හැඳින්වීම: GitHub ක්රීඩා වල නැගීම සහ විනෝදය පිටුපස ඇති අවදානම්
ඔබ කවදා හෝ සෙවුමක් කර ඇත්නම් GitHub ක්රීඩා, ඔබ බ්රව්සර් පාදක කරගත් වෙඩික්කරුවන්ගේ සිට JavaScript හෝ Python සමඟ ගොඩනගා ඇති රෙට්රෝ ක්ලෝන දක්වා සියල්ල හමු වී ඇති. මෙම ව්යාපෘති උත්සාහ කිරීමට විනෝදජනක, ක්රියාත්මක කිරීමට පහසු සහ බොහෝ විට YouTube නිබන්ධන හෝ සංසදවල පෙන්වනු ලැබේ. එහි ප්රතිඵලයක් වශයෙන්, ඒවා විශේෂයෙන් ජනප්රිය වී ඇත්තේ පාසල්වල වන අතර, එහිදී සංවර්ධකයින් සහ සිසුන් බොහෝ විට ඒවාට ප්රවේශ වේ. GitHub අවහිර නොකළ ක්රීඩා නැත්නම් ඒවායින් වෙන් කරන්න GitHub io ක්රීඩා පිටු.
මෙම ජනප්රියතාවය නිසා, සංවර්ධකයින් සහ සිසුන් යන දෙදෙනාම මෙම ගබඩා ගබඩා ක්ලෝන කර, කේතය ක්රියාත්මක කර, වැඩි සිතුවිල්ලකින් තොරව ඉදිරියට යති. නමුත් මෙන්න ගැටලුව: මෙම ක්රීඩා සියල්ලම ඒවා පෙනෙන ආකාරයට නොවේ.
සමහර ක්රීඩා ගබඩාවන් සෙවනැලි ස්ථාපන ස්ක්රිප්ට් ක්රියාත්මක කරයි. තවත් සමහරක් යල් පැන ගිය හෝ අවදානමට ලක්විය හැකි යැපීම් ඇද ගනී. කිහිපයක් වත්කම්, බහාලුම් හෝ යෙදවුම් ගොනු තුළ අනිෂ්ට මෘදුකාංග සඟවයි. බොහෝ සංවර්ධකයින් මෙම ව්යාපෘති සත්කාරකත්වය සපයන බැවින් GitHub io ක්රීඩා, අවදානම ඉක්මනින් පැතිරෙන අතර බොහෝ විට එය නොදැනී යයි.
මෙම සටහනෙන්, ක්රීඩා ගබඩාවන් බරපතල ආරක්ෂක තර්ජනයක් බවට පත්වන්නේ කෙසේදැයි අපි ගවේෂණය කරන්නෙමු. ඔබේ කුතුහලය හෝ ඔබේ CI/CD.
ප්රහාරකයින් GitHub ක්රීඩා සහ අවහිර නොකළ ගබඩා ඉලක්ක කරන්නේ ඇයි?
මුලින්ම බැලූ බැල්මට, GitHub හි ක්රීඩා ගබඩාවන් හානිකර නොවන බව පෙනේ. සියල්ලට පසු, ඒවා බොහෝ විට කුඩා අත්හදා බැලීම් හෝ විනෝදය සඳහා ගොඩනගා ඇති අධ්යාපනික ව්යාපෘති වේ. කෙසේ වෙතත්, ප්රහාරකයින් මේවා දකින්නේ වෙනස් ආකාරයකටය. යථාර්ථයේ දී, එවැනි බොහෝ repos අනිෂ්ට මෘදුකාංග බෙදාහැරීමේ වේදිකා ලෙස භාවිතා කරයි, බොහෝ විට වෙස්වලාගත් GitHub ක්රීඩා or ගිතුබ් අවහිර නොකළ ක්රීඩා.
උදාහරණයක් ලෙස, තර්ජන නළුවෙකු ලෙස හැඳින්වේ Stargazer Goblin හරහා ජාලයක් ක්රියාත්මක කරයි ghost GitHub ගිණුම් 3,000ක්"Stargazers Ghost Network" ලෙස නම් කර ඇත. මෙම කණ්ඩායම හිතාමතාම ඔවුන්ගේ දෘශ්යතාව සහ නීත්යානුකූලභාවය වැඩි දියුණු කිරීම සඳහා අනිෂ්ට ගබඩා තරු, දෙබලක සහ නරඹන අතර, සාමාන්යයෙන් මෙවලම් හෝ ක්රීඩා වංචා සොයන පරිශීලකයින් ඉලක්ක කරයි. මෙම ගබඩා Atlantida Stealer, Rhadamanthys, Lumma Stealer සහ RedLine වැනි තොරතුරු සොරකම් කරන්නන් සහ ransomware බෙදා හැරීමට භාවිතා කර ඇත.
එපමණක් නොව, තවත් නවීන ව්යාපාරයක් ලෙස හැඳින්වේ ජල ශාපය අඩුම තරමින් ආයුධ සන්නද්ධ කර ඇත GitHub ගිණුම් 76ක්, නීත්යානුකූල මෙවලම් ලෙස පෙනෙන දේවලට බහු-අදියර අනිෂ්ට මෘදුකාංග ඇතුළත් කිරීම. ගෙවීම් Visual Studio ව්යාපෘති ගොනු (PreBuildEvent) තුළ සඟවා ඇති අතර, අක්තපත්ර සොරකම් කිරීම, බ්රව්සර් දත්ත නිස්සාරණය සහ දිගුකාලීන පැවැත්ම සඳහා අපැහැදිලි ස්ක්රිප්ට් සහ ඉලෙක්ට්රෝන පාදක ද්විමය යෙදවීම සිදු කරයි. ඉලක්ක අතර සංවර්ධකයින්, DevOps කණ්ඩායම් සහ ක්රීඩා නිර්මාණකරුවන් ඇතුළත් වේ.
බොහෝ සංවර්ධකයින් කේතය සමාලෝචනය නොකර පරීක්ෂා කිරීමට හෝ ඉගෙන ගැනීමට github ක්රීඩා ක්ලෝන කරන බව ප්රහාරකයින් ප්රයෝජන ගනී. ඒ හා සමානව, GitHub පිටු හරහා සපයන ලද repos, බ්රවුසරයක පූරණය වූ විට ක්රියාත්මක වන ද්වේෂසහගත JavaScript, රූප හෝ යළි-යොමුවීම් ස්ක්රිප්ට් සත්කාරකත්වය සැපයිය හැකිය. බොහෝ github io ක්රීඩා ගැඹුරු පරීක්ෂාවකින් තොරව දෙබලක කර නැවත භාවිතා කරන බැවින්, ප්රහාරකයින් ඒවා අපැහැදිලි කේත, සැඟවුණු ට්රැකර් හෝ ප්රේරක බාගත කිරීමට භාවිතා කරයි. මෙම උපක්රම සංවර්ධකයින් විවෘත මූලාශ්ර ව්යාපෘතිවල තබා ඇති විශ්වාසය සූරාකයි.
කෙටියෙන් කිවහොත්, ක්රීඩා ගබඩාවන් සහ අවහිර නොකළ ක්රීඩා ව්යාපෘතිවල ජනප්රියතාවය ඒවා ප්රහාරකයින් සඳහා සාරවත් භූමියක් බවට පත් කරයි. නිසි පරීක්ෂාවකින් තොරව, කුතුහලයෙන් පිරි සංවර්ධකයෙකුට ක්රීඩා ගබඩාවක් ක්ලෝන කිරීමෙන් හෝ සත්කාරකත්වය සැපයීමෙන් ඔවුන්ගේ පරිසරයට අනිෂ්ට මෘදුකාංග හඳුන්වා දිය හැකිය.
ඔබගේ සියලුම GitHub ව්යාපෘති සුරක්ෂිත කිරීමට අවශ්යද?
ක්රීඩා මොඩ් වලට අමතරව ඔබේ GitHub ගබඩාවන් ආරක්ෂා කර ගන්නේ කෙසේදැයි ඔබ කල්පනා කරන්නේ නම්, අවසර පිළිබඳ අපගේ ගැඹුරු කිමිදුම් සටහන අතපසු නොකරන්න, pull requests, CI/CD ඒකාබද්ධ කිරීම සහ තවත් දේ.
GitHub අවහිර නොකළ ක්රීඩා සහ GitHub IO ක්රීඩා වල අනිෂ්ට මෘදුකාංග රටා
සංවර්ධකයින් ලේබල් කර ඇති ව්යාපෘති ගවේෂණය කරන විට github unblocked games, බොහෝ ඒවා හානිකර නොවන බව පෙනේ. කෙසේ වෙතත්, පුනරාවර්තන රටා කිහිපයක් පහසුවෙන් මඟ හැරිය හැකි බරපතල තර්ජන හෙළි කරයි.
ව්යාපාරය: ජල ශාපය
Trend Micro විසින් "නමින් හැඳින්වෙන" ව්යාපාරයක් අනාවරණය කරන ලදී. ජල ශාපය, එහිදී අවම වශයෙන් GitHub ගිණුම් 76ක් සංවර්ධක මෙවලම් හෝ ක්රීඩා මොඩ් ලෙස වෙස්වලාගත් සත්කාරක ආයුධ සහිත ගබඩාවන්. මෙම ගබඩාවන් ද්වේෂසහගත ගෙවීම් ඇතුළත් කරයි. <PreBuildEvent> Visual Studio ව්යාපෘති ගොනු වල ටැග්. ගොඩනැගීම් අතරතුර, අපැහැදිලි PowerShell හෝ VBS ස්ක්රිප්ට් සංකේතනය කළ ZIP ලේඛනාගාර බාගත කිරීම, ඉලෙක්ට්රෝන-පාදක ද්විමය ගොනු ස්ථාපනය කිරීම සහ අක්තපත්ර, බ්රව්සර් දත්ත සහ සැසි ටෝකන ඉවත් කිරීම. අනිෂ්ට මෘදුකාංගය කාලසටහන්ගත කාර්යයන් සහ රෙජිස්ට්රි වෙනස්කම් හරහා නොනැසී පැවතීම ද ක්රියාත්මක කරයි.
GitHub ක්රීඩා වල ව්යාජ කේතය: හුක්
ව්යාජ කේතය: අපැහැදිලි PowerShell ක්රියාත්මක කිරීම
මෙම සරල කළ උදාහරණය මඟින්, අනිෂ්ට කේතය මතකයේ සෘජුවම විකේතනය කර ක්රියාත්මක කිරීමෙන් තැටි ලිවීම් වළක්වන ආකාරය පෙන්වයි.
ව්යාපාරය: ජල ශාපය
Trend Micro විසින් ජල ශාපය, ප්රහාරකයින් අවම වශයෙන් භාවිතා කළ තැන GitHub ගිණුම් 76ක් ආයුධ සහිත ගබඩා සත්කාරකත්වය සැපයීමට. මෙම ව්යාපෘති සංවර්ධක මෙවලම් හෝ ක්රීඩා මොඩ් ලෙස පෙනෙන්නට තිබුණි. අභ්යන්තරව, ඔවුන් ගොඩනැගීමේ ගොනු තුළ ද්වේෂසහගත තර්කනය ඇතුළත් කර ඇත, විශේෂයෙන් හරහා <PreBuildEvent> Visual Studio හි ටැග් කරන්න .csproj ගොනු.
ගෙවීම් අතර සංකේතනය කළ ZIP ගොනු බාගත කිරීම, ගොනු උපුටා ගැනීම සහ පසුපස දොරවල් ක්රියාත්මක කිරීම සඳහා බහු-අදියර ස්ක්රිප්ට් ඇතුළත් විය. තවද, ප්රහාරකයින් වින්ඩෝස් රෙජිස්ට්රි සංස්කරණයන් සහ කාලසටහන්ගත කාර්යයන් භාවිතා කරමින් නොනැසී පවතින යාන්ත්රණ එකතු කළහ.
ව්යාජ කේත උදාහරණය: විෂුවල් ස්ටුඩියෝ ගොඩනැගීමේ කොක්ක
ව්යාජ කේතය: පවර්ෂෙල් හරහා මතකයේ ක්රියාත්මක කිරීම
මෙම තාක්ෂණය තැටියට ලිවීම වළක්වයි, එමඟින් ප්රහාරකයන්ට ප්රති-වයිරස හඳුනාගැනීම මඟ හැර රහසිගතව ලබා ගැනීමට උපකාරී වේ.
ව්යාපාරය: Stargazer Goblin සහ Ghost Accounts
තවත් මහා පරිමාණ ප්රහාරයක් චෙක් පොයින්ට් පර්යේෂණ ආයතනය විසින් ලේඛනගත කරන ලද අතර, එමඟින් හෙළි වූයේ ස්ටාර්ගසර්ස් අවතාර ජාලය. මෙම ව්යාපාරය භාවිතා කළේ ව්යාජ GitHub ගිණුම් 3,000ක් ද්වේෂසහගත ගබඩාවල තරු, දෙබලක සහ නිරීක්ෂකයින් පුම්බා ගැනීම. ඉලක්කය වූයේ නීත්යානුකූලභාවය පිළිබඳ ව්යාජ හැඟීමක් ඇති කිරීමයි.
මෙම හොල්මන් ගිණුම් වැනි අනිෂ්ට මෘදුකාංග ප්රවර්ධනය කිරීමට උපකාරී විය අත්ලාන්තික් සොරකම් කරන්නා, ලුම්මා, රාඩමන්තිස්, සහ රතු ඉර, බොහෝ දුරට සංවර්ධකයින් සහ ක්රීඩකයින් ඉලක්ක කර ගනිමින්. දින හතරක් ඇතුළත, එක් ප්රහාරක රැල්ලක් වඩා ආසාදනය විය 1,300 වින්දිතයින් Discord සහ README සබැඳි හරහා නවීකරණය කරන ලද ක්රීඩා මොඩ් ඇසුරුම් ව්යාප්ත කිරීමෙන්.
ව්යාජ කේත උදාහරණය: අනිෂ්ට README
GitHub ක්රීඩා ගබඩාවල පොදු අනිෂ්ට මෘදුකාංග රටා
| රටාව | විස්තර |
|---|---|
| ස්ක්රිප්ට් පෙර ස්ථාපනය කරන්න / සාදන්න | ස්ථාපනය අතරතුර ස්වයංක්රීයව ක්රියාත්මක වන හෝ දුරස්ථ ගෙවීම් ලබා ගැනීමට සහ ක්රියාත්මක කිරීමට ගොඩනගන ස්ක්රිප්ට්, බොහෝ විට පරිශීලක දැනුවත්භාවයකින් තොරව. |
| ටයිප් කිරීම සහ ව්යාජ ගෑරුප්පු | ජනප්රිය මෙවලම් හෝ ක්රීඩා ගබඩාවල නම් හෝ ව්යුහය අනුකරණය කරමින් සංවර්ධකයින් රවටා ඒවා ස්ථාපනය කිරීමට පෙළඹවීම සඳහා ද්වේෂසහගත ව්යාපෘති. |
| GitHub පිටු අපයෝජනය | `github io games` පිටු තුළ සඟවා ඇති JavaScript, රූප හෝ යළි-යොමුවීම්, පිටු පූරණයේදී අනිෂ්ට ස්ක්රිප්ට් ක්රියාත්මක කිරීමට හේතු වේ. |
| ව්යාජ ජනප්රියතා සංඥා | ද්වේෂසහගත ගබඩා විශ්වාසදායක ලෙස පෙනෙන පරිදි තරු, දෙබලක සහ නිරීක්ෂකයින් කෘතිමව පුම්බන අවතාර ගිණුම්. |
මෙම ශිල්පීය ක්රම න්යායාත්මක නොවේ. ඒවා දැනටමත් සජීවීව නිරීක්ෂණය කර ඇත. අනිෂ්ට මෘදුකාංග ව්යාපාර, ඒවායින් බොහොමයක් ක්රීඩා ගබඩාවන් ප්රවේශ ස්ථාන ලෙස භාවිතා කරමින් සංවර්ධකයින් ඉලක්ක කර ගත්හ.
වාසනාවකට මෙන්, සමහර ආරක්ෂක වේදිකාවලට හානි කිරීමට පෙර මෙම රටා අල්ලා ගත හැකිය. ඊළඟ කොටසේදී, අපි Xygeni ඔබේ වෙබ් අඩවි හරහා මෙම තර්ජන හඳුනාගෙන, අවහිර කර, ඒවාට පිළියම් යොදන ආකාරය පෙන්වන්නෙමු. SDLC.
Xygeni GitHub ක්රීඩා, අවහිර නොකළ ව්යාපෘති සහ සුරක්ෂිත කරන්නේ කෙසේද? CI/CD Pipelines
GitHub ක්රීඩා ගබඩාවන්හි අවදානම් රටා මතුවන විට, ඔබේ පද්ධති හෝ සැපයුම් දාමය අවදානමට ලක් කිරීමට පෙර තර්ජන නැවැත්වීමට Xygeni පූර්ණ-ස්ටැක් ආරක්ෂාවක් සපයයි.
1. පූර්ව අනතුරු ඇඟවීම: GitHub ක්රීඩා සහ පරායත්තතා වල තත්ය කාලීන අනිෂ්ට මෘදුකාංග හඳුනාගැනීම
සයිජෙනි NPM, Maven, PyPI සහ තවත් බොහෝ දේ හරහා නව පැකේජ අඛණ්ඩව පරිලෝකනය කරයි. මෙයට අනපේක්ෂිත ස්ථානවල ඇතුළත් කර ඇති පැකේජ, සංසද හෝ පාසල් ජාල හරහා බෙදාගෙන ඇති ක්රීඩා ගබඩාවන් හෝ github අවහිර නොකළ ක්රීඩා ව්යාපෘති ඇතුළත් වේ. සැක සහිත සංරචකයක් හමු වුවහොත්, Xygeni එය ස්වයංක්රීයව නිරෝධායනය කරයි, ඔබේ පරායත්තතා තුළ එහි භාවිතය අවහිර කරයි, සහ ඔබේ කණ්ඩායමට තත්ය කාලීන ඇඟවීම් යවයි. මෙය අනිෂ්ට ගෙවීම් ඔබගේ කේත පදනමට ඇතුළු වීම වළක්වයි හෝ CI/CD pipeline.
2. ළඟා විය හැකි බව-දැනුවත් SCA බුද්ධිමත් ප්රමුඛතාවය සමඟ
ඔබේ කණ්ඩායම අනතුරු ඇඟවීම්වලින් යටපත් කරනවා වෙනුවට, සයිජෙනි ඔබේ කේතයේ අවදානමක් ඇත්ත වශයෙන්ම භාවිතා වේද යන්න ඇගයීමට ලක් කරයි (ළඟා විය හැකි බව) සහ අවදානම් ලකුණු කිරීම ඇතුළත් වේ (ඊපීඑස්එස්, ව්යාපාර බලපෑම) වඩාත් තීරණාත්මක ගැටළු මතු කිරීමට. මෙය ශබ්දය සැලකිය යුතු ලෙස අඩු කරන අතර ඔබේ කණ්ඩායම සැබවින්ම වැදගත් දේ මත ක්රියා කරන බව සහතික කරයි.
3. ස්වයංක්රීය ප්රතිකර්ම භාවිතා කිරීම Pull Requests
දන්නා නිවැරදි කිරීමක් සමඟ අවදානමක් හෝ ද්වේෂසහගත යැපීමක් අනාවරණය වූ විට, Xygeni ස්වයංක්රීයව නිර්මාණය කරයි Pull Request ගැටලුව උත්ශ්රේණි කිරීමට හෝ පැච් කිරීමට. මෙය ප්රතිචාර කාලය වේගවත් කරයි, අතින් කරන වැඩ සීමා කරයි, සහ ඔබේ pipeline ආරක්ෂිතයි.
4. CI/CD අනිෂ්ට ඉදිකිරීම් අවහිර කිරීම සඳහා ආරක්ෂක පාලනයන්
Xygeni ගොඩනැගීම සමඟ ඒකාබද්ධ වේ pipelineGitHub Actions, Jenkins, GitLab, Azure හරහා s Pipelines, සහ වෙනත්. එය build scripts, Dockerfiles, සහ CI/CD ප්රතිලෝම කවච හෝ ස්ථාපන ස්ක්රිප්ට් වැනි සැක සහිත විධාන සඳහා වින්යාස, සහ භයානක කේතය අනාවරණය වුවහොත් ගොඩනැගීම් අවහිර කළ හැක.
5. SLSA-අනුකූල සහතික කිරීම් හරහා අඛණ්ඩතාව ගොඩනඟන්න.
එම Build Security මොඩියුලය SLSA සහ සමස්තයක් ලෙස අත්සන් කරන ලද සහතික කිරීම් නිර්මාණය කරයි. standards, මූලාශ්රය මත මෙටාඩේටා ඇතුළත් කිරීම, පරායත්තතා, SBOM, සහ පරීක්ෂණ. කිසියම් අනවසර වෙනස් කිරීම් සිදුවුවහොත්, සහතික කිරීමේ වලංගුකරණය අසාර්ථක වන අතර pipeline ස්වයංක්රීයව නතර වේ.
6. විෂමතා හඳුනාගැනීම SCM සහ CI කෞතුක වස්තු
අසාමාන්ය හැසිරීම් හඳුනා ගැනීම සඳහා Xygeni ඔබේ මූලාශ්ර කේතය සහ CI පරිසරයන් අඛණ්ඩව නිරීක්ෂණය කරයි, උදා. commitශාඛා ආරක්ෂාව, නොදන්නා පරිශීලකයින් හෝ අනපේක්ෂිත ටෝකන් ප්රදාන මඟ හැරීම. එහි SAST එන්ජිම, එය සැඟවුණු පසුබිම් හඳුනා ගනී හෝ එන්නත් කළ ස්ක්රිප්ට් ඒකාබද්ධ කිරීමට හෝ යෙදවීමට පෙර.
7. ස්වයංක්රීය වත්කම් සොයාගැනීම සහ ASPM දෘශ්යතාව
සයිජෙනි විසින් ගොඩනඟන සජීවී ඉන්වෙන්ටරි ඔබේ මුළු SDLC ගබඩා, සහයෝගිතාකරුවන් ඇතුළු පරිසර පද්ධතිය, pipelines, පරායත්තතා සහ වලාකුළු යටිතල පහසුකම්. මෙම දෘශ්යතාව මඟින් පවතින වැඩ ප්රවාහයන්ට බාධා නොකර ගතික අවදානම් ප්රමුඛතාකරණය, අනුකූලතා සිතියම්ගත කිරීම් (උදා: NIS2, DORA) සහ විගණනයට සූදානම් සාක්ෂි සක්රීය කරයි.
ආරක්ෂිත සංවර්ධකයින් සඳහා GitHub ක්රීඩා වලින් අදහස් කරන්නේ කුමක්ද: කුතුහලයෙන් සිටින්න, ආරක්ෂිතව සිටින්න
- repo එකක අනිෂ්ට කේත බාගත කරන සැඟවුණු ගොඩනැගීමේ ස්ක්රිප්ට් එකක් (උදා: PowerShell ස්ක්රිප්ට් ස්ථාපනයෙන් පසු) තිබේ නම්, Xygeni එය ක්රියාත්මක කිරීමට පෙර සලකුණු කර අවහිර කරනු ඇත.
- සැක සහිත යැපීමක් සඳහන් කරන කේතය ඒකාබද්ධ කරන විට, Xygeni දෙකම එය අවහිර කර ස්වයංක්රීය නිවැරදි කිරීමක් ලබා දෙයි Pull Request.
- GitHub පිටු, සත්කාරක ව්යාපෘතියක සැඟවුණු ද්වේෂසහගත ස්ක්රිප්ට් තිබේ නම්, Xygeni හි SCA සහ පිටු පූරණය අතරතුර පමණක් ක්රියාත්මක වුවද, අනිෂ්ට මෘදුකාංග හඳුනාගැනීම මඟින් ඒවා හඳුනා ගනී.
- ගොඩනඟන්න pipelineප්රතික්ෂේප කරනු ඇත commitසාදන ලද කෞතුක වස්තු හෝ වින්යාස සහතික කිරීමේ පරීක්ෂාවන් අසමත් වුවහොත්, සම්මුතියට පත් වූ ගොඩනැගීම් කිසිදා නිෂ්පාදනයට ළඟා වීම නවත්වන්නේ නම්.
Xygeni සමඟින්, ඔබට සොයා ගැනීම සහ උත්සාහ කිරීම දිගටම කරගෙන යා හැක ගිතුබ් ක්රීඩා විශ්වාසයෙන් යුතුව. ක්ලෝනකරණයේ සිට යෙදවීම දක්වා සෑම පියවරක්ම ආරක්ෂිතයි. සංවර්ධකයින් කුතුහලයෙන් සිටිති, pipelineආරක්ෂිතව සිටින්න, එවිට ඔබේ සැපයුම් දාමය පිරිසිදුව පවතී.





