تعمير جي مرحلي ۾ سافٽ ويئر سپلاءِ چين جا خطرا

جيئن سافٽ ويئر سپلائي چين لائف سائيڪل سورس ڪوڊ کان ايگزيڪيوٽو آرٽيفيڪٽس تائين ترقي ڪري ٿي، تعمير جو مرحلو هڪ نازڪ موڙ جي طور تي بيٺو آهي. تڏهن به، هي تبديلي وارو مرحلو ڪيترن ئي خطرن لاءِ پڻ حساس آهي جيڪي سافٽ ويئر جي سالميت کي خطري ۾ وجهي سگهن ٿا ۽ build security. اهي خطرا مختلف طريقن سان تعمير جي عمل ۾ داخل ٿي سگهن ٿا، جنهن ۾ قائم ٿيل طريقن کي روڪڻ شامل آهي CI/CD pipeline، ڪوڊ پوسٽ سورس ڪنٽرول کي تبديل ڪرڻ، بلڊ پروسيس کي پاڻ سان سمجهوتو ڪرڻ، يا آرٽيفيڪٽ ريپوزٽريز کي هٿي وٺرائڻ. هن بلاگ پوسٽ ۾، اسان انهن خطرن ۾ کوٽائي ڪريون ٿا ۽ سڀ کان وڌيڪ عام سافٽ ويئر سپلائي چين بلڊ حملن جو جائزو وٺون ٿا. هي مواد اسان جي بلاگ سيريز کي ڳولڻ جاري رکي ٿو software supply chain security سڄي ۾ SDLC.

سافٽ ويئر ڊولپمينٽ لائف سائيڪل ۾ تعمير جو مرحلو 

سافٽ ويئر سپلائي چين لائف سائيڪل جي تعمير واري مرحلي ۾ سورس ڪوڊ کي ايگزيڪيوٽيبل سافٽ ويئر آرٽيفيڪٽس ۾ تبديل ڪرڻ جو عمل شامل آهي. هن مرحلي ۾ سورس ڪوڊ کي مرتب ڪرڻ، ڳنڍڻ، ۽ پيڪنگ ڪرڻ، انهي سان گڏ انسٽاليشن پيڪيجز ۽ ترتيب فائلون ٺاهڻ شامل آهن.

Build security خطرا اهي ڪمزوريون آهن جيڪي مخالف کي اجازت ڏئي سگهن ٿيون ته هو بلڊ جي عمل دوران سافٽ ويئر ۾ غير مجاز تبديليون متعارف ڪرائي سگهي بغير سورس ڪوڊ کي تبديل ڪرڻ جي. اهي خطرا مختلف طريقن سان متعارف ڪرائي سگهجن ٿا، جهڙوڪ بلڊ ماحول سان سمجهوتو ڪرڻ يا بلڊ ٽولز ۾ ڪمزورين جو استحصال ڪرڻ. 

سافٽ ويئر-سپلائي-چين-سيڪيورٽي-بلڊ-حملو-سافٽ ويئر-سپلائي-چين-بلڊ-حملا

سڀ کان وڌيڪ عام سافٽ ويئر سپلاءِ چين خطرا - حملو ٺاهيو

تاريخ CI/CD

هي قائم ڪيل کي روڪڻ جي عمل ڏانهن اشارو ڪري ٿو CI/CD (مسلسل انضمام ۽ مسلسل ترسيل) pipeline سخت جانچ، تصديق، ۽ آڊيٽنگ جي عملن مان گذرڻ کان سواءِ سڌو سنئون سافٽ ويئر ٺاهڻ ۽ شايع ڪرڻ لاءِ جيڪي عام طور تي سرڪاري طرفان لاڳو ڪيا ويندا آهن pipeline. اهو دستي طور تي سافٽ ويئر کي ٻاهران ٺاهي سگهجي ٿو CI/CD ماحول يا اوزار يا اسڪرپٽ استعمال ڪندي جيڪي تعمير جي عمل ۾ غير مجاز ترميمن جي اجازت ڏين ٿا. هن قسم جي ویکٹر حملي جو هڪ مثال هو جينڪنز حملو. 2022 ۾، هيڪرز بلڊ ۾ داخل ٿيا. pipeline هڪ مشهور اوپن سورس سافٽ ويئر پروجيڪٽ جنهن کي جينڪنز سڏيو ويندو آهي. هيڪرز هڪ جينڪنز فائل ۾ خراب ڪوڊ داخل ڪيو، جيڪو هڪ اسڪرپٽ آهي جيڪو تعمير جي عمل کي بيان ڪري ٿو. خراب ڪوڊ هيڪرز کي نظرانداز ڪرڻ جي اجازت ڏني CI/CD pipelineجي سيڪيورٽي چيڪ ڪري ٿو ۽ انهن جو ڪوڊ بلڊ پروسيس ۾ داخل ڪري ٿو. هي ڪوڊ پوءِ انهن تنظيمن جي سسٽم تي عمل ڪيو ويندو آهي جيڪي سافٽ ويئر انسٽال ڪندا هئا.

سورس ڪنٽرول کان پوءِ ڪوڊ تبديل ڪريو 

هن عمل ۾ سورس ڪوڊ ۾ غير مجاز تبديليون ڪرڻ شامل آهن جڏهن اهو ٿي چڪو آهي commitهڪ قابل اعتماد سورس ڪنٽرول سسٽم (SCS) سان ڳنڍيل ۽ پوءِ هن تبديل ٿيل ڪوڊ استعمال ڪندي سافٽ ويئر ٺاهڻ. اهو ڊولپر جي ورڪ اسٽيشن تي ڪوڊ کي سڌو سنئون تبديل ڪندي يا بلڊ پروسيس ۾ خراب ڪوڊ داخل ڪرڻ لاءِ ٻاهرين اوزارن يا اسڪرپٽ استعمال ڪندي ڪري سگهجي ٿو. هن ویکٹر حملي جو هڪ مثال 2022 ۾ GitLab حملو هو. هيڪرز بلڊ ۾ داخل ٿيا. pipeline of GitLab. هيڪرز گٽ ليب ۾ خراب ڪوڊ داخل ڪيو. CI/CD pipeline، جيڪو هڪ اوزار آهي جيڪو خودڪار ڪري ٿو build security عمل. خراب ڪوڊ هيڪرز کي ڪوڊ کي سورس ڪنٽرول ۾ چيڪ ڪرڻ کان پوءِ تبديل ڪرڻ جي اجازت ڏني. ان انهن کي پنهنجو ڪوڊ سافٽ ويئر ۾ داخل ڪرڻ جي اجازت ڏني، جيڪو پوءِ انهن تنظيمن جي سسٽم تي عمل ڪيو ويو جيڪي سافٽ ويئر انسٽال ڪيو.

ٺاهه جي عمل کي سمجهوتو ڪريو

ان ۾ بلڊ جي عمل کي پاڻ ۾ هٿ چراند ڪرڻ يا تبديل ڪرڻ شامل آهي، يا ته بلڊ ماحول تائين سڌي رسائي ذريعي يا بلڊ ٽولز يا ٽئين پارٽي جي انحصار ۾ ڪمزورين جو استحصال ڪندي. اهو بلڊ آئوٽ پُٽ ۾ خراب ڪوڊ متعارف ڪرائڻ، بلڊ جي اصليت سان ڇڪتاڻ ڪرڻ، يا بلڊ جي عمل کي مڪمل طور تي خراب ڪرڻ لاءِ ڪري سگهجي ٿو. هن ویکٹر حملي جي سڀ کان مشهور مثال هئي SolarWinds حملو. هڪ حملي آور SolarWinds جي بلڊ پليٽ فارم تائين غير مجاز رسائي حاصل ڪئي هئي، هڪ سسٽم جيڪو SolarWinds Orion سافٽ ويئر کي مرتب ڪرڻ ۽ پيڪيج ڪرڻ لاءِ استعمال ٿيندو هو. هن اسڪرپٽ خراب ڪوڊ کي مرتب ڪيل SolarWinds Orion سافٽ ويئر ۾ داخل ڪيو. جڏهن استعمال ڪندڙ سمجهوتو ٿيل سافٽ ويئر انسٽال ڪيو، خراب ڪوڊ کي انهن جي سسٽم تي عمل ڪيو ويو، جنهن سان حملي آور کي انهن جي سسٽم تائين غير مجاز رسائي ملي وئي. حملو ڪندڙ انهن جي سسٽم مان حساس ڊيٽا، جهڙوڪ سندون، دانشورانه ملڪيت، ۽ گراهڪ جي معلومات چوري ڪرڻ جي قابل پڻ هو.

مصنوعي ذخيري کي سمجهوتو ڪريو

هي هڪ آرٽيفيڪٽ ريپوزٽري جي غير مجاز رسائي يا هٿ چراند جو حوالو ڏئي ٿو، جتي سافٽ ويئر پيڪيجز ۽ بائنريز اندروني يا ٻاهرين استعمال ڪندڙن کي ورهائڻ لاءِ محفوظ ڪيا ويندا آهن. حملو ڪندڙ هن ڪمزوري جو فائدو وٺي خراب ڪوڊ متعارف ڪرائڻ، سافٽ ويئر جي صداقت سان ڇڪتاڻ ڪرڻ، يا تعیناتي جي عمل ۾ خلل وجهڻ ڪري سگهن ٿا. هن ویکٹر حملي جي هڪ مثال هئي 2022 ۾ روبي گيمز. هيڪرز روبي گيمز جي آرٽيفيڪٽ ريپوزٽري ۾ داخل ٿي ويا. هيڪرز هڪ جائز آرٽيفيڪٽ کي هڪ خراب ڪندڙ سان تبديل ڪيو، جيڪو پوءِ هزارين تنظيمن پاران روبي آن ريل سان سافٽ ويئر ٺاهيندي ڊائون لوڊ ڪيو ويو. خراب ڪندڙ آرٽيفيڪٽ هيڪرز کي انهن تنظيمن جي سسٽم تي من ماني ڪوڊ هلائڻ جي اجازت ڏني جيڪي سافٽ ويئر انسٽال ڪندا هئا. اهو ممڪن طور تي انهن کي ڊيٽا چوري ڪرڻ، مالويئر انسٽال ڪرڻ، يا آپريشن ۾ خلل وجهڻ جي اجازت ڏئي سگهي ٿو.

حتمي تبصرا

جيئن ته تنظيمون سافٽ ويئر ڊولپمينٽ جي طريقن کي اپنائڻ جاري رکن ٿيون جيڪي خودڪار ۽ مسلسل پهچائڻ تي زور ڏين ٿيون، سافٽ ويئر بلڊ جي عمل کي محفوظ ڪرڻ جي اهميت ڪڏهن به وڌيڪ نه رهي آهي. تعمير جي مرحلي ۾ مضبوط سيڪيورٽي قدمن کي لاڳو ڪرڻ سان، تنظيمون بدسلوڪي حملن جو شڪار ٿيڻ جي خطري کي گهٽائي سگهن ٿيون جيڪي انهن جي سافٽ ويئر جي سالميت ۽ سيڪيورٽي کي نقصان پهچائي سگهن ٿيون.

هن بلاگ پوسٽ ۾ بيان ڪيل حڪمت عمليون ۽ مهيا ڪيل مثال هڪ ياد ڏياريندڙ طور ڪم ڪن ٿا ته تعمير جو مرحلو سافٽ ويئر سپلائي چين ۾ هڪ ڪمزور نقطو آهي. تنظيمن کي انهن خطرن تي ڌيان ڏيڻ گهرجي ۽ پنهنجي سافٽ ويئر کي حملي کان بچائڻ لاءِ ضروري سيڪيورٽي اپاءَ لاڳو ڪرڻ گهرجن. ائين ڪرڻ سان، اهي پنهنجي استعمال ڪندڙن ۽ گراهڪن لاءِ پنهنجي سافٽ ويئر جي سالميت، سيڪيورٽي ۽ اعتبار کي يقيني بڻائي سگهن ٿا.

هڪ محفوظ سافٽ ويئر ايڪو سسٽم ڏانهن اسان جي سفر ۾ شامل ٿيو

سافٽ ويئر سپلائي چين جي خطرن کان بچڻ ۾ وکر کان اڳتي رهڻ جو هي موقعو نه وڃايو. اڄ ئي اسان جي بلاگ کي سبسڪرائب ڪريو ۽ اسان جي تازين بصيرت حاصل ڪرڻ وارا پهريان بڻجو، انهي کي يقيني بڻائي ته توهان جو ادارو ترقي پذير خطرن جي وچ ۾ لچڪدار ۽ محفوظ رهي. گڏجي، اسان سڀني لاءِ هڪ وڌيڪ مضبوط ۽ محفوظ سافٽ ويئر ايڪو سسٽم ٺاهي سگهون ٿا.

زائيگيني جون خاصيتون ڳوليو!
اسان جو وڊيو ڊيمو ڏسو
اسڪا-ٽولز-سافٽ ويئر-ڪمپوزيشن-تجزيو-ٽولز
پنهنجي سافٽ ويئر خطرن کي ترجيح ڏيو، درست ڪريو، ۽ محفوظ ڪريو
پنهنجو مفت اڪائونٽ حاصل ڪريو.
ڪنهن به ڪريڊٽ ڪارڊ جي ضرورت نه آهي.

پنهنجي سافٽ ويئر ڊولپمينٽ ۽ پهچائڻ کي محفوظ بڻايو

زائيگيني پراڊڪٽ سوٽ سان