මිනිසා අතරමැදි ප්‍රහාරයක් යනු කුමක්ද?

DevOps හි Man-in-the-middle ප්‍රහාරය: කෙතරම් අනාරක්ෂිතද Pipelineපැහැර ගනු ලැබේ

මැද මිනිසා ප්‍රහාරයක් යනු කුමක්ද සහ එය ඉලක්ක කරන්නේ කෙසේද? Pipelines

DevOps වල මැද මිනිසා ප්‍රහාරයක් යනු කුමක්දැයි ඔබ අසන්නේ නම්, එය සාමාන්‍ය ජාල ආඝ්‍රාණ තාක්ෂණයක් පමණක් නොවේ. එය ඉලක්ක කරගත් සම්මුතියකට එළඹීමේ ක්‍රමයක් ඔබේ CI/CD pipelines සංකේතනය දුර්වල වූ විට හෝ නොමැති විට, සංක්‍රමණය, පරායත්තතා, ස්ක්‍රිප්ට් හෝ කෞතුක වස්තු වල දත්ත බාධා කිරීම සහ හැසිරවීම මගින්.

සැබෑ ලෝක අවස්ථාවක් ගන්න: CI ධාවකයෙකු HTTP භාවිතයෙන් තෙවන පාර්ශවීය ගබඩාවකින් පරායත්තතා ලබා ගනී. TLS වැරදි ලෙස වින්‍යාස කර ඇත්නම්, හෝ ඊටත් වඩා නරක නම්, නොමැති නම්, ප්‍රහාරකයින්ට එම ඉල්ලීමට බාධා කර නීත්‍යානුකූල ලෙස පෙනෙන අනිෂ්ට පැකේජ එන්නත් කළ හැකිය. වේගවත් චලනයකදී pipelines, මෙම කෞතුක වස්තු කිසිවෙකුට නොපෙනෙන ලෙස ඉදිකර යෙදවිය හැකිය. එය පෙළපොත් මිනිසා-මැදිහත්කරු ප්‍රහාරයකි, නමුත් CI/CD ප්‍රතිවිපාක.

ප්‍රහාරයට සංකේතනය බිඳ දැමීමට අවශ්‍ය නැත; එය දුර්වල වින්‍යාසයන් ගසාකයි. සත්‍යාපනයකින් තොරව අභ්‍යන්තර ගබඩාවකින් මූලික රූපයක් හෝ ස්ක්‍රිප්ට් එකක් බාගත කරන බහාලුම් ගොඩනැගීමක් සලකා බලන්න. අභ්‍යන්තර ගමනාගමනය සංකේතනය කර නොමැති නම් හෝ කොටස් කර නොමැති නම් එය MITM සඳහා කවුළුවකි. ඔබට තවමත් මිනිසා අතරමැදි ප්‍රහාරය යනු කුමක්දැයි පැහැදිලි නැතිනම්, එය නොපෙනෙන නළුවෙකු ඔබේ... pipeline පැහැදිලි සලකුණු ඉතිරි නොකර පරිභෝජනය කරයි.

කොහෙද Pipeline විවේක: සැබෑ MITM ප්‍රවේශ ස්ථාන CI/CD

අතරමැදි ප්‍රහාරයකට DevOps ප්‍රවාහයන් අත්පත් කර ගත හැකි දුර්වල ස්ථාන කිහිපයක් තිබේ:

  • HTTP හරහා පැකේජ ලබා ගැනීම: උරුම ගොඩනැගීම් හෝ ස්වයං-සත්කාරක රෙජිස්ට්‍රි වල සුලභ වේ. ඔබ අදින්නේ නම් පයිතන් පැකේජ, එන්පීඑම් මොඩියුල, හෝ ඩොකර් රූප HTTPS නොමැතිව, ඔබ නිරාවරණය වී ඇත.
  • සත්‍යාපනය නොකළ මූලාශ්‍ර: Pipelineපරිශීලකයින් බොහෝ විට අඛණ්ඩතාව වලංගු නොකර ප්‍රජා හෝ විවෘත මූලාශ්‍ර මෙවලම් පරිභෝජනය කරයි. MITM ප්‍රහාරකයින්ට මෙම බාගැනීම් වලට හානි කළ හැකිය.
  • සත්‍යාපනයකින් තොරව කෞතුක භාණ්ඩ ගබඩාවන්: S3 බකට්, Git LFS සේවාදායක, හෝ සරල HTTP හරහා ප්‍රවේශ වන අභ්‍යන්තර කෞතුක වස්තු ගබඩා පහසු ඉලක්ක වේ.
  • අනාරක්ෂිත අභ්‍යන්තර සේවා: බොහෝ අභ්‍යන්තර CI/CD මෙවලම් (ධාවකයන්, නියෝජිතයන්, යෙදවුම් ස්ක්‍රිප්ට්) ජාල පරිමිතිය ආරක්ෂාව උපකල්පනය කරයි. MITM හට එම උපකල්පනය ගසාකෑමට හැකිය.

උදාහරණයක්:

⚠️ අනාරක්ෂිත උදාහරණය: නිෂ්පාදනයේදී භාවිතා නොකරන්න

මෙම ගමනාගමනය බාධා කළහොත්, ප්‍රහාරකයාට අවශ්‍ය වන්නේ හැසිරවූ එකක් සේවය කිරීමට පමණි .tar.gz ගෙවීමක් සහිතව. මෙය ගොඩනැගීමේ අදියරේදී ඇසුරුම් ඉවත් කර ක්‍රියාත්මක කරනු ලැබේ. මෙය පෙරcisනූතන යුගයේ මිනිසා අතරමැදි ප්‍රහාරයක් යනු කුමක්ද? pipelines: එය විශ්වාස උපකල්පනවලින් ප්‍රයෝජන ගනී.

අනිෂ්ට ගොඩනැගීම්: ධාවන කාලය සහ ගොඩනැගීමේ කාලය තුළ කේත එන්නත් කිරීම

මිනිසා අතරමැදි ප්‍රහාර අන්තර් නිරෝධනයට වඩා ඔබ්බට යයි; ඒවා කේත එන්නත් කිරීමට මඟ පාදයි. ද්වේෂසහගත යැපීමක් හෝ කෞතුක වස්තුවක් ඇතුළු වූ පසු pipeline, ප්‍රහාරකයා ගොඩනැගීම පාලනය කරයි.

  • ගොඩනැගීමේ කාල එන්නත් කිරීම: සත්‍යාපනය නොකළ පරායත්තතා ක්‍රියාත්මක වන සම්පාදක හෝ බිල්ඩ් ස්ක්‍රිප්ට් වලට ට්‍රෝජන් කළ කේත ඇතුළත් විය හැකිය. ඉහළ අවසරයන් සහිතව ක්‍රියාත්මක වන Makefile එකක අපැහැදිලි රේඛාවක් ගැන සිතන්න.
  • ධාවන කාල එන්නත් කිරීම: පරිසර විචල්‍යයන් හෝ සරල පෙළෙහි නිරාවරණය වන රහස් ග්‍රහණය කර නැවත භාවිතා කළ හැක. ඔබේ ධාවකයා ලොග් වුවහොත් අපනයනය AWS_SECRET_KEY=…, ඔබට සිදුවීමට බලා සිටින කාන්දුවක් තිබේ.
  • ගතික පියවර හැසිරවීම: YAML-නිර්වචනය කළ CI pipelineගතික ස්ක්‍රිප්ට් ලබා ගැනීම සඳහා පරිශීලකයින් බොහෝ විට curl/wget මත විශ්වාසය තබති. ඒවා අනාරක්ෂිත නම්, MITM ප්‍රහාරකයින්ට ඒවා ක්ෂණිකව ප්‍රතිස්ථාපනය කළ හැකිය.

⚠️ අනාරක්ෂිත උදාහරණය: නිෂ්පාදනයේදී භාවිතා නොකරන්න

මිනිසා අතරමැදි ප්‍රහාරයක් යනු කුමක්දැයි දැන ගැනීමෙන් මෙම එන්නත් සිදුවන්නේ කෙසේද යන්න තේරුම් ගැනීම පහසු කරයි: ප්‍රහාරකයා බෙදා හැරීමේ ක්‍රියාවලියේ කොටසක් බවට පත්වන අතර, ඔබේ මූලාශ්‍ර කේතයට සෘජු ප්‍රවේශයකින් තොරව ද්වේෂසහගත උපදෙස් එන්නත් කරයි.

DevOps සුරක්ෂිත කිරීම Pipelineමැද මිනිසා ප්‍රහාර අවදානම් වලට එරෙහිව

ඔබට මිනිසා අතරමැදි ප්‍රහාර තර්ජන ඉවත් කළ නොහැක, නමුත් ඔබට කළ හැකිය pipelineසම්මුතියකට එළඹීම සැලකිය යුතු ලෙස දුෂ්කර ය.

ක්‍රියාත්මක කළ හැකි පියවර:

  • සැමවිටම TLS බලාත්මක කරන්න: සෑම කෞතුක වස්තුවක්ම, පරායත්තතාවයක් සහ ස්ක්‍රිප්ට් එකක්ම HTTPS හරහා ලබා ගත යුතුය.
  • චෙක්සම්/හැෂ් සත්‍යාපනය කරන්න: SHA256 හෝ ඊටත් වඩා ශක්තිමත් සංග්‍රහ භාවිතා කර ක්‍රියාත්මක කිරීමට පෙර වලංගු කරන්න.
  • කෞතුක වස්තු අත්සන් කර සත්‍යාපනය කරන්න: සම්භවය සහතික කිරීම සඳහා Sigstore හෝ in-toto භාවිතා කරන්න.
  • ආරක්ෂිත CI ධාවකයන්: පරිසරයන් හුදකලා කරන්න, බෙදාගත් ධාවකයන් වළක්වා ගන්න, සහ හැකි සෑම විටම කවච ප්‍රවේශය අක්‍රීය කරන්න.
  • රහස් හුදකලා කරන්න: රහස් අවශ්‍ය පියවර වලදී පමණක් එන්නත් කරන්න. කිසි විටෙකත් ඒවා මුද්‍රණය නොකරන්න හෝ ලොග් වල ගබඩා නොකරන්න.

පියවර:

✅ ක්‍රියාත්මක කිරීමට පෙර ස්ක්‍රිප්ට් අඛණ්ඩතාව සත්‍යාපනය කරයි

මේවා නිෂ්පාදන සිදුවීමක් නොව, මිනිසා අතරමැදි ප්‍රහාරයක් යනු න්‍යායාත්මක ප්‍රශ්නයක් බවට පත් කරන දැඩි කිරීමේ පියවරයන් වේ.

මෙය වැදගත් වන්නේ ඇයි: සැපයුම් දාම බලපෑම සහ අවදානම් විස්තාරණය

අතරමැදි මිනිසාගේ ප්‍රහාරයක් CI/CD pipeline දේශීය ගැටලුවක් පමණක් නොවේ; එය ඔබේ මුළු ජීවිතයම දූෂණය කරයි. මෘදුකාංග සැපයුම් දාමය. ඔබේ ගොඩනැගිල්ලේ සෑම පාරිභෝගිකයෙකුම අවදානමට ලක්ව ඇත.

ද්වේශසහගත කෞතුක වස්තුවක් ගොඩනැගීමකට ඇතුළු වූ විට, එය පහළට බෙදා හරිනු ලැබේ:

  • සම්මුතිගත බහාලුම් නිෂ්පාදනයට යයි.
  • විෂ සහිත පුස්තකාල පොදු ලේඛනාගාරවලට ප්‍රකාශයට පත් කෙරේ.
  • සේවාදායකයින් පිටුපස දොරක් සහිත මෘදුකාංග ස්ථාපනය කරයි.

සැපයුම් දාම ප්‍රහාර මෙතරම් හානිකර වන්නේ මෙවැනි විස්තාරණයන් නිසාය. MITM බොහෝ විට පළමු පියවර වේ, අවසාන ඉලක්කය නොවේ. ඔබ අතරමැදි ප්‍රහාරයක් යනු කුමක්දැයි විමසමින් සිටියා නම්, දැන් ඔබ දන්නවා: එය පූර්ණ දාම සම්මුතියක් සඳහා ආරම්භක ලක්ෂ්‍යයක් බව.

නිගමනය: වමට මාරුවීම Pipeline Security

DevOps හි මිනිසා අතරමැදි ප්‍රහාරයක් යනු නිෂ්ක්‍රීය සවන්දීම ගැන නොවේ; එය ඔබගේ පරිගණකයේ අනාරක්ෂිත ප්‍රවාහයන් ක්‍රියාකාරීව පැහැර ගැනීම ගැන ය. CI/CD. වැරදි ලෙස වින්‍යාස කර ඇති TLS, සත්‍යාපනය නොකළ මූලාශ්‍ර සහ සත්‍යාපනය නොකළ කෞතුක වස්තු දොර විවර කරයි. සංවර්ධකයින්ට ප්‍රතිකාර කිරීමට අවශ්‍යයි pipelineනිෂ්පාදන කේතය වැනි: පරීක්ෂා කරන ලද, වලංගු කරන ලද සහ ආරක්ෂිත. මෙයින් අදහස් කරන්නේ සත්‍යාපනය නොකළ බාගැනීම් නොමැති බවත්, HTTP-පාදක මූලාශ්‍ර නොමැති බවත්, සත්‍යාපනයකින් තොරව ගතික ක්‍රියාත්මක කිරීමක් නොමැති බවත්ය.

මෙවලම් වැනි සයිජෙනි කණ්ඩායම්වලට ඔවුන්ගේ ශක්තිය ශක්තිමත් කිරීමට උදව් කරන්න pipelineදුර්වල ස්ථාන හඳුනා ගැනීමෙන්, කෞතුක වස්තු අඛණ්ඩතාව සත්‍යාපනය කිරීමෙන් සහ යැපීම ප්‍රචාරය වීමට පෙර එය අල්ලා ගැනීම. වමට මාරුවීම වෛකල්පිත නොවේ; එය සැබෑ ලෝකයේ AppSec තර්ජන වලින් ඔබ ඉදිරියෙන් සිටින්නේ කෙසේද යන්නයි. මිනිසා අතරමැදි ප්‍රහාරය යනු කුමක්දැයි තේරුම් ගැනීම පමණක් ප්‍රමාණවත් නොවේ. ඔබ එය හඳුනා ගත යුතුය, එය වළක්වා ගත යුතුය, සහ ප්‍රතිකාර කිරීම නැවැත්විය යුතුය. pipeline ඔබේ ආරක්ෂක ආකෘතියේ දෙවන පන්තියේ පුරවැසියෙකු ලෙස.

sca-මෙවලම්-මෘදුකාංග-සංයුතිය-විශ්ලේෂණ-මෙවලම්
ඔබේ මෘදුකාංග අවදානම් ප්‍රමුඛතාවය දෙන්න, නිවැරදි කරන්න සහ සුරක්ෂිත කරන්න
ඔබගේ නොමිලේ ගිණුම ලබා ගන්න.
කිසිදු ක්රෙඩිට් කාඩ්පතක් අවශ්ය නොවේ.

ඔබේ මෘදුකාංග සංවර්ධනය සහ බෙදා හැරීම සුරක්ෂිත කරන්න

Xygeni නිෂ්පාදන කට්ටලය සමඟ