئ کوربه_اجازې. ډیر امتیاز لرونکي توسیعونه د براوزر د جوړجاړي خطر زیاتوي او کولی شي د سیشن ټوکنونه او نور رازونه افشا کړي.
برید کوونکي د براوزر د همغږۍ او د توسیع نقل څخه ګټه پورته کوي: کله چې یو پراختیا کونکی په بل ځای کې د ورته حساب سره براوزر ته ننوځي، یو ناوړه توسیع کولی شي نورو وسیلو ته خپور شي، چې یو واحد لټون په دوامداره اسنادو غلا بدلوي.
د "وړیا لاسرسي" ژمنې دننه مالویر
د توسیعونو هاخوا، برید کونکي د زپ فایلونو، سکریپټونو، یا کلون شوي زیرمو له لارې مالویر خپروي چې ادعا کوي "د تادیې وال محدودیتونه تیر کړي." دا فایلونه ډیری وختونه ایمبیډ شوي پیلوډونه لري چې د دې لپاره ډیزاین شوي:
- د محلي براوزر لارښودونو څخه کوکیز استخراج کړئ
- د کمانډ لاین وسیلو څخه د انټرسیپټ ټوکنونه
- په IDEs یا محلي پراختیایي چاپیریالونو کې ناوړه پلگ انونه داخل کړئ
⚠️ ناامنه بېلګه، یوازې د تعلیمي موخو لپاره. مه یې اجرا کوئ یا یې بیا کاروئ.
خوندي نسخه: د اجرا کولو دمخه بشپړتیا تایید کړئ:
نوټ: هیڅکله ریموټ سکریپټونه په مستقیم ډول شیل ته مه نلئ. تل محلي ذخیره ته ډاونلوډ کړئ، لاسلیکونه یا هشونه تایید کړئ، مینځپانګې بیاکتنه وکړئ، او یوازې د باوري، لاسلیک شوي سرچینو څخه چل کړئ.
برید کوونکي د پراختیا کونکو په عادت تکیه کوي چې په چټکو یو لاینرونو باور کوي. دا باور هغه څه دي چې د مالویر ریموټ کوډ اجرا ورکوي: یوځل چې اجرا شي، سکریپټ کولی شي د SSH کیلي، چاپیریال متغیرات، pipeline ټوکنونه، او نور، چې د ریورس شیل، کیلاګر، یا ټوکن ایکسفلیټرټر لامل کیږي.
د پراختیا کونکي اغیزه: ککړ شوي براوزرونه، زیانمنې پروژې
د براوزر کارولو او پراختیا کونکي چاپیریال ترمنځ یو بل سره ګډوالی دا ګواښ په ځانګړي ډول خطرناک کوي. یوځل چې یو اخته شوی بای پاس-پی وال توسیع یا ناوړه سکریپټ ستاسو براوزر ته لاسرسی ومومي، دا کولی شي ستاسو ټول کاري جریان اغیزمن کړي.
د پراختیا کونکو عام خطرونه:
- ناسته اغوا کول: د GitHub، AWS، یا Docker Hub لپاره ټوکنونه د کوکیز یا براوزر غونډو څخه غلا شوي.
- د IDE ککړتیا: اخته شوي پلگ انونه د پروژې فایلونه بدلوي یا ناوړه انحصارونه اضافه کوي.
- د محلي ریپو مسمومیت: برید کوونکي غیر تایید شوي انحصارونه داخلوي چې په جوړښتونو کې خپریږي یا pipelines.
⚠️ د کوکيز ناامنه بېلګه، ښکاره شوې کوکيز چې د غلا لپاره زيانمنې دي.
خوندي او سخت کوکیز:
د پراختیا کونکو لپاره کوچنی چک لیست
- د غیر تایید شویو سرچینو څخه د بای پاس-پی والز توسیعونه یا "وړیا لاسرسي" وسایل مه نصب کوئ.
- د نصبولو دمخه د توسیع اجازې بیاکتنه وکړئ.
- د براوزر توسیعونه وڅارئ او هر هغه چې اړین نه وي لرې کړئ.
- اسناد په خوندي ډول ذخیره کړئ؛ د حساسو ټوکنونو لپاره د براوزر په اتوماتیک ډکولو تکیه مه کوئ.
- د شخصي او پرمختیایي کارونو لپاره جلا براوزر پروفایلونه وکاروئ.
کله چې مالویر ستاسو براوزر ته ننوځي، نو دا کولی شي ستاسو کوډبیس ته ننوځي: غلا شوي ټوکنونه او زهرجن انحصار کولی شي ستاسو د ټول ټیم زیانونه زیانمن کړي. CI/CD pipelines.
د AppSec کشف او کمولو ستراتیژۍ
د مخنیوي لپاره څنګه د سکریچ تادیې وال څخه ډډه وکړو- د پراختیایي ایکوسیستمونو د ککړتیا پورې اړوند ګواښونه، د AppSec ټیمونه باید د امنیت سکیننګ او پلي کول په کې مدغم کړي CI/CD کاري ورکشاپونه.
د کشف او مخنیوي تخنیکونه
- د AppSec سکین کول: د پروژې په لارښودونو کې شکمن یا غیر مجاز سکریپټونه کشف کړئ.
- د اجازې تفتیش: په منظم ډول د براوزر او IDE توسیعونه د ډیر امتیاز لرونکي لاسرسي لپاره معاینه کړئ.
- د کوډ بشپړتیا تایید: د هش پر بنسټ تایید یا لاسلیک شوي اثار وکاروئ.
- د شبکې څارنه: د پراختیا کونکو ماشینونو څخه ناڅاپي بهر ته تلونکي ترافیک وپیژنئ.
Pipeline مثال په توګه
د CI ګارډ ریل: که چیرې حساس ټوکنونه په لاګونو کې څرګند شي نو جوړول یې ناکام کیږي
دا ډاډ ورکوي چې حتی که یو ناوړه پاس-پی وال سکریپټ ذخیره ته ننوځي، دا د اجرا کولو یا تبلیغ کولو دمخه بیرغ کیږي pipelines.
په پراختیایي کاري جریان کې خوندي کړنې او د امنیت اتومات کول
د شاته خطرونو څخه مخنیوی د سکریچ تادیې وال لټونونو څخه د مخنیوي څرنګوالی یوازې شخصي حفظ الصحه نه ده، دا د سیسټمیک محافظتونو په اړه ده.
عملي امنیتي اقدامات
- یوازې د رسمي پلورنځیو یا تایید شوي داخلي زیرمو څخه تایید شوي براوزر توسیعونه وکاروئ.
- په ټولو وسیلو کې د اتوماتیک توسیع همغږي کول غیر فعال کړئ.
- په براوزرونو کې د دریمې ډلې سکریپټ اجرا کول محدود کړئ او pipelines.
- د کانټینرونو یا VMs په کارولو سره د پراختیا چاپیریالونه جلا کړئ.
- د پیژندل شویو ناوړه نمونو لپاره د انحصارونو او محلي سکریپټونو اتومات سکین کول.
- د براوزر او سیسټم ترمنځ د شکمنو تعاملاتو لپاره د پای ټکي وڅارئ.
د تطبیق کرښه:
– xygeni enforce – پالیسي secure-dev-environments.yaml
د اتومات کولو بېلګه:
⚠️ يادونه: د امنیتي مثالونو د ازموینې یا ښودلو پر مهال اصلي ناوړه کوډ مه شاملوئ یا یې مه نقل کوئ. یوازې مصنوعي یا نقل شوي پیلوډونه وکاروئ.
د تجسس مخه ونیسئ چې په جوړجاړي بدل نشي
یو ساده تجسس، د سکریچ پی وال څخه د بای پاس کولو څرنګوالی لټول، کولی شي د مالویر انتان ته خطرناکه لاره پرانیزي. که د جعلي بای پاس-پی وال توسیعونو یا ککړ سکریپټونو له لارې وي، دا وسایل د انسان باور او پراختیا کونکي اسانتیا څخه ناوړه ګټه پورته کوي.
د دې سره یوځای کولو سره خپل چاپیریال خوندي کړئ:
- تایید شوي توسیعونه او زیرمې.
- د بشپړتیا دوامداره تایید.
- په اتوماتیک ډول سکین کول CI/CD کاري ورکشاپونه.
اوزارونه لکه ژیګیني په موندلو کې مرسته وکړئ ناوړه تړاوونه، د هنري بشپړتیا پلي کول، او د اکمالاتي زنځیر مالویر څخه د پراختیا کونکي کاري جریان خوندي کول، ډاډ ترلاسه کول چې تجسس هیڅکله جوړجاړی نه کیږي. "وړیا لاسرسی" ډیری وخت په لوړه بیه راځي. د خپلو اسنادو سره پیسې مه ورکوئ؛ پرځای یې خپل چاپیریال خوندي کړئ.





