අවබෝධතා-මෘදුකාංග-සැපයුම්-දාම-ප්‍රහාර

මෘදුකාංග සැපයුම් දාම ප්‍රහාර අවබෝධ කර ගැනීම

පටුන

කියවිය යුතුම සටහන්

නවතම උනන්දුවක් දක්වන පළ කිරීම්

මෘදුකාංග සැපයුම් දාම ප්‍රහාර වඩ වඩාත් ප්‍රචලිත වෙමින් හා විනාශකාරී වෙමින් පවතී. උදාහරණයක් ලෙස, ගාර්ට්නර් 2025 වන විට සියලුම ව්‍යාපාරවලින් 45% ක් උල්ලංඝනයකට මුහුණ දෙනු ඇතැයි පුරෝකථනය කරයි. ඊට අමතරව, සයිබර් ආරක්ෂණ ව්‍යාපාර මෙම තර්ජනයේ බරපතලකම අවධාරනය කරයි, 2031 වන විට වාර්ෂිකව ඩොලර් බිලියන 138 ක දැවැන්ත හානියක් ප්‍රක්ෂේපණය කරයි. සමස්තයක් වශයෙන්, මෙම අනාවැකි සංවිධාන ප්‍රමුඛත්වය දීමේ හදිසි අවශ්‍යතාවය ඉස්මතු කරයි software supply chain security සහ සංවේදී දත්ත, මෙහෙයුම් සහ කීර්ති නාමය ආරක්ෂා කිරීම සඳහා ශක්තිමත් පියවර ක්‍රියාත්මක කරන්න.

නවීන නිසා pipelineබාහිර සංරචක මත දැඩි ලෙස රඳා පැවතීම, තෙවන පාර්ශවීය පුස්තකාලවල නැගීම, වේගවත් මෘදුකාංග සංවර්ධන චක්‍ර, සංකීර්ණ සැපයුම් දාම, දෘශ්‍යතාව නොමැතිකම, නව ප්‍රහාරක ශිල්පීය ක්‍රම, SaaS භාවිතය සහ සීමිත සම්පත් යන සියල්ල අන්තර්ජාල භාවිතයේ වැඩිවීමට හේතු වේ. මෘදුකාංග සැපයුම් දාම ප්‍රහාර. එබැවින්, මෙම අභියෝගවලට මුහුණ දීම සහ ඔවුන්ගේ මෘදුකාංග සැපයුම් දාම ආරක්ෂා කිරීම සඳහා සංවිධාන පුළුල් හා ක්‍රියාකාරී ප්‍රවේශයක් අනුගමනය කළ යුතුය.

මෘදුකාංග සැපයුම් දාම ප්‍රහාරයක් යනු කුමක්ද?

එනිසා a යන්න අර්ථ දක්වයි මෘදුකාංග සැපයුම් දාම ප්‍රහාරය as "නිශ්චිත වත්කමක සම්මුතියක්, උදා: මෘදුකාංග සපයන්නෙකුගේ යටිතල පහසුකම් සහ වාණිජ මෘදුකාංග, නිශ්චිත ඉලක්කයකට හෝ ඉලක්ක වලට වක්‍රව හානි කිරීමට, උදා: මෘදුකාංග සපයන්නාගේ සේවාදායකයින්ට." වෙනත් වචන වලින් කිවහොත්, මෘදුකාංග සැපයුම් දාම ප්‍රහාරයක් යනු මෘදුකාංග සැපයුම් දාමය ඉලක්ක කරගත් ද්වේශ සහගත ක්‍රියාකාරකමක් වන අතර එය සංවර්ධන හා බෙදාහැරීමේ ක්‍රියාවලියට අවදානම් හෝ අනිෂ්ට මෘදුකාංග ඇතුළු කිරීම අරමුණු කරයි. එහි ප්‍රතිඵලයක් වශයෙන්, මෙම ආකාරයේ ප්‍රහාරයක් මෘදුකාංග ගොඩනැගීමට සහ බෙදා හැරීමට සම්බන්ධ අන්තර් සම්බන්ධිත සහ බොහෝ විට සංකීර්ණ ක්‍රියාවලීන්, මෙවලම් සහ ආයතන ජාලය ගසාකයි.

මෘදුකාංග සැපයුම් දාම ප්‍රහාරයකට අදාළ ප්‍රධාන සංරචක සහ සංකල්ප

සයිබර් තර්ජන බුද්ධි තොරතුරු සහ තොරතුරු ආරක්ෂක සාහිත්‍යය බොහෝ විට බිඳ වැටේ. මෘදුකාංග සැපයුම් දාම ප්‍රහාර වඩා හොඳ විශ්ලේෂණය සහ ආරක්ෂාව සඳහා වෙනස් කාණ්ඩවලට. ඒ අනුව, මෙම කොටස මගින් අර්ථ දක්වා ඇති ප්‍රධාන සංකල්ප පහ හඳුන්වා දෙයි. MITER ප්‍රහාර රටා නාමාවලිය. මෙම නාමාවලිය NIST විසින් රැස් කරන ලද එදිරිවාදී තර්ජන ඇතුළුව විවිධ මූලාශ්‍ර භාවිතා කරමින් විශ්ලේෂණයට පහසුකම් සැලසීම සඳහා සැපයුම් දාම ප්‍රහාර රටා ව්‍යුහගත කරයි.

ප්‍රහාරක පනත: කුමක්ද

ප්‍රහාරක පනත යනු පද්ධතියකට ද්වේෂසහගත ගෙවීමක් හෝ අභිප්‍රායක් ලබා දෙන නිශ්චිත ක්‍රියාවයි. එහි ප්‍රතිඵලයක් ලෙස, එය සෘජු හානියක් ඇති කරයි.

  • උදාහරණ 1: ගොඩනැගීමේ ක්‍රියාවලියේදී පද්ධති මෘදුකාංගයට අනිෂ්ට මෘදුකාංග ඇතුළත් කරන ලදී.
  • උදාහරණ 2: පද්ධති අවශ්‍යතා හෝ නිර්මාණ ලේඛන ද්වේෂසහගත ලෙස වෙනස් කර ඇත.

ප්‍රහාරක දෛශිකය: කෙසේද

ප්‍රහාරක දෛශිකය යනු සතුරන් අවදානම් වලින් ප්‍රයෝජන ගැනීමට හෝ දුර්වලතා සැකසීමට භාවිතා කරන ක්‍රමයයි. එහි ප්‍රතිඵලයක් ලෙස, ප්‍රහාරකයින් ප්‍රහාරක මතුපිටට ප්‍රවේශ වී අපයෝජනය කරන ආකාරය එය පෙන්වයි.

  • උදාහරණ 1: ප්‍රහාරකයෙකු අවදානමට ලක් වූ ගබඩාවක මූලාශ්‍ර කේතය වෙනස් කරයි.
  • උදාහරණ 2: ප්‍රහාරකයෙකු අභ්‍යන්තර තාක්ෂණික ලියකියවිලි වෙත අනවසර ප්‍රවේශය ලබා ගනී.

අපගේ තවදුරටත් ගවේෂණය කරන්න ප්‍රහාරක දෛශික පාරිභාෂික ශබ්ද මාලාව අමතර අවබෝධයක් සඳහා.

ප්‍රහාරක සම්භවය: ද හූ

මූලාරම්භය ප්‍රහාරයේ මූලාශ්‍රය හඳුනා ගනී. එබැවින්, එය ප්‍රහාරකයාගේ භූමිකාව, තත්ත්වය හෝ පද්ධතියට ඇති සම්බන්ධතාවය පැහැදිලි කරයි.

  • උදාහරණ 1: ගොඩනැගීමේ සේවාදායක සඳහා වරප්‍රසාද ලත් ප්‍රවේශයක් ඇති අභ්‍යන්තරිකයෙකු ස්ක්‍රිප්ට් එකක් වෙනස් කරයි.
  • උදාහරණ 2: බාහිර තර්ජන ක්‍රියාකරුවෙකු ට්‍රෝජන් කළ පැකේජයක් පොදු ලේඛනයකට උඩුගත කරයි.

ප්‍රහාරක ඉලක්කය: හේතුව

ඉලක්කය ප්‍රහාරයට හේතුව පැහැදිලි කරයි. සියල්ලටම වඩා, එය විරුද්ධවාදීන්ට අත්කර ගැනීමට අවශ්‍ය දේ ඉස්මතු කරයි.

  • බාධා: සේවා හෝ ඉදිකිරීම් නතර කිරීම.
  • දූෂණය: කෞතුක වස්තු හෝ මූලාශ්‍ර කේතය වෙනස් කිරීමෙන් විශ්වාසය අඩු කිරීම.
  • හෙළිදරව් කිරීම: සංවේදී රහස් හෝ බුද්ධිමය දේපළ කාන්දු කිරීම.

ප්‍රහාර බලපෑම: ප්‍රතිවිපාක

අවසාන වශයෙන්, බලපෑම මඟින් ප්‍රහාරයක ප්‍රතිඵල විස්තර කරන අතර, මෘදුකාංග සපයන්නන්ට සහ සේවාදායකයින්ට එහි ප්‍රතිවිපාක පෙන්වයි.

  • උදාහරණ 1: නරක වැඩසටහනක් භාවිතා කරන ඕනෑම ව්‍යාපෘතියක් පසුව දූෂිත වනු ඇත.
  • උදාහරණ 2: මිනිසුන් නොදැනුවත්වම ඔවුන්ගේ වැඩ පද්ධතිවලට නරක මෘදුකාංග ස්ථාපනය කරයි.

වඩාත් පොදු මෘදුකාංග සැපයුම් දාම ප්‍රහාර

බොහෝ වර්ගවල මෘදුකාංග සැපයුම් දාම ප්‍රහාර පවතින අතර, ජීවන චක්‍රයේ සෑම අදියරකදීම විවිධ තර්ජන වාහකයන් පිළිබඳව සංවිධාන දැනුවත් විය යුතුය. මත පදනම්ව SLSA රාමුව, එක්සත් ජනපද ජාතික ආයතනය Standards සහ තාක්ෂණය (NIST), සහ සයිබර් ආරක්ෂණ සහ යටිතල පහසුකම් ආරක්ෂක ඒජන්සිය (CISA), මෙම තර්ජන කාණ්ඩ හතරකට කාණ්ඩගත කළ හැකිය: මූලාශ්‍රය, ගොඩනැගීම, පැකේජය සහ යැපුම් අවදානම්.

මෘදුකාංග-සැපයුම්-දාම-ආරක්ෂක-සැපයුම්-දාම-ප්‍රහාර

මූලාශ්‍ර අදියරේදී මෘදුකාංග සැපයුම් දාම ප්‍රහාර

මූලාශ්‍ර අදියර කේතය නිර්මාණය කිරීම, වෙනස් කිරීම සහ ගබඩා කිරීම සිදු කරනු ලබන්නේ එහිදීය. උදාහරණයක් වශයෙන්, තර්ජන අතරට අනාරක්ෂිත හෝ ද්වේෂසහගත කේත ඉදිරිපත් කිරීම, තීරණාත්මක ලිපිගොනු විකෘති කිරීම හෝ මූලාශ්‍ර ගබඩාවම අවදානමට ලක් කිරීම ඇතුළත් වේ. ප්රතිඵලයක් වශයෙන්, ක්‍රියාවලියේදී ඉතා ඉක්මනින් අවදානම් හඳුන්වා දිය හැකිය.

ගොඩනැගීමේ අදියරේදී මෘදුකාංග සැපයුම් දාම ප්‍රහාර

තුළ ගොඩනැගීමේ අදියර, සංවර්ධකයින් කේතය ක්‍රියාකාරී අනුවාදයකට සම්පාදනය කර ඒකාබද්ධ කරයි. නිසා මෙම අදියර ඉතා තීරණාත්මක බැවින්, අවදානම් අතරට ආරක්ෂක පරීක්ෂාවන් මඟ හැරීම ඇතුළත් වේ CI/CD pipeline, අනුවාද පාලනයෙන් පසු කේතය වෙනස් කිරීම හෝ ගොඩනැගීමේ ක්‍රියාවලියට හානි කිරීම. එහි ප්රති .ලයක් ලෙස, අනිෂ්ට කේතයන් නොදැනුවත්වම කෞතුක වස්තු තුළට රිංගා ගත හැකිය.

පැකේජ අදියරේදී මෘදුකාංග සැපයුම් දාම ප්‍රහාර

එම පැකේජ අදියර අවසාන නිෂ්පාදනයක් සෑදීම සඳහා අපි සියලු කේත එකට එකතු කරන විටය. මෙම කොටස අවදානම් සහිතයි, මන්ද යමෙකු නරක පැකේජ භාවිතා කිරීමට හෝ අපට ඒවා ලැබෙන මාර්ගගත ස්ථාන වෙනස් කිරීමට ඉඩ ඇත. ප්‍රහාරකයින්ට මෙම වෙබ් අඩවි වලට ජනප්‍රිය පැකේජවල හානිකර අනුවාදයන් පවා උඩුගත කළ හැකිය.

යැපුම් අවධියේදී මෘදුකාංග සැපයුම් දාම ප්‍රහාර

තුළ යැපුම් අවධිය, අපි අපගේ මෘදුකාංගයට තෙවන පාර්ශවීය පුස්තකාල සහ පැකේජ එකතු කරමු. මෙම අදියර අවදානම් සහිතයි, මන්ද එම කොටස්වල ඇති ඕනෑම ගැටළුවක් පහසුවෙන් සහ නිහඬව ව්‍යාපෘතියේ ඉතිරි කොටසට පැතිර යා හැකිය.

මෘදුකාංග සැපයුම් දාම ප්‍රහාර - මෘදුකාංග සැපයුම් දාම ප්‍රහාර - සැපයුම් දාම ප්‍රහාරයක් යනු කුමක්ද?

සෑම අදියරකදීම පොදු සැපයුම් දාම අවදානම් SDLC

අදියර සාමාන්‍ය තර්ජන උදාහරණයක්
මූලාශ්රය • ද්වේශසහගත හෝ අනාරක්ෂිත කේතයක් ඉදිරිපත් කිරීම
• තීරණාත්මක ලිපිගොනු විකෘති කිරීම
• මූලාශ්‍ර ගබඩාවට හානි කිරීම
XcodeGhost (2015): ඇපල් හි Xcode සම්පාදකයට අනිෂ්ට කේතයක් එන්නත් කර, iOS යෙදුම් පුරා පැතිර ගියේය.
ගොඩනඟන්න • මඟ හැරීම CI/CD ආරක්ෂක චෙක්පත්
• මූලාශ්‍ර පාලනයෙන් පසු කේතය වෙනස් කිරීම
• කෞතුක වස්තු ගබඩා සම්මුතියකට ලක් කිරීම
සෝලර්වින්ඩ්ස් ඔරියන් (2020): ප්‍රහාරකයින් ගොඩනැගිල්ලට රිංගා ගත්හ pipeline, අත්සන් කරන ලද මෘදුකාංග යාවත්කාලීන කිරීම් වලට පසුපස දොරක් ඇතුළු කිරීම.
පැකේජය • වෙනස් කළ පැකේජ උඩුගත කිරීම
• විෂ සහිත පැකේජ ලේඛන
• අවදානමට ලක් වූ කෞතුක වස්තු බෙදා හැරීම
EventStream NPM (2018): ප්‍රහාරකයා දහස් වාරයක් බාගත කළ ජනප්‍රිය NPM පැකේජයකට පසුපස දොරක් ඇතුළු කළේය.
සත්කාර • යල් පැන ගිය හෝ අවදානමට ලක්විය හැකි යැපීම් භාවිතා කිරීම
• සංක්‍රාන්ති යැපීම් සූරාකෑම
• ද්වේශසහගත පෙනුමැති පැකේජ ප්‍රකාශයට පත් කිරීම
XZ Utils Backdoor (2024): ට්‍රෝජනීකරණය කරන ලද සම්පීඩන පුස්තකාලයක් ලිනක්ස් බෙදාහැරීම් වෙත පහළට නැව්ගත කිරීමට ආසන්නයි.

පොදු මෘදුකාංග සැපයුම් දාම ප්‍රහාරක ශිල්පීය ක්‍රම

අනුව CISA සහ NIST වාර්තාවලට අනුව, මෘදුකාංග සැපයුම් දාම ප්‍රහාර බොහෝ විට ප්‍රධාන කාණ්ඩ තුනකට අයත් වේ.
කෙසේ වෙතත්, මෑත සිදුවීම් මගින් සංවර්ධකයින් තේරුම් ගත යුතු අතිරේක දෛශික පෙන්වයි.
පහතින් අපි ප්‍රායෝගික උදාහරණ සමඟ වඩාත් අදාළ ශිල්පීය ක්‍රම පුළුල් කරමු.

පැහැරගැනීම් යාවත්කාලීන කිරීම්

අනිෂ්ට මෘදුකාංග බෙදා හැරීම සඳහා ප්‍රහාරකයින් නීත්‍යානුකූල යාවත්කාලීන යාන්ත්‍රණයන් අවදානමට ලක් කරයි.
උදාහරණයක් ලෙස, 2017 දී NotPetya ප්‍රහාරය යුක්රේන MEDoc බදු මෘදුකාංග යාවත්කාලීන සේවාදායකය අනිසි ලෙස භාවිතා කරමින්,
විනාශකාරී වයිපර් අනිෂ්ට මෘදුකාංග පැච් එකක් ලෙස වෙස්වලා ගෙන ඇත. මෙම අවදානමෙන් ආරක්ෂා වීමට, කණ්ඩායම් අයදුම් කළ යුතුය DevOps සඳහා තර්ජන හඳුනාගැනීම සහ ප්‍රතිචාර දැක්වීම යාවත්කාලීන ප්‍රවාහයන්හි අසාමාන්‍ය හැසිරීම් සලකුණු කරන භාවිතයන්.

කේත අත්සන් කිරීම අඩපණ කිරීම

මෙම තාක්ෂණයට වලංගු අත්සන් සහතික අනිසි ලෙස භාවිතා කිරීම හෝ සොරකම් කිරීම ඇතුළත් වන අතර එමඟින් අනිෂ්ට කේතය නීත්‍යානුකූල බව පෙනේ.
2017 දී CCleaner සම්මුතිය කැපී පෙනෙන අවස්ථාවක් විය, එහිදී ප්‍රහාරකයින් වලංගු සහතික සමඟ අත්සන් කරන ලද ට්‍රෝජන් කළ මෘදුකාංග බෙදා හැරියේය.
එහි ප්‍රතිඵලයක් වශයෙන්, සංවිධානවලට පහත විස්තර කර ඇති පරිදි ඒකාබද්ධ අඛණ්ඩතා පාලනයන් අවශ්‍ය වේ. සයිබර් ආරක්ෂණ වේදිකා උපාය මාර්ග

විවෘත මූලාශ්‍ර කේතය සම්මුතියකට ලක් කිරීම

විරුද්ධවාදීන් ජනප්‍රිය විවෘත මූලාශ්‍ර පැකේජවලට පිටුපස දොරවල් ඇතුළු කරන අතර පසුව ඒවා දහස් ගණනක් ව්‍යාපෘතිවලට ඇද දමයි.
EventStream NPM සිද්ධිය සහ XZ Utils backdoor (2024) මගින් මෙම දෛශිකය කෙතරම් තීරණාත්මක වී ඇත්දැයි නිරූපණය වේ.
සංවර්ධකයින් මෙවැනි සම්පත් සමාලෝචනය කළ යුතුය NPM ආරක්ෂක නිතර අසන ප්‍රශ්න සහ වැරදි පැකේජ සිදුවීම් විෂ සහිත ඇබ්බැහිවීම් වළක්වා ගන්නේ කෙසේදැයි ඉගෙන ගැනීමට.

යැපීම් ව්‍යාකූලත්වය

2021 දී ඇලෙක්ස් බර්සන් විසින් ප්‍රථම වරට විස්තර කරන ලද මෙම ප්‍රහාරය, අභ්‍යන්තර සහ පොදු පැකේජ රෙජිස්ට්‍රාර් අතර නම් කිරීමේ ගැටුම් ගසාකමින්, විශ්වාසදායක අභ්‍යන්තර පැකේජ වෙනුවට අනිෂ්ට අනුවාදයන් ඇද ගැනීමට ගොඩනැගීමේ පද්ධති රවටා ගනී.

අකුරු වැරදි ලෙස ලිවීම සහ ද්වේෂසහගත පැකේජ

ප්‍රහාරකයින් ජනප්‍රිය පුස්තකාලවලට සමාන නම් සහිත ද්වේෂසහගත පැකේජ ප්‍රකාශයට පත් කරයි (උදා: “ඉල්ලීම්” වෙනුවට “ඉල්ලීම්”).
සංවර්ධකයින් අහම්බෙන් මේවා ස්ථාපනය කරන අතර, ඔවුන්ගේ ව්‍යාපෘතිවලට අනිෂ්ට මෘදුකාංග හඳුන්වා දෙයි.
සැබෑ උදාහරණයක් විශ්ලේෂණය කර ඇත නැම්සෝ-ජෙනරල් අනිෂ්ට මෘදුකාංග සහ අපගේ ලැයිස්තුවේ විවෘත මූලාශ්‍ර අනිෂ්ට මෘදුකාංග ස්කෑනර්.

ගොඩනඟන්න Pipeline හිරිහැර කිරීම

SolarWinds Orion සම්මුතියේ දැකිය හැකි පරිදි, ප්‍රහාරකයින්ට සම්පාදනය අතරතුර අනිෂ්ට කේත එන්නත් කිරීම සඳහා build servers වලට රිංගා ගත හැකිය.
මෙය සම්පූර්ණ අත්සන් කරන ලද කෞතුක වස්තු දාමය විශ්වාස කළ නොහැකි කරයි. වැළැක්වීමේ ශිල්පීය ක්‍රම අතරට අධීක්ෂණය ඇතුළත් වේ. CI/CD අඛණ්ඩතාව පූර්ව අනතුරු ඇඟවීමේ අනාවරණය සහ විශ්ලේෂණය
GitHub පූර්ව සාදන ලද අනිෂ්ට මෘදුකාංග ව්‍යාපාර.

මෘදුකාංග සැපයුම් දාම ප්‍රහාරයක් පෙනෙන්නේ කෙසේද: සූර්ය වින්ඩ්ස් නඩුව

සියල්ලටත් වඩා, SolarWinds Orion ප්‍රහාරය මෘදුකාංග සැපයුම් දාම බිඳවැටීමක වඩාත්ම ප්‍රසිද්ධ උදාහරණයයි. ප්‍රහාරකයින්ට ගොඩනැගීමේ ක්‍රියාවලියේදී පියවරෙන් පියවර ගමන් කළ හැකි ආකාරය සහ එහි ප්‍රතිඵලයක් ලෙස දහස් ගණනක් පරිශීලකයින්ට හානිකර කේත පතුරුවන ආකාරය එය පෙන්වයි.

පළමුව, ප්‍රහාරකයින් SolarWinds හි ගොඩනැගීමේ සේවාදායකයන්ට ඇතුළු විය.
ඊට පස්සේ, ඔවුන් නිහඬවම ඔරියන් යාවත්කාලීන කිරීම් වලට අනිෂ්ට කේත එකතු කළා.
මෙම යාවත්කාලීන කිරීම් අත්සන් කර විශ්වාසදායක මෘදුකාංග ලෙස නැව්ගත කළ නිසා, බොහෝ සමාගම් අවදානම නොදැන ඒවා ස්ථාපනය කළහ.
සමස්තයක් වශයෙන්, සංවිධාන 18,000 කට වැඩි සංඛ්‍යාවක් බලපෑමට ලක් වූ අතර, ප්‍රහාරකයින්ට ඉතා සංවේදී පද්ධති වෙත ප්‍රවේශය ලැබුණි.

සංවර්ධකයෙකුගේ දෘෂ්ටි කෝණයෙන්, මෙම ප්‍රහාරය සරල පාඩම් තුනක් ලබා දෙයි:

  • පරිමිතිය ආරක්ෂා කිරීම ප්‍රමාණවත් නොවේ: ප්‍රහාරකයින් ගොඩනැගීම වෙනස් කළහ pipeline ම ය.
  • අඛණ්ඩ පරීක්ෂාවන් ඉතා වැදගත්: ආරක්ෂිතයි build attestations, අඛණ්ඩතා පරීක්ෂාවන් සහ විෂමතා හඳුනාගැනීම් මගින් විකෘති කිරීම් අවහිර කිරීමට උපකාරී වේ.
  • විෂ සහිත එක් ඉදිකිරීමක් ගෝලීය විය හැකිය: තනි pipeline සම්මුතියක් මගින් ලොව පුරා ආරක්ෂක අර්බුදයක් ඇති කළ හැකිය.

Xygeni: අතිවිශිෂ්ට All-in-One AppSec වේදිකාව

මෘදුකාංග සැපයුම් දාම ප්‍රහාර සෑම පියවරකදීම එල්ල විය හැකි නිසා SDLC,
සියල්ලෙන් එක AppSec වේදිකාව, සයිජෙනි, මූලාශ්‍ර, ගොඩනැගීම, පැකේජය සහ යැපුම් අදියර ආරක්ෂා කරයි. එය සංවර්ධකයින්ට සහ ආරක්ෂක කණ්ඩායම්වලට අවදානම් වැළැක්වීමට, හඳුනා ගැනීමට සහ නිවැරදි කිරීමට සරල ආකාරයකින් එක ස්ථානයක් ලබා දෙයි. එහි ප්‍රතිඵලයක් ලෙස, ඔබට තවදුරටත් බහු මෙවලම් හසුරුවා ගැනීමට අවශ්‍ය නොවේ, Xygeni සම්පූර්ණ ජීවන චක්‍රය ආවරණය කරයි.

මූලාශ්‍ර වේදිකා ආරක්ෂාව

මූලාශ්‍ර අවධියේදී, අවදානම් වලට අනාරක්ෂිත ඇතුළත් වේ commits, විෂ සහිත ගබඩා, හෝ වෙනස් කරන ලද ගොනු. Xygeni තථ්‍ය කාලය තුළ කේතය පරිලෝකනය කරයි ගැඹුරු සමග SAST සහ රහස් අනාවරණය කිරීම.
එය හානිකර දේ ද අවහිර කරයි commitහරහා CI/CD guardrails.
මේ ආකාරයෙන්, ගැටළු ගබඩාවෙන් පිටවීමට පෙර නතර වේ.

ඉදිකිරීම් වේදිකා ආරක්ෂාව

ගොඩනැගීමේ අදියරේදී, ප්‍රහාරකයින් මඟ හැරීමට උත්සාහ කළ හැකිය pipelineකෞතුක වස්තු වෙනස් කිරීමට හෝ වෙනස් කිරීමට.
Xygeni ගොඩනැගීමේ ක්‍රියාවලිය සුරක්ෂිත කරයි SLSA-අනුකූල පරීක්ෂාවන්, අඛණ්ඩතා වලංගුකරණය සහ යතුරු රහිත අත්සන් සමඟ. එය ඇතුළත අසාමාන්‍ය හැසිරීම් සඳහා ද නිරීක්ෂණය කරයි CI/CD රැකියා. එහි ප්‍රතිඵලයක් ලෙස, විකෘති කරන ලද ඉදිකිරීම් වහාම සලකුණු කර මුදා හැරීමට පෙර අවහිර කරනු ලැබේ.

පැකේජ වේදිකා ආරක්ෂාව

පැකේජ අවධියේදී, සම්මුතියට පත් වූ රෙජිස්ට්‍රි හෝ වෙනස් කරන ලද පුස්තකාල බොහෝ විට අනිෂ්ට මෘදුකාංග හඳුන්වා දෙයි. Xygeni හි අනිෂ්ට මෘදුකාංග හඳුනාගැනීම සහ බලපත්‍ර පරිලෝකනය සෑම කෞතුක වස්තුවක්ම සමාලෝචනය කරන්න, ඒ අතරතුර AutoFix ආරක්ෂිත උත්ශ්‍රේණි කිරීමේ මාර්ග යෝජනා කරයි එහි ප්‍රතිකර්ම අවදානම් විශ්ලේෂණය සමඟ. සත්‍යාපිත සහ අනුකූල පැකේජ පමණක් ඉදිරියට යයි pipeline.

යැපුම් අදියර ආරක්ෂාව

තෙවන පාර්ශවීය කේතය විශාලතම ප්‍රහාරක මතුපිටයි. Xygeni හි මෘදුකාංග සංයුති විශ්ලේෂණය (SCA) CVE ලැයිස්තුගත කිරීමට වඩා වැඩි යමක් කරයි, එය අවදානම් කේතය සැබවින්ම සූරාකෑමට හැකිද යන්න පරීක්ෂා කරයි. එය සැඟවුණු අනිෂ්ට මෘදුකාංග සහ අවදානම් සංක්‍රාන්ති පරායත්තතා ද සලකුණු කරයි. සියල්ලටත් වඩා, මෙය සංවර්ධකයින් ආරක්ෂිත පරායත්තතා පමණක් නැව්ගත කරන බව සහතික කරයි.

රහස් සහ යටිතල පහසුකම් ආරක්ෂාව

කේත සහ පැකේජ වලින් ඔබ්බට, ප්‍රහාර බොහෝ විට කාන්දු වූ රහස් හෝ දුර්වල යටිතල පහසුකම් ගසාකයි. නිරාවරණය වූ යතුරු, ටෝකන සහ අක්තපත්‍ර සඳහා Xygeni ස්කෑන් කරයි. කේතය, වින්‍යාස සහ ඩොකර් ස්ථර වල. එයට කාන්දු වූ රහස් වලංගු කිරීමට සහ ස්වයංක්‍රීයව අවලංගු කිරීමටද හැකිය. ස්වයංක්‍රීය නිවැරදි කිරීමේ ප්‍රතිකර්මය. එම අවස්ථාවේදී ම, IaC ස්කෑන් කිරීම ප්‍රහාරකයින්ට පසුව අපයෝජනය කළ හැකි වැරදි වින්‍යාසයන් වළක්වයි.

වඩා දක්ෂ හඳුනාගැනීම් සහ නිවැරදි කිරීම්

බොහෝ මෙවලම් ඇඟවීම් මත නතර වේ. සයිජෙනි තවත් ඉදිරියට යයි. එහි AutoFix එන්ජිම ආරක්ෂිත පැච් නිර්මාණය කරයි, pull requests, හෝ ගැටලුව මත පදනම්ව පියවරෙන් පියවර මඟ පෙන්වීම. එහි ප්‍රතිකර්ම අවදානම් දර්ශනය මඟින් කුමන පැච් අනුවාදය ආරක්ෂිතද යන්න ද පෙන්වයි, එබැවින් කණ්ඩායම් නව ඒවා එකතු නොකර ගැටළු නිරාකරණය කරයි.

එක් ඒකාබද්ධ වේදිකාවක්

මොකද සයිජෙනි ඒකාබද්ධ වෙනවා SAST, SCA, අනිෂ්ට මෘදුකාංග හඳුනාගැනීම, රහස් කළමනාකරණය, IaC එක් AppSec වේදිකාවක ස්කෑන් කිරීම, විෂමතා හඳුනාගැනීම සහ ආරක්ෂිත ගොඩනැගීමේ පාලනයන්,
එය පුරා සම්පූර්ණ ආවරණය ලබා දෙයි SDLC... සංවර්ධකයින් සහ ආරක්ෂක කණ්ඩායම් යන දෙදෙනාම පැහැදිලි දෘශ්‍යතාව, ප්‍රායෝගික නිවැරදි කිරීම් සහ සැපයුම් දාම ප්‍රහාරවලට එරෙහිව ශක්තිමත් ආරක්ෂාවක් සමඟින් සත්‍යයේ එක් මූලාශ්‍රයක් ලබා ගනී.

සලකා බැලූ සියල්ල, Xygeni, අතිවිශිෂ්ට සියල්ලෙන් එක AppSec වේදිකාව, කණ්ඩායම් වේගයෙන් ගොඩනැගීමට සහ ආරක්ෂිතව සිටීමට උපකාරී වේ. මූලාශ්‍ර, ගොඩනැගීම, පැකේජ සහ යැපුම් අවධීන් ආරක්ෂා කිරීමෙන් සහ සෑම පියවරකදීම ස්වයංක්‍රීය නිවැරදි කිරීම් එකතු කිරීමෙන්, මෘදුකාංග සැපයුම් දාම ප්‍රහාර නිෂ්පාදනයට ළඟා වීමට පෙර නතර කිරීම සහතික කරයි.

sca-මෙවලම්-මෘදුකාංග-සංයුතිය-විශ්ලේෂණ-මෙවලම්
ඔබේ මෘදුකාංග අවදානම් ප්‍රමුඛතාවය දෙන්න, නිවැරදි කරන්න සහ සුරක්ෂිත කරන්න
ඔබගේ නොමිලේ ගිණුම ලබා ගන්න.
කිසිදු ක්රෙඩිට් කාඩ්පතක් අවශ්ය නොවේ.

ඔබේ මෘදුකාංග සංවර්ධනය සහ බෙදා හැරීම සුරක්ෂිත කරන්න

Xygeni නිෂ්පාදන කට්ටලය සමඟ