Software Supply Chain Security پيڪيج اسٽيج ۾ خطرا

Software Supply Chain Security پيڪيج اسٽيج ۾ خطرا

جيئن سافٽ ويئر ڊولپمينٽ سافٽ ويئر سپلائي چين جي زندگي جي چڪر سان گڏ اڳتي وڌندي آهي، پيڪيج اسٽيج هڪ اهم موڙ جي طور تي اڀري ٿو، جيڪو سورس ڪوڊ کي ورهائڻ لاءِ تيار ڪيل قابل عمل نمونن ۾ تبديل ڪري ٿو. بهرحال، هي نازڪ مرحلو ڪمزورين کان محفوظ ناهي، ان کي سافٽ ويئر جي سالميت ۽ سيڪيورٽي کي خراب ڪرڻ جي ڪوشش ڪندڙ بدسلوڪي اداڪارن لاءِ هڪ اهم نشانو بڻائي ٿو. هي بلاگ پوسٽ هن مرحلي دوران پيدا ٿيندڙ موجوده خطرن ۾ ڳولھي ٿي ۽ انهن کي گهٽائڻ لاءِ اثرائتي حڪمت عمليون بيان ڪري ٿي. هي مواد اسان جي بلاگ سيريز جي ڳولا جي تسلسل طور ڪم ڪري ٿو software supply chain security وچ ۾ SDLC.

سافٽ ويئر ڊولپمينٽ لائف سائيڪل ۾ پيڪيج اسٽيج

سافٽ ويئر سپلائي چين لائف سائيڪل جو پيڪيج مرحلو پيڪنگنگ ۽ صارفين کي ورهائڻ لاءِ سافٽ ويئر تيار ڪرڻ جي عمل کي شامل ڪري ٿو. هن مرحلي ۾ انسٽاليشن پيڪيجز ٺاهڻ، انحصار کي منظم ڪرڻ، ۽ سافٽ ويئر لاءِ ميٽا ڊيٽا پيدا ڪرڻ شامل آهي.

تعمير جي سالميت جا خطرا اهي ڪمزوريون آهن جيڪي حملي آورن کي پيڪنگنگ جي عمل دوران سافٽ ويئر ۾ غير مجاز تبديليون متعارف ڪرائڻ جي اجازت ڏئي سگهن ٿيون. اهي خطرا مختلف طريقن سان متعارف ڪرائي سگهجن ٿا، جهڙوڪ پيڪيج رجسٽري سان سمجهوتو ڪرڻ، پيڪنگنگ ٽولز ۾ ڪمزورين جو استحصال ڪرڻ، يا ٽئين پارٽي جي انحصار کي هٿي وٺرائڻ.

جديد سافٽ ويئر ۾ اوپن سورس حصن تي مڪمل انحصار هن مرحلي کي سڀ کان وڌيڪ بار بار ايسSCA ٽارگيٽ. هڪ مشهور اوپن سورس جزو ۾ اسٽيلٿ مالويئر متعارف ڪرائڻ ڪيترن ئي سائبر ڏوهارين لاءِ هڪ خواب آهي. اهو ئي سبب آهي ته وڌيڪ 2023 دوران 245,000 خراب پيڪيجز مليا.

مثالن جا Software Supply Chain Security پيڪيج اسٽيج ۾ خطرا

سافٽ ويئر-سپلائي-چين-سيڪيورٽي-پيڪيج-حملا-سافٽ ويئر-سپلائي-چين-پيڪيج-حملا
سمجھوتي ٿيل پيڪيج استعمال ڪريو

هي هڪ سافٽ ويئر پيڪيج کي ترتيب ڏيڻ يا استعمال ڪرڻ جي عمل ڏانهن اشارو ڪري ٿو جيڪو ڪنهن مخالف طرفان خراب ڪيو ويو آهي يا تبديل ڪيو ويو آهي.

اهو پيڪيج جي سرڪاري پيڪيج رجسٽري مان نڪرڻ کان پوءِ ٿي سگهي ٿو، يا ته صارف جي سسٽم تائين سڌي رسائي ذريعي يا سوشل انجنيئرنگ جي حڪمت عملين ذريعي جيڪي صارف کي خراب پيڪيج ڊائون لوڊ ڪرڻ يا انسٽال ڪرڻ لاءِ چالاڪ ڪن ٿا. هن ویکٹر جو هڪ مثال هو برائوزر ڪريو ٽائيپوسڪوئٽنگ حملو.

هڪ حملي آور، جيڪو لينڪس ۽ ميڪ سسٽم کي سمجهوتو ڪرڻ جي ڪوشش ڪري رهيو هو، هڪ مشهور Node.js لائبريري جي ڊولپمينٽ جي عمل ۾ داخل ٿي ويو جنهن کي Browserify سڏيو ويندو آهي. حملي آور NPM پيڪيج رجسٽري ذريعي ان کي ورهائڻ جو ارادو رکندي، بدسلوڪي ڪوڊ کي پروجيڪٽ جي سورس ڪوڊ ۾ داخل ڪيو. هڪ ڀيرو خراب Browserify پيڪيج NPM تي اپلوڊ ڪيو ويو، بي شڪ ڊولپرز ان کي ڊائون لوڊ ۽ انسٽال ڪندا، ان کي جائز نسخو سمجهندا. خراب ڪوڊ، جيڪو پيڪيج اندر شامل ڪيو ويو هو، خاموشي سان هلندو، ان سسٽم جي سالميت کي سمجهوتو ڪندو جيڪو ان کي متاثر ڪيو. اهو ڊيٽا چوري، سسٽم جي عدم استحڪام، يا حملي آور لاءِ ريموٽ رسائي جو سبب بڻجي سگهي ٿو.

سمجهوتو پيڪيج رجسٽري

هڪ سمجهوتو ٿيل پيڪيج رجسٽري هڪ سافٽ ويئر ريپوزٽري آهي جيڪا هڪ مخالف طرفان داخل ڪئي وئي آهي جنهن رجسٽري جي انتظامي انٽرفيس يا انفراسٽرڪچر تائين غير مجاز رسائي حاصل ڪئي آهي.

هي مخالف کي جائز سافٽ ويئر پيڪيجز کي خراب سافٽ ويئر پيڪيجز سان تبديل ڪرڻ يا تبديل ڪرڻ جي اجازت ڏئي ٿو، جيڪي پوءِ غير شڪي طور تي انسٽال ٿيل استعمال ڪندڙن ۾ ورهائي سگهجن ٿا. هن قسم جي خطري جو هڪ مثال هو پيڪيج آئيني تي حملو: هڪ محقق، اوپن سورس سافٽ ويئر کي فروغ ڏيڻ جي ارادي سان، ڪيترن ئي مشهور پيڪيج رجسٽرين سان سمجهوتو ڪيو، جن ۾ ميون سينٽرل، اين پي ايم، ۽ روبي گيمز شامل آهن. انهن رجسٽرين تائين رسائي حاصل ڪندي، محقق اصل ريپوزٽريز جا آئينا ۽ نقل ٺاهڻ جي قابل ٿي ويو، جنهن ڊولپرز کي پيڪيجز ڊائون لوڊ ڪرڻ لاءِ هڪ آسان متبادل فراهم ڪيو.

جڏهن ته، انهن آئينن ۾ هڪ خطرناڪ مقصد هو. خراب ٿيل آئينا محقق لاءِ خراب پيڪيجز کي ورهائڻ لاءِ لنگهه طور ڪم ڪندا هئا. انهن پيڪيجز جائز پيڪيجز کي تبديل ڪيو، جيڪي بنيادي رجسٽري پاران نه ڳوليا ويا، ۽ بي شڪ ڊولپرز اڻڄاڻائيءَ ۾ انهن کي ڊائون لوڊ ۽ انسٽال ڪيو. هڪ ڀيرو انسٽال ٿيڻ کان پوءِ، اهي خراب پيڪيجز پنهنجو پيل لوڊ جاري ڪندا هئا، من ماني ڪوڊ تي عمل ڪندا هئا، حساس ڊيٽا چوري ڪندا هئا، يا آپريشن ۾ خلل وجهندا هئا.

تبديل ٿيل پيڪيج اپلوڊ ڪريو

هڪ مخالف هڪ تبديل ٿيل پيڪيج کي هڪ ريپوزٽري يا ورهائڻ واري چينل تي اپ لوڊ ڪري ٿو جنهن ۾ خراب ڪوڊ يا پيل لوڊ شامل آهن. اهو پيڪيج جي سورس ڪوڊ، پيڪنگنگ، يا ميٽا ڊيٽا کي تبديل ڪندي ڪري سگهجي ٿو.

هن قسم جي خطري مان هڪ سڀ کان وڌيڪ بدنام هو 2021 ۾ ڪوڊڪوو حملو. هڪ حملو ڪندڙ، ڪوڊڪوو استعمال ڪندي سافٽ ويئر منصوبن کي سمجهوتو ڪرڻ جي ڪوشش ڪري رهيو آهي، هڪ مشهور مسلسل انضمام ۽ مسلسل ترسيل (CI/CD) ٽول، هڪ پروجيڪٽ جي گوگل ڪلائوڊ اسٽوريج (GCS) بڪٽ تائين غير مجاز رسائي حاصل ڪرڻ لاءِ ليڪ ٿيل سندون استعمال ڪيون. هڪ ڀيرو حملي آور GCS بڪٽ تائين رسائي حاصل ڪري ورتي، انهن هڪ خراب آرٽيڪل اپ لوڊ ڪيو، ڪوڊڪوو پيڪيج جو هڪ تبديل ٿيل نسخو، جيڪو پوءِ ڪوڊڪوو سروس ذريعي استعمال ڪندڙن ۾ ورهايو ويو. غير شڪي ڊولپرز، خودڪار اپڊيٽس فيچر تي ڀروسو ڪندي، خراب پيڪيج کي ڊائون لوڊ ۽ انسٽال ڪندا، ان کي جائز سمجهندا. هڪ ڀيرو انسٽال ٿيڻ کان پوءِ، خراب ڪوڊ خاموشي سان هلندو، ان سسٽم جي سالميت کي نقصان پهچائيندو جيڪو ان کي متاثر ڪيو. اهو ڊيٽا چوري، سسٽم جي عدم استحڪام، يا حملي آور لاءِ ريموٽ رسائي جو سبب بڻجي سگهي ٿو.

پيڪيج رجسٽرين تي حملا ايترا عام آهن جو ڪجهه حملي جي نمونن کي هڪ نالو مليو آهي:

In ٽائيپوسڪواٽنگ، خراب اداڪار رجسٽري ۾ ڪيترائي خراب پيڪيجز اپ لوڊ ڪري ٿو جن ۾ معمولي ٽائيپو غلطيون يا جائز، مشهور نالن سان ملندڙ جلندڙ نالا آهن، انهي اميد سان ته ڊولپرز ارادي واري پيڪيج جي نالي کي خراب نالي سان غلط اسپيلنگ ڪندا. گهڻو ڪري خراب پيڪيج غير معلوم ٿيل پاس ڪرڻ لاءِ جائز طور تي لڪايو ويندو آهي، اسٽار گيزنگ سان متاثر ٿيڻ جي امڪان کي وڌائيندو آهي. 

انحصار جي مونجهارو ڪجهه پيڪيج مئنيجر ڪيترن ئي رجسٽرين مان گهربل پيڪيجز کي حل ڪرڻ جي طريقي کي استعمال ڪن ٿا. جڏهن ڪا تنظيم اندروني رجسٽري ۾ شايع ٿيل اندروني حصن کي استعمال ڪري ٿي، هڪ حملو ڪندڙ جيڪو حقيقت کي ڄاڻي ٿو اهو عوامي رجسٽري ۾ ساڳئي نالي سان هڪ خراب جزو شايع ڪري سگهي ٿو. جيڪڏهن اندروني جزو لاءِ استعمال ٿيل نالو اسڪوپ نه ڪيو ويو آهي، ته ڪجهه پيڪيج مئنيجر اندروني جي بدران خراب جزو آڻيندا.   

سان ٽروئن پيڪيجز، سائبر ڪرمنل مالويئر کي مفيد صحيح ڪوڊ ۾ لڪائيندو آهي. اهو حقيقي ليکڪ طرفان استعمال ڪري سگهجي ٿو، يا هڪ حصو وٺندڙ طرفان جيڪو پاڻ کي پيڪيج کي برقرار رکڻ لاءِ پيش ڪري ٿو. اهو پڻ سڃاتو وڃي ٿو پئڪيج اغوا. حملي آورن هڪ موجوده پيڪيج کي اغوا ڪرڻ لاءِ ڪيتريون ئي طريقا استعمال ڪيا، جهڙوڪ ڊومين ٽيڪ اوور جتي هڪ ختم ٿيل ڊومين حملي آور طرفان ورتو ويو جنهن پراڻي مينٽينر اي ميل کي ٻيهر ٺاهيو ۽ مينٽينر اڪائونٽ تي قبضو ڪرڻ لاءِ پاسورڊ جي بحالي ڪئي.

حتمي تبصرا

جيئن ته تنظيمون تيزي سان سافٽ ويئر ڊولپمينٽ طريقا اختيار ڪري رهيون آهن جيڪي آٽوميشن ۽ مسلسل ترسيل کي ترجيح ڏين ٿيون، سافٽ ويئر پيڪيج اسٽيج کي محفوظ ڪرڻ جي اهميت ڪڏهن به وڌيڪ اهم نه رهي آهي. هن نازڪ مرحلي دوران مضبوط سيڪيورٽي قدمن کي لاڳو ڪرڻ سان، تنظيمون بدسلوڪي حملن جو شڪار ٿيڻ جي خطري کي گهٽائي سگهن ٿيون جيڪي انهن جي سافٽ ويئر جي سالميت ۽ سيڪيورٽي کي نقصان پهچائي سگهن ٿيون.

هن بلاگ پوسٽ ۾ بيان ڪيل حڪمت عمليون، مهيا ڪيل مثالن سان گڏ، هڪ واضح ياد ڏياريندڙ طور ڪم ڪن ٿيون ته پيڪيج اسٽيج سافٽ ويئر سپلائي چين اندر هڪ ڪمزور نقطي جي نمائندگي ڪري ٿو. تنظيمن کي انهن خطرن تي ڌيان ڏيڻ گهرجي ۽ انهن جي سافٽ ويئر کي حملي کان بچائڻ لاءِ ضروري سيڪيورٽي قدمن تي عمل ڪرڻ گهرجي. ائين ڪرڻ سان، اهي پنهنجن استعمال ڪندڙن ۽ گراهڪن لاءِ پنهنجي سافٽ ويئر جي سالميت، سيڪيورٽي ۽ اعتبار جي ضمانت ڏئي سگهن ٿا.

هڪ محفوظ سافٽ ويئر ايڪو سسٽم ڏانهن اسان جي سفر ۾ شامل ٿيو

جي دائري ۾ هڪ قدم اڳتي رهڻ جو موقعو نه وڃايو software supply chain security. اڄ ئي اسان جي بلاگ کي سبسڪرائب ڪريو ۽ اسان جي تازين بصيرت حاصل ڪرڻ وارن ۾ پهريون ٿيو، انهي کي يقيني بڻائي ته توهان جو ادارو وڌندڙ خطرن جي وچ ۾ لچڪدار ۽ محفوظ رهي. گڏجي، اسان هر ڪنهن لاءِ هڪ وڌيڪ مضبوط ۽ محفوظ سافٽ ويئر ايڪو سسٽم ٺاهي سگهون ٿا.

ياد رکو software supply chain security هڪ جاري سفر آهي، منزل نه. ابھرندڙ خطرن کي منهن ڏيڻ لاءِ سيڪيورٽي طريقن جو مسلسل جائزو وٺڻ ۽ انهن کي اپنائڻ سان، تنظيمون پنهنجي سافٽ ويئر سپلائي چين کي محفوظ بڻائي سگهن ٿيون ۽ پنهنجن استعمال ڪندڙن کي قابل اعتماد سافٽ ويئر پهچائي سگهن ٿيون.

زائيگيني جون خاصيتون ڳوليو!
اسان جو وڊيو ڊيمو ڏسو
اسڪا-ٽولز-سافٽ ويئر-ڪمپوزيشن-تجزيو-ٽولز
پنهنجي سافٽ ويئر خطرن کي ترجيح ڏيو، درست ڪريو، ۽ محفوظ ڪريو
پنهنجو مفت اڪائونٽ حاصل ڪريو.
ڪنهن به ڪريڊٽ ڪارڊ جي ضرورت نه آهي.

پنهنجي سافٽ ويئر ڊولپمينٽ ۽ پهچائڻ کي محفوظ بڻايو

زائيگيني پراڊڪٽ سوٽ سان