د جاواسکریپټ اوبفسکیټر څه کوي؟
د جاواسکریپټ اوبفسکیټر ډیزاین شوی ترڅو پاک، د انسان لخوا لوستل کیدونکی کوډ واخلي او په یو څه کې یې بدل کړي چې په سختۍ سره لوستل کیدی شي، د پوهیدو یا ریورس انجینر کولو لپاره یې ستونزمن کوي. دا وسایل متغیرات او دندې بدلوي، سپین ځای لرې کوي، د کوډ جوړښتونه فلیټ کوي، او تخنیکونه لکه د تار ویشلو، هیکساډیسیمل کوډ کولو، یا د کنټرول جریان فلیټ کولو پلي کوي. پداسې حال کې چې هدف اکثرا د فکري ملکیت ساتنه یا د فایل اندازه کمول دي، پایله کې پیچلتیا د جاواسکریپټ مالویر لپاره مثالی پوښښ هم چمتو کوي. له همدې امله ډیری امنیتي ټیمونه د جاواسکریپټ ډیوبفسکیټر وسیلو ته مخه کوي ترڅو بدل شوی کوډ تحلیل کړي او پټ چلند کشف کړي.
د مثال په توګه، یو څه ساده لکه:
د پراختیا کونکو لپاره د مراجعینو اړخ منطق (د براوزر پر بنسټ SaaS فکر وکړئ)، د جاواسکریپټ اوبفسکیټر د وسیلې زنځیر برخه ده. مګر دا ورته بدلون دا د جاواسکریپټ مالویر لپاره یو مناسب پوښ جوړوي.
څنګه بریدګر د جاوا سکریپټ مالویر پټولو لپاره له ابهام څخه ناوړه ګټه پورته کوي
برید کوونکي د جاوا سکریپټ د پټولو لپاره د پټولو وسیلو څخه ناوړه ګټه پورته کوي مالویر د خلاصې سرچینې کتابتونونو ته داخل شوی, د npm کڅوړې، یا مستقیم د براوزر سکریپټونو کې. یو عام نمونه د پټو دندو دننه د پایلوډونو پټول دي چې د ځانګړو شرایطو لاندې د چلولو په وخت کې پیل کیږي.
د جوړجاړي شوي npm پیکج په اړه فکر وکړئ. په لومړي نظر کې، هرڅه قانوني ښکاري. مګر ژور نظر د کوډ شوي تارونو، لرې پرتو URLs، یا متحرک حواله کولو سره مبهم جاواسکریپټ څرګندوي. ایوال() زنګونه:
دا کمپریشن نه دی. دا پوښ دی. جاواسکریپټ مالویر دلته پټ دی، د ټوکنونو د ایستلو، د فشینګ فورمونو داخلولو، یا د ایپسونو دننه د اجازې زیاتولو انتظار کوي.
په AppSec او اکمالاتي سلسله کې اصلي خطرونه
عصري سافټویر pipelines د دریمې ډلې کوډ باندې جوړ شوي دي. د ناڅرګند سکریپټونو له لارې د جاوا سکریپټ مالویر نصب کول یوازې د امنیت سوري نه ده؛ دا د اکمالاتو زنځیر سرغړونه ده. یوځل چې ناڅرګند مالویر په شریک کتابتون کې راشي، دا خپریږي:
- په CI کې د جوړیدو له لارې package.json
- د ویب پیک/رول اپ له لارې د فرنټ اینډ بنډلونو ته
- د CDNs یا سکریپټ انجیکشنونو له لارې تولید ته ننوتل
د مثال په توګه، د پیښې-سټریم پیښې وښودله چې څنګه بریدګرو په پراخه کچه کارول شوي کڅوړو کې د پیلوډونو ځای پرځای کولو لپاره له ابهام څخه کار واخیست. پراختیا کونکي په ندرت سره په ژوره توګه ابهام شوی کوډ معاینه کوي، چې دا د پټولو لپاره مناسب ځای جوړوي.
خطر نظري نه دی. دا لا دمخه ستاسو په کوډ کې دی که ستاسو انحصارونه سکین شوي نه وي.
د جاواسکریپټ ډیوبفسکیټر وسیلو سره د پټ کوډ کشف کول
د پټو ګواښونو د نیولو لپاره، ټیمونه د جاواسکریپټ ډیوبفسکیټر وسایل کاروي. دا د کوډونو پټې نمونې تحلیل کوي، تارونه ډیکوډ کوي، او سره بیرغونه ښکاره کوي لکه متحرک ایوال()، مبهم کړۍ، او غیر ضروري پیچلتیا.
ګټور ډیوبفسکیټرونه یوازې کوډ بیا فارمیټ نه کوي؛ دوی فلګ کوي:
- استعمال د دنده, څرګندول، او د وخت ټاکل د کوډ شوي پیلوډونو سره
- د بیس ۶۴ یا هیکساډیسیمل تارونو اوږده لړۍ
- د کنټرول-بهیر فلیټینګ یا د مړ کوډ انجیکشن
اتومات وسایل لکه جامد تحلیل کونکي یا AST تحلیل کونکي د دې نمونو په موندلو کې مرسته کوي. دا د انحصارونو بیاکتنې یا د بسته تازه معلوماتو تاییدولو پرمهال د دفاع لومړۍ کرښه ده.
بېلګه: د پټو ګواښونو د یوځای کولو څخه د مخنیوي لپاره د ادغام دمخه چیکونو کې د ډیوبفسکیشن سکیننګ مدغم کړئ.
د کشف یوځای کول په CI/CD Pipelines
کشف کول د ځای پرځای کولو وروسته دنده نه ده. د پټولو سکین کول باید د CI/CD pipeline. کارول د ګیټ هب عملونه, ګیت لیب سی آی، او یا جینکنز په هر فشار یا یوځای کیدو کې سکینونه پیل کول.
نمونه pipeline جریان:
د پالیسۍ پلي کولو سره، تاسو کولی شئ هغه جوړونه بند کړئ چې خطرناک پټ کوډ لري. دا د SCA وسایلو په npm پیکجونو کې د پیژندل شوي مالویر لاسلیکونو کراس ریفرنس کول.
د رن ټایم حیرانتیاو ته انتظار مه کوئ. دا د جوړیدو وخت رد کړئ.
د ګډوډۍ پټ لګښت: د Deobfuscators سره د جاوا سکریپټ مالویر سره مبارزه
د جاوا سکریپټ د پټولو وسایل قانوني استعمالونه لري. مګر برید کونکي په دوی تکیه کوي ترڅو جاوا سکریپټ مالویر پټ کړي او په خلاصې سرچینې ایکوسیستم کې باور وکاروي. په AppSec کې اصلي خطر یوازې په هغه څه کې نه دی چې تاسو یې لیکئ، بلکه هغه څه چې تاسو یې واردوئ. د جاواسکریپټ ډیوبفسکیټر سکینونو او جامد تحلیلونو په ځای کولو سره CI/CD pipelines، پراختیایی ټیمونه کولی شي ګواښونه ژر وپیژني. په انحصارونو کې مبهم کوډ د شک سره چلند وکړئ، په ځانګړي توګه کله چې دا غیر متوقع وي.
اوزارونه لکه ژیګیني د دې لپاره جوړ شوي چې د DevSecOps ټیمونو سره مرسته وکړي چې د جاواسکریپټ ایکوسیستمونو کې د پټولو او اکمالاتي زنځیر خطرونو کې لید ترلاسه کړي. د خپل pipeline او کشف کړئ چې ستاسو په کوډ کې څه پټ دي مخکې لدې چې تولید ته ورسیږي.
ژیګیني د جاواسکریپټ د پټولو نمونو تحلیل کولو، د احتمالي جاواسکریپټ مالویر په نښه کولو، او ستاسو د سافټویر رسولو سلسله کې په پیکجونو کې د خطرناک چلندونو تعقیبولو سره د اساسي سکین کولو څخه هاخوا ځي. دا په بې ساري ډول مدغم کیږي CI/CD pipelines، د کوډ کیفیت او امنیت په اړه د اتوماتیک حکومتولۍ فعالول.
بې هوښه پاتې شئ. هرڅه وڅارئ. او په یاد ولرئ: که دا بې معنی ښکاري، نو شاید د دوهم ځل لیدلو مستحق وي.





