OWASP Top 10 යනු වඩාත්ම තීරණාත්මක වෙබ් යෙදුම් ආරක්ෂක අවදානම් හඳුනා ගැනීම සහ අවම කිරීම සඳහා බහුලව භාවිතා වන යෙදුම් ආරක්ෂක යොමුවකි. මෙම මාර්ගෝපදේශය OWASP Top 10 අවදානම්, සැබෑ ලෝක උදාහරණ, ප්රතිකර්ම හොඳම භාවිතයන් සහ AppSec සහ software supply chain security විසඳුම් මඟින් සංවිධානවලට අවදානම අඩු කිරීමට උපකාරී වේ SDLC.
විවෘත වෙබ් යෙදුම් ආරක්ෂක ව්යාපෘතිය (OWASP)
විවෘත වෙබ් යෙදුම් ආරක්ෂක ව්යාපෘතිය (OWASP) යනු මෘදුකාංග ආරක්ෂාව වැඩි දියුණු කිරීම සඳහා කැප වූ ප්රමුඛ ලාභ නොලබන සංවිධානයකි. OWASP එහි විනිවිදභාවය සහ commitප්රජාව විසින් මෙහෙයවනු ලබන විසඳුම් සඳහා වන ආකල්පය, එය හොඳම ආරක්ෂක පිළිවෙත් අනුගමනය කිරීමට උත්සාහ කරන සංවර්ධකයින්, ආරක්ෂක වෘත්තිකයන් සහ සංවිධාන සඳහා යා යුතු සම්පතක් බවට පත් කර ඇත. එහි බොහෝ දායකත්වයන් අතර, වඩාත්ම වැදගත් එකක් වන්නේ නවීන යෙදුම් වලට බලපාන වඩාත්ම තීරණාත්මක වෙබ් යෙදුම් ආරක්ෂක අවදානම් ලැයිස්තුවක් වන OWASP Top 10 ය. එය සැබෑ ලෝක දත්ත සහ විශේෂඥ අවබෝධයන් මත පදනම්ව, වෙබ් යෙදුම්වල ඇති දරුණුතම අවදානම් ඉස්මතු කරයි.
OWASP හි මෙහෙවර වන්නේ ආරක්ෂාව ප්රවේශ විය හැකි සහ තේරුම් ගත හැකි කිරීම, මුල සිටම යෙදුම් සුරක්ෂිත කිරීමට උපකාරී වන මෙවලම්, රාමු සහ දැනුම ලබා දීමයි. OWASP Top 10, සංවර්ධකයින්ට වඩාත්ම වැදගත් අවදානම් කෙරෙහි අවධානය යොමු කිරීමට උපකාර කිරීම සඳහා ප්රායෝගික රාමුවක් ලෙස ක්රියා කරයි, ඔවුන්ට අවශ්ය විසඳුම් ඵලදායී ලෙස ක්රියාත්මක කළ හැකි බව සහතික කරයි.
OWASP ඉහළම 10
OWASP Top 10 යනු නවීන වෙබ් යෙදුම් සුරක්ෂිත කරන සංවිධාන සඳහා පදනම් යෙදුම් ආරක්ෂක සම්පතකි. වෙබ් යෙදුම් සුරක්ෂිත කිරීමට කටයුතු කරන ඕනෑම සංවිධානයක් සඳහා. එය යෙදුම් අවදානමට ලක්වන පොදු ක්රම පිළිබඳ අවබෝධයක් ලබා දෙමින්, වඩාත්ම තීරණාත්මක ආරක්ෂක තර්ජන ගෙනහැර දක්වයි. OWASP Top 10 අවදානම් මෙම ඉහළම අවදානම් ඉස්මතු කරයි, ඒවා අවම කිරීම සඳහා ක්රියාකාරී නිර්දේශ ඉදිරිපත් කරයි. ඕනෑම යෙදුමක ආරක්ෂාව ශක්තිමත් කිරීම සඳහා මෙම අවදානම්වලට මුහුණ දීම අත්යවශ්ය වේ.
OWASP ඉහළම 10 සහ ඒවායේ පිළියම් මොනවාද?
OWASP Top 10 යනු විවෘත වෙබ් යෙදුම් ආරක්ෂක ව්යාපෘතිය (OWASP) විසින් ප්රකාශයට පත් කරන ලද ගෝලීය වශයෙන් පිළිගත් දැනුවත් කිරීමේ ලේඛනයකි. එය සැබෑ ලෝක ප්රහාර දත්ත, ප්රජා පර්යේෂණ සහ කර්මාන්ත විශ්ලේෂණයන් මත පදනම්ව නවීන වෙබ් යෙදුම් වලට බලපාන වඩාත්ම තීරණාත්මක ආරක්ෂක අවදානම් හඳුනා ගනී. යෙදුම්, API සහ මෘදුකාංග සැපයුම් දාමයන්ට විශාලතම අවදානමක් ඇති කරන අවදානම් ප්රමුඛතාවය දීමට සංවර්ධකයින්, AppSec කණ්ඩායම්, DevSecOps ඉංජිනේරුවන් සහ ආරක්ෂක නායකයින් ලැයිස්තුවට උපකාරී වේ.
වත්මන් OWASP ඉහළම 10 අතරට බිඳුණු ප්රවේශ පාලනය, එන්නත් කිරීම, ආරක්ෂක වැරදි වින්යාසය, අවදානමට ලක්විය හැකි සහ යල් පැන ගිය සංරචක, මෘදුකාංග සහ දත්ත අඛණ්ඩතාව අසාර්ථක වීම සහ සේවාදායක පාර්ශ්ව ඉල්ලීම් ව්යාජකරණය (SSRF) වැනි ආරක්ෂක කාණ්ඩ ඇතුළත් වේ. ආරක්ෂිත යෙදුම් ගොඩනැගීම, මෘදුකාංග ආරක්ෂණ නිරාවරණය අඩු කිරීම සහ නවීන සයිබර් තර්ජන වලින් සංවිධාන ආරක්ෂා කිරීම සඳහා මෙම අවදානම් තේරුම් ගැනීම සහ සුදුසු ප්රතිකර්ම උපාය මාර්ග ක්රියාත්මක කිරීම අත්යවශ්ය වේ.
OWASP ඉහළම කාණ්ඩ 10
OWASP ඉහළම අවදානම් 10 කෙටියෙන්
| OWASP කාණ්ඩය | මූලික අවදානම | සාමාන්ය බලපෑම |
|---|---|---|
| බිඳුණු ප්රවේශ පාලනය | අනවසර පිවිසුම් | දත්ත නිරාවරණය |
| ගුප්ත ලේඛන අසාර්ථකත්වයන් | දුර්වල සංකේතනය | සංවේදී දත්ත සොරකම |
| එන්නත් කිරීම | අනිෂ්ට ආදාන ක්රියාත්මක කිරීම | දත්ත සමුදාය සම්මුතිය |
| අනාරක්ෂිත නිර්මාණය | වාස්තු විද්යාත්මක දුර්වලතා | පද්ධතිය පුරා අවදානම් |
| ආරක්ෂක වැරදි වින්යාසය | නුසුදුසු සැකසුම | අනවසර පිවිසුම් |
| අවදානමට ලක්විය හැකි සංරචක | යල් පැන ගිය යැපීම් | සැපයුම් දාම සම්මුතිය |
| සත්යාපන අසාර්ථක වීම් | දුර්වල අනන්යතා පාලනයන් | ගිණුම පවරා ගැනීම |
| මෘදුකාංග අඛණ්ඩතාව අසාර්ථක වීම | ගොඩනැගීම/යැපීම වෙනස් කිරීම | අනිෂ්ට මෘදුකාංග ඇතුළත් කිරීම |
| ලොග් කිරීම සහ අසාර්ථකත්වයන් නිරීක්ෂණය කිරීම | ප්රමාද වූ අනාවරණය | ප්රහාරකයාගේ දීර්ඝ කාලීන රැඳී සිටීම |
| එස්එස්ආර්එෆ් | අභ්යන්තර ඉල්ලීම් අනිසි භාවිතය | අභ්යන්තර සේවා සම්මුතිය |
1. කැඩුණු ප්රවේශ පාලනය (A01:2021)
කැඩුණු ප්රවේශ පාලනය යනු කුමක්ද?
පරිශීලකයින් දත්ත හෝ ක්රියාවන්ට අනවසර ප්රවේශය ලබා ගන්නා විට බිඳුණු ප්රවේශ පාලනය සිදු වේ. උදාහරණයක් ලෙස, ප්රහාරකයෙකු පරිපාලක ප්රවේශය ලබා ගැනීම සඳහා URL එකක් හසුරුවා ගත හැකිය. OWASP විසින් පරීක්ෂා කරන ලද යෙදුම් වලින් 94% ක්ම මෙම ගැටළුව සොයා ගත් අතර, එය වඩාත් පොදු OWASP ඉහළම ආරක්ෂක දුර්වලතා 10 න් එකක් බවට පත් කළේය.
කැඩුණු ප්රවේශ පාලනය සඳහා පිළියම්
මෙම අවදානම අවම කිරීම සඳහා, අවම වරප්රසාද ප්රවේශය බලාත්මක කරන්න, සංවේදී මෙහෙයුම් සඳහා බහු-සාධක සත්යාපනය (MFA) ක්රියාත්මක කරන්න, සහ පරිශීලක අවසරයන් නිතිපතා විගණනය කරන්න.
සයිජෙනිගේ රහස් ආරක්ෂාව API යතුරු සහ ටෝකන වැනි සංවේදී තොරතුරු ආරක්ෂා කිරීමට උපකාරී වන අතර, ප්රවේශ පාලන උල්ලංඝනය කිරීමේ අවදානම අඩු කරයි. අඛණ්ඩ අධීක්ෂණය ඔබේ පද්ධතියේ අඛණ්ඩතාව සහතික කරයි.
රේල්-ලෝක උදාහරණය
In 2019, පළමු ඇමරිකානු මූල්ය සංස්ථාව නිරාවරණය වී ඇත සංවේදී වාර්තා මිලියන 850ක් නුසුදුසු ප්රවේශ පාලනය හේතුවෙන්. ප්රහාරකයින්ට රහස්ය ලේඛන වෙත ප්රවේශ වීම සඳහා URL එකක් වෙනස් කළ හැකිය. ප්රවේශ ස්ථාන නිසි ලෙස සුරක්ෂිත කිරීම නොසලකා හැරීමෙන්, සමාගම සංවේදී දත්ත අවදානමට ලක්විය හැකිය. මෙම සිදුවීම පරිශීලක භූමිකාවන් වලංගු කිරීමේ අවශ්යතාවය සහ බලයලත් පුද්ගලයින්ට පමණක් සංවේදී තොරතුරු වෙත ප්රවේශ විය හැකි බව සහතික කිරීමේ අවශ්යතාවය අවධාරණය කරයි.
අද එය වැදගත් වන්නේ ඇයි? නවීන යෙදුම් API, වලාකුළු සේවා සහ බෙදා හරින ලද පරිශීලක භූමිකාවන් නිරාවරණය කරයි, අනවසර ප්රවේශය සංවේදී ව්යාපාරික දත්ත වලට බලපාන වඩාත් සුලභ හා හානිකර ආරක්ෂක අවදානම් වලින් එකක් බවට පත් කරයි.
2. ගුප්ත ලේඛන අසාර්ථකත්වයන් (A02:2021)
ගුප්ත ලේඛන අසාර්ථකත්වයන් යනු කුමක්ද?
සංවේදී දත්ත නිසි ලෙස සංකේතනය කිරීමට පද්ධති අසමත් වූ විට, ප්රහාරකයන්ට ඒවා බාධා කර අනිසි ලෙස භාවිතා කිරීමට ඉඩ සලසන විට ගුප්ත ලේඛන අසමත්වීම් සිදු වේ. සංවේදී දත්ත ආරක්ෂා කිරීම සඳහා ශක්තිමත් සංකේතනය අත්යවශ්ය වේ.
ගුප්ත ලේඛන අසාර්ථකත්වයන් සඳහා පිළියම්
ගබඩා කළ දත්ත AES-256 සමඟ සංකේතනය කර සංක්රමණය වන දත්ත සඳහා TLS 1.2 හෝ ඊට වැඩි ඒවා බලාත්මක කරන්න. සංකේතාංකන යතුරු නිතිපතා කරකවා නිසි ප්රවේශ පාලන සමඟ ඒවා සුරක්ෂිත කරන්න.
සයිජෙනිගේ යටිතල පහසුකම් කේතය ලෙස (IaC) ආරක්ෂාව සංකේතාංකන ප්රතිපත්තිවල දුර්වලතා වැළැක්වීම සඳහා යෙදවීමේදී සංකේතාංකන සැකසුම් පරීක්ෂා කරයි.
සැබෑ ලෝක උදාහරණය
2017 දී, Exactis, දත්ත එක්රැස් කිරීමේ සමාගමක්, තනි පුද්ගල වාර්තා මිලියන 340ක් හෙළිදරව් කළේය. නුසුදුසු සංකේතනය හේතුවෙන්. දත්ත සරල පෙළෙහි ගබඩා කර ඇති නිසා ප්රහාරකයින් නම්, ලිපින සහ දුරකථන අංක වැනි පුද්ගලික තොරතුරු වෙත ප්රවේශ විය. මෙම කඩ කිරීම සංවේදී දත්ත සංකේතනය කිරීමට අපොහොසත් වීමේ අවදානම පෙන්නුම් කරයි. නිසි සංකේතනය යෙදීමෙන් standardනිශ්චල දත්ත සඳහා AES-256 සහ ප්රවාහන දත්ත සඳහා TLS වැනි පද්ධති භාවිතා කිරීමෙන්, සංවිධානවලට තම දත්ත අනවසර ප්රවේශයෙන් ආරක්ෂා කර ගත හැකිය.
අද එය වැදගත් වන්නේ ඇයි? සංවිධාන වැඩි වැඩියෙන් සංවේදී පාරිභෝගික, මූල්ය සහ සත්යාපන දත්ත වලාකුළු පරිසරයන් හරහා ගබඩා කර මාරු කරයි, එමඟින් පෞද්ගලිකත්වය සහ අනුකූලතාව ආරක්ෂා කිරීම සඳහා ශක්තිමත් සංකේතනය අත්යවශ්ය වේ.
3. එන්නත් කිරීම (A03:2021)
එන්නත් ප්රහාර යනු කුමක්ද?
SQL Injection වැනි එන්නත් අවදානම්, ප්රහාරකයින්ට ඔබේ පද්ධතියට අනිෂ්ට කේතයක් ඇතුළු කිරීමට ඉඩ සලසයි, එමඟින් ඔවුන්ට දත්ත හැසිරවීමට හෝ සොරකම් කිරීමට හැකි වේ. එන්නත් ප්රහාර නවීන වෙබ් යෙදුම් වලට බලපාන වඩාත් සුලභ හා බලපෑම් සහිත යෙදුම් ආරක්ෂක අවදානම් වලින් එකකි.
සඳහා පිළියම් එන්නත් ප්රහාර
පරාමිතිගත විමසුම් භාවිතා කර පරිශීලක යෙදවුම් වලංගු කරන්න. අවදානම් අවම කිරීම සඳහා හැකි සෑම විටම ගතික විමසුම් වලින් වළකින්න.
සයිජෙනිගේ විෂමතා හඳුනාගැනීම නිරීක්ෂකයින් CI/CD pipelineඅසාමාන්ය හැසිරීම් සඳහා, තත්ය කාලීනව විභව එන්නත් කිරීමේ උත්සාහයන් අල්ලා ගැනීම.
සැබෑ ලෝක උදාහරණය
In 2017, ඉක්විෆැක්ස් දුක් වින්දා a දැවැන්ත දත්ත උල්ලංඝනය එය පුද්ගලික තොරතුරු හෙළි කළේය ගනුදෙනුකරුවන් මිලියන 147ක්. උල්ලංඝනයට හේතු වූයේ SQL එන්නත් අවදානම, ප්රහාරකයන්ට සමාගමේ වෙබ් අඩවිය හැසිරවීමට සහ දත්ත සමුදායේ ගබඩා කර ඇති සංවේදී දත්ත වෙත ප්රවේශ වීමට ඉඩ සලසයි. සංවිධාන තම පද්ධති පරිශීලක යෙදවුම් නිසි ලෙස විෂබීජහරණය කරන බවට සහතික විය යුතුය. නිතිපතා පැච් කිරීම සහ SQL විමසුම් සුරක්ෂිත කිරීම මෙම අවදානම වළක්වා ගත හැකිව තිබුණි.
අද එය වැදගත් වන්නේ ඇයි? වලංගු නොකළ ආදානය පරිවර්තකයන්, දත්ත සමුදායන් හෝ පසුපෙළ පද්ධති වෙත ළඟා වන වෙබ් යෙදුම්, API සහ AI-සහාය දක්වන සංවර්ධන වැඩ ප්රවාහයන්ට එන්නත් කිරීමේ අවදානම් අඛණ්ඩව බලපායි.
4. අනාරක්ෂිත නිර්මාණය (A04:2021)
අනාරක්ෂිත නිර්මාණය යනු කුමක්ද?
අනාරක්ෂිත නිර්මාණය සිදුවන්නේ සංවර්ධකයින් මූලික සැලසුම් අදියරට ආරක්ෂාව ඒකාබද්ධ කිරීමට අපොහොසත් වූ විටය, එමඟින් පසුව නිවැරදි කිරීමට අපහසු අවදානම් ඇති වේ. යෙදුම් නිෂ්පාදන පරිසරයන් වෙත ළඟා වූ පසු මෙම දුර්වලතා නිවැරදි කිරීමට අපහසු වේ.
සඳහා පිළියම් අනාරක්ෂිත නිර්මාණය
සංවර්ධන ජීවන චක්රයේ මුල් අවධියේදී ආරක්ෂිත සැලසුම් මූලධර්ම සහ තර්ජන ආකෘති නිර්මාණය ඇතුළත් කරන්න. විභව දුර්වලතා සඳහා ඔබේ සැලසුම නිතිපතා තක්සේරු කර ඒවා තීරණාත්මක ගැටළු බවට පත්වීමට පෙර ඒවා නිවැරදි කරන්න.
සයිජෙනිගේ Application Security Posture Management (ASPM) ප්රහාරකයින්ට ඒවා සූරාකෑමට පෙර විභව නිර්මාණ දෝෂ හඳුනා ගනී, සංවර්ධකයින් ආරම්භයේ සිටම ඔවුන්ගේ නිෂ්පාදනයට ආරක්ෂාව ඇතුළත් කරන බව සහතික කරයි.
සැබෑ ලෝක උදාහරණය
වඩාත් මෑත කාලීන සැබෑ ලෝක උදාහරණයක් අනාරක්ෂිත නිර්මාණය යනු 2021 දී Microsoft Exchange ProxyShell අවදානම්. ප්රහාරකයින් මයික්රොසොෆ්ට් එක්ස්චේන්ජ් හි සත්යාපනය සහ ප්රවේශ පාලන යාන්ත්රණවල සැලසුම් දෝෂ උපයෝගී කර ගත් අතර, එමඟින් අවදානමට ලක්විය හැකි සේවාදායකයන්හි දුරස්ථව කේත ක්රියාත්මක කිරීමට ඔවුන්ට ඉඩ සැලසුණි. මෙම අවදානම් ක්රියාත්මක කිරීමේ දෝෂ නොව, පැච් වැරදි ලෙස යෙදීමෙන් පසුව පවා සූරාකෑම කළ හැකි මූලික සැලසුම් දුර්වලතා විය. මෙම උල්ලංඝනය පද්ධතිය තුළ අවදානම් ගොඩනැගීම වැළැක්වීම සඳහා සැලසුම් අවධියේදී ආරක්ෂාව ඒකාබද්ධ කිරීමේ වැදගත්කම අවධාරණය කරයි.
අද එය වැදගත් වන්නේ ඇයි? සැලසුම් අවධියේදී හඳුන්වා දෙන ආරක්ෂක දුර්වලතා පසුව නිවැරදි කිරීමට අපහසු සහ මිල අධික වේ, විශේෂයෙන් වලාකුළු-ස්වදේශීය සහ වේගයෙන් විකාශනය වන සංවර්ධන පරිසරයන් තුළ.
5. ආරක්ෂක වැරදි වින්යාසය (A05:2021)
ආරක්ෂක වැරදි වින්යාසය යනු කුමක්ද?
ආරක්ෂාව වැරදි වින්යාස කිරීම් සිදුවන්නේ ප්රහාරකයින් විසින් පෙරනිමි සැකසුම් භාවිතා කිරීම හෝ අනවශ්ය ports විවෘතව තැබීම වැනි නුසුදුසු ලෙස වින්යාස කරන ලද පද්ධති සූරාකෑමේදීය. වැරදි වින්යාස කිරීම් වලාකුළු සහ යෙදුම් ආරක්ෂක සිදුවීම් සඳහා ප්රධාන හේතුවක් ලෙස පවතී.
සඳහා පිළියම් ආරක්ෂක වැරදි වින්යාසය
භාවිතයෙන් වින්යාස පරීක්ෂාවන් ස්වයංක්රීය කරන්න කේතය ලෙස යටිතල පහසුකම් (IaC) සහ නිතිපතා ආරක්ෂක විගණන පැවැත්වීම. නවතම පැච් සමඟ සියලුම පද්ධති යාවත්කාලීනව තබා ගන්න.
සයිජෙනිගේ IaC Security යෙදවීමට පෙර වැරදි වින්යාසයන් සඳහා ස්කෑන් කරන අතර සියලු පරිසරයන් හරහා ආරක්ෂක ප්රතිපත්ති අඛණ්ඩව ක්රියාත්මක කරයි.
සැබෑ ලෝක උදාහරණය
2018 දී, නාසා ආයතනය බිඳවැටීමක් අත්විඳ ඇති නිසා වැරදි ලෙස වින්යාස කර ඇති සැකසුම් in ඇට්ලේෂියන් ජිරා සංවේදී ව්යාපෘති සහ සේවක දත්ත නිරාවරණය විය. විවෘත වින්යාසය හේතුවෙන් ප්රහාරකයින් තොරතුරු වෙත ප්රවේශ විය. ස්වයංක්රීය ආරක්ෂක පරීක්ෂාවන් සහ නිසි වින්යාස ප්රතිපත්ති ක්රියාත්මක කිරීම මෙම උල්ලංඝනය වළක්වා ගත හැකිව තිබුණි. ප්රහාරකයින් එය සූරාකෑමට පෙර නිතිපතා විගණන මගින් අවදානම අනාවරණය කර ගැනීමට ඉඩ තිබුණි.
අද එය වැදගත් වන්නේ ඇයි? වැරදි ලෙස වින්යාස කර ඇති වලාකුළු සේවා, CI/CD pipelineපරිගණක, බහාලුම් සහ නිරාවරණය වූ පරිපාලන අතුරුමුහුණත් නූතන ආරක්ෂක කඩකිරීම් සඳහා ප්රධාන හේතුවක් ලෙස පවතී.
6. අවදානම් සහිත සහ යල් පැන ගිය සංරචක (A06:2021)
අවදානම් සහිත සහ යල් පැන ගිය සංරචක මොනවාද?
ඔබ දන්නා ආරක්ෂක දෝෂ සහිත තෙවන පාර්ශවීය පුස්තකාල හෝ රාමු භාවිතා කරන විට අවදානම් සහ යල් පැන ගිය සංරචක ඇතිවේ. ප්රහාරකයින්ට මෙම අවදානම් උපයෝගී කරගනිමින් ඔබේ යෙදුම අවදානමට ලක් කළ හැකිය. නවීන යෙදුම් වලින් 60% ක් දක්වා තෙවන පාර්ශවීය සංරචක සමඟ ගොඩනගා ඇති බැවින් මෙය විශේෂයෙන් භයානක තර්ජනයකි.
සඳහා පිළියම් අවදානම් සහිත සහ යල් පැන ගිය සංරචක
තෙවන පාර්ශවීය පුස්තකාල සහ පරායත්තතා නිතිපතා යාවත්කාලීන කරන්න, සහ මෘදුකාංග සංයුති විශ්ලේෂණය භාවිතා කරන්න (SCA) අවදානම් හඳුනා ගැනීමට සහ ඇලවීමට මෙවලම්.
සයිජෙනිගේ Open Source Security යල් පැන ගිය හෝ අනිෂ්ට සංරචක භාවිතා කිරීම වැළැක්වීම සඳහා ඔබේ යැපීම් පරිලෝකනය කරයි, ඔබට ආරක්ෂිත යෙදුමක් පවත්වා ගැනීමට උපකාරී වේ.
සැබෑ ලෝක උදාහරණය
In 2017, Apache Struts හේතු වූ නොගැලපෙන අවදානමක් තිබුණි Equifax උල්ලංඝනය, මිලියන ගණනක් පරිශීලකයින්ට බලපායි. අවදානමට ලක්විය හැකි තත්ත්වය තිබුණේ අපාචි ස්ට්රට්ස් 2බහුලව භාවිතා වන රාමුවක් වන , සහ Equifax නියමිත වේලාවට පැච් යෙදීමට අපොහොසත් විය. මෙය ඔවුන්ගේ පද්ධති සූරාකෑමට නිරාවරණය කළේය. කාලෝචිත යාවත්කාලීන කිරීම් සහ නිතිපතා අවදානම් ස්කෑන් කිරීම මෙම කඩකිරීම වළක්වා ගැනීමට ඉඩ තිබුණි.
අද එය වැදගත් වන්නේ ඇයි? නවීන යෙදුම් විවෘත මූලාශ්ර පැකේජ සහ තෙවන පාර්ශවීය පුස්තකාල මත දැඩි ලෙස රඳා පවතින අතර, මෘදුකාංග සැපයුම් දාම ප්රහාර සහ අවදානමට ලක්විය හැකි යැපීම් වර්ධනය වන AppSec කනස්සල්ලක් බවට පත් කරයි.
7. සත්යාපන අසාර්ථක වීම් (A07:2021)
හඳුනාගැනීමේ සහ සත්යාපන අසාර්ථකත්වයන් යනු කුමක්ද?
සත්යාපන යාන්ත්රණයන් දුර්වල වූ විට හෝ නුසුදුසු ලෙස ක්රියාත්මක වූ විට මෙම අවදානම් ඇති වන අතර එමඟින් ප්රහාරකයන්ට ආරක්ෂක පාලනයන් මඟ හැරීමට ඉඩ සැලසේ.
සඳහා පිළියම් හඳුනාගැනීමේ සහ සත්යාපනය කිරීමේ අසාර්ථකත්වයන්
අනවසර ප්රවේශය වැළැක්වීම සඳහා ශක්තිමත් මුරපද ප්රතිපත්ති ක්රියාත්මක කරන්න, බහු-සාධක සත්යාපනය (MFA) බලාත්මක කරන්න සහ සත්යාපන ලොග් විගණනය කරන්න.
Xygeni's Secrets Security ඔබගේ අක්තපත්ර සුරක්ෂිත කිරීමට උපකාරී වන අතර, සත්යාපන ක්රියාවලිය අතරතුර කාන්දු වීමේ අවදානම අඩු කරයි.
සැබෑ ලෝක උදාහරණය
In 2020, එම මුද්ද ආරක්ෂක කැමරාව දුර්වල මුරපද නිසා මෙම උල්ලංඝනය සිදුවී ඇත. ප්රහාරකයින් සරල මුරපද භාවිතා කළ අතර සජීවී වීඩියෝ සංග්රහ වෙත ප්රවේශය ලබා ගත්හ. දහස් ගණනක් පරිශීලකයින්ගේ කැමරා. මෙම උල්ලංඝනය ශක්තිමත් සත්යාපන පිළිවෙත් සඳහා ඇති තීරණාත්මක අවශ්යතාවය ඉස්මතු කරයි. එබැවින්, ක්රියාත්මක කිරීම බහු සාධක සත්යාපනය (MFA) සහ බලාත්මක කිරීම ශක්තිමත් මුරපද ප්රතිපත්ති අනවසර ප්රවේශය පහසුවෙන් වළක්වා ගත හැකිව තිබුණි.
අද එය වැදගත් වන්නේ ඇයි? දුර්වල සත්යාපන යාන්ත්රණයන් SaaS, cloud සහ හරහා ගිණුම් අත්පත් කර ගැනීම්, අක්තපත්ර පිරවීමේ ප්රහාර සහ අනවසර ප්රවේශය සක්රීය කිරීම දිගටම කරගෙන යයි. enterprise අයදුම්පත්.
8. මෘදුකාංග සහ දත්ත අඛණ්ඩතාව අසමත්වීම් (A08:2021)
මෘදුකාංග සහ දත්ත අඛණ්ඩතා අසාර්ථකත්වයන් යනු මොනවාද?
කේතය හෝ යටිතල පහසුකම් විකෘති කිරීම් වලින් ආරක්ෂා නොවන විට මෙම අවදානම් ඇති වේ. ප්රහාරකයින්ට ගොඩනැගීම අවදානමට ලක් කළ හැකිය pipelineවිශ්වාසදායක යාවත්කාලීන කිරීම් වලට අනිෂ්ට කේත එන්නත් කිරීම, යැපීම් හෝ යෙදවීමේ ක්රියාවලීන්. සැපයුම් දාම ප්රහාර වැඩිවීම හේතුවෙන් මෙවැනි දෝෂ ප්රධාන ගැටළුවක් බවට පත්ව ඇති අතර, එහිදී විශ්වාසදායක තෙවන පාර්ශවීය සංරචක පවා ජාලවලට රිංගා ගැනීමට ඉලක්ක කර ඇත.
සඳහා පිළියම් මෘදුකාංග සහ දත්ත අඛණ්ඩතාව අසාර්ථක වීම
මෙය අවම කිරීම සඳහා, කේත අත්සන් කිරීම ක්රියාත්මක කරන්න, ආරක්ෂිත ගොඩනැගීමේ ක්රියාවලීන් භාවිතා කරන්න, සහ සියලුම තෙවන පාර්ශවීය සංරචකවල අඛණ්ඩතාව සත්යාපනය කරන්න.
සයිජෙනිගේ CI/CD ආරක්ෂක ඔබේ බව සහතික කරයි pipelineS ආරක්ෂිත වන අතර විෂමතා සඳහා නිරීක්ෂණය කරනු ලැබේ. Xygeni හි විෂමතා හඳුනාගැනීම මඟින් විකෘති කිරීම් පෙන්නුම් කළ හැකි සැක සහිත ක්රියාකාරකම් හඳුනාගත හැකිය.
සැබෑ ලෝක උදාහරණය
In 2024, සැලකිය යුතු සැපයුම් දාම ප්රහාරයක් ඉලක්ක කර ගනිමින් XZ උපයෝගිතා, ලිනක්ස් පද්ධතිවල බහුලව භාවිතා වන සම්පීඩන පුස්තකාලයකි. XZ Utils යනු ගොනු සම්පීඩනය සඳහා භාවිතා කරන තීරණාත්මක මෙවලමකි, එය දහස් ගණනක් සංවිධාන විසින් විශ්වාස කෙරේ. කෙසේ වෙතත්, ප්රහාරකයින් කේතයට පිටුපස දොරක් එන්නත් කිරීමෙන් ව්යාපෘතියේ ගොඩනැගීමේ ක්රියාවලිය සාර්ථකව අඩපණ කළහ.
යම් කාලයක් සඳහා ප්රහාරකයින් අවධානයට ලක් නොවී සිටි අතර, එයින් අදහස් කළේ අවදානමට ලක් වූ පුස්තකාලය මත විශ්වාසය තබන පද්ධති දුරස්ථ කේත ක්රියාත්මක කිරීමට සහ තවදුරටත් සූරාකෑමට ගොදුරු විය හැකි බවයි. එහි ප්රතිඵලයක් ලෙස, මෙම ප්රහාරකයින් බලපෑමට ලක් වූ පද්ධති මත පාලනය ලබා ගත් අතර, එමඟින් දත්ත කඩ කිරීම් සහ සංවේදී තොරතුරු සම්මුතියකට ලක් විය.
මෙම සිදුවීම මගින් එල්ල වන අන්තරායන් පිළිබඳ පැහැදිලි මතක් කිරීමක් ලෙස සේවය කරයි සැපයුම් දාම ප්රහාර. පුළුල් ලෙස විශ්වාස කරන පුස්තකාලයක් පවා බොහෝ පද්ධති අවදානමට ලක් කිරීම සඳහා හැසිරවිය හැකිය. ආරක්ෂිත ගොඩනැගීමේ ක්රියාවලීන් සහතික කිරීම, කේත-අත්සන් කිරීමේ ශිල්පීය ක්රම භාවිතා කිරීම සහ තෙවන පාර්ශවීය සංරචක අඛණ්ඩව නිරීක්ෂණය කිරීම මගින්, සංවිධානවලට එවැනි අවදානම් ඔවුන්ගේ පද්ධති තුළට ඇතුළු වීම වළක්වා ගත හැකිය.
අද එය වැදගත් වන්නේ ඇයි? ගොඩනැගීම ඉලක්ක කරගත් මෘදුකාංග සැපයුම් දාම ප්රහාර pipelines, පැකේජ ලේඛන, යැපීම්, සහ CI/CD නවීන මෘදුකාංග සංවර්ධනය සඳහා පද්ධති ප්රධාන අවදානමක් බවට පත්ව ඇත.
9. ආරක්ෂක ලොග් කිරීමේ සහ අධීක්ෂණ අසාර්ථකත්වයන් (A09:2021)
ආරක්ෂක ලොග් කිරීමේ සහ අධීක්ෂණ අසාර්ථකත්වයන් මොනවාද?
මෙම අසාර්ථක වීම් සිදුවන්නේ යෙදුම් ආරක්ෂක සිදුවීම් නිසි ලෙස ලොග් නොකරන විට හෝ අධීක්ෂණ යාන්ත්රණ නොමැති විටය. සවිස්තරාත්මක ලොග් නොමැතිව, ප්රහාර හඳුනා ගැනීම සහ ඒවාට ප්රතිචාර දැක්වීම දුෂ්කර වේ. මෙම දුර්වලතා බොහෝ විට කඩකිරීම් හඳුනාගැනීම ප්රමාද කරන අතර, ප්රහාරකයන්ට දීර්ඝ කාලයක් පුරා පද්ධති සූරාකෑමට ඉඩ සලසයි.
සඳහා පිළියම් ආරක්ෂක ලොග් කිරීමේ සහ අධීක්ෂණ අසාර්ථකත්වයන්
සියලුම තීරණාත්මක ක්රියා සඳහා පුළුල් ලොග් වීම සක්රීය කරන්න, ලොග් ආරක්ෂිතව ගබඩා කරන්න, සහ සැක සහිත ක්රියාකාරකම් සඳහා ඒවා නිරීක්ෂණය කරන බව සහතික කරන්න. තවද, විභව තර්ජන පිළිබඳව ඔබව දැනුවත් කිරීමට ස්වයංක්රීය මෙවලම් භාවිතා කරන්න.
සයිජෙනිගේ විෂමතා හඳුනාගැනීම තත්ය කාලීන අසාමාන්ය ක්රියාකාරකම් හඳුනා ගැනීමට උපකාරී වේ. අතිරේකව, CI/CD ආරක්ෂාව මඟින් පරිසරයන් හරහා ලොග් කිරීම සහ අධීක්ෂණ වින්යාසයන් අඛණ්ඩව යෙදීම සහතික කෙරේ.
සැබෑ ලෝක උදාහරණය
In 2023, Uber දත්ත කඩ කිරීමක් අත්විඳ ඇති බව දහස් ගණනක් රියදුරන්ගේ පුද්ගලික තොරතුරු අවදානමට ලක් කළා. තෙවන පාර්ශවීය නීති සමාගමක් විසින් මෙම උල්ලංඝනය සිදු කරන ලදී, ජෙනෝවා බර්න්ස්, ආරක්ෂක සිදුවීමකට මුහුණ දුන් අතර, දත්ත හෙළිදරව් විය. අනතුරු ඇඟවීම් ක්රියාත්මක කළද, Uber හි නිරීක්ෂණ පද්ධති ප්රහාරය හඳුනාගෙන ක්ෂණිකව ප්රතිචාර දැක්වීමට අසමත් විය.
ප්රහාරකයින්ට නම්, දුරකථන අංක සහ රිය පැදවීමේ වාර්තා ඇතුළු සංවේදී තොරතුරු වෙත ප්රවේශය ලැබුණි. මෙම ප්රමාදයට ප්රධාන වශයෙන් හේතු වූයේ පුළුල් දැව කැපීමේ ක්රම නොමැතිකම සහ ප්රමාණවත් අධීක්ෂණ පද්ධති නොමැතිකමයි.
Uber තම පද්ධති වෙත ප්රවේශය නිසි ලෙස නිරීක්ෂණය කර වඩා හොඳ ලොග් කිරීමේ පිළිවෙත් ක්රියාත්මක කළේ නම්, ඔවුන්ට කඩකිරීම බොහෝ ඉක්මනින් හඳුනා ගැනීමට හැකිව තිබුණි. එහි ප්රතිඵලයක් ලෙස, සමාගමට කීර්ති නාමයට සිදුවන හානිය සහ මූල්යමය පාඩු අවම කර ගත හැකිව තිබුණි. මෙම කඩකිරීම, තර්ජන කලින් හඳුනා ගැනීමට සහ අවම කිරීමට ඵලදායී ලොග් කිරීමේ සහ අධීක්ෂණ පද්ධති පවත්වාගෙන යාමේ තීරණාත්මක වැදගත්කම අවධාරණය කරයි.
අද එය වැදගත් වන්නේ ඇයි? නිසි දෘශ්යතාව සහ අධීක්ෂණය නොමැතිව, සංවිධාන ප්රහාර කලින් හඳුනා ගැනීමට අරගල කරන අතර, එමඟින් ප්රහාරකයින්ට දීර්ඝ කාලයක් තිස්සේ අනාවරණය නොවී සිටීමට ඉඩ සලසයි.
10. සේවාදායක පාර්ශ්ව ව්යාජ ඉල්ලීම් (SSRF) (A10:2021)
Server-Side Request Forgery යනු කුමක්ද?
SSRF සිදුවන්නේ ප්රහාරකයින් සේවාදායකයක් රවටා අනපේක්ෂිත ස්ථාන වෙත ඉල්ලීම් කරන විටය, බොහෝ විට සීමා කළ යුතු අභ්යන්තර සේවාවන් වෙත ප්රවේශ වේ. මෙම අවදානම ප්රහාරකයින්ට සංවේදී දත්ත වෙත ප්රවේශ වීමට හෝ අභ්යන්තර පද්ධතිවල විධාන ක්රියාත්මක කිරීමට ඉඩ සලසයි.
SSRF සඳහා පිළියම්
SSRF වැළැක්වීම සඳහා, සියලුම පරිශීලක ආදාන වලංගු කර පිටතට යන ඉල්ලීම් කිරීමට සේවාදායකයට ඇති හැකියාව සීමා කරන්න. අතිරේකව, සේවාදායකයට ප්රවේශ විය හැකි URL පාලනය කිරීමට අවසර ලැයිස්තු භාවිතා කරන්න.
සයිජෙනිගේ CI/CD ආරක්ෂාව නිරීක්ෂණයට උපකාරී වේ pipelineවිභව SSRF අවදානම් සඳහා s. තවද, Xygeni හි විෂමතා හඳුනාගැනීම මඟින් අනපේක්ෂිත හෝ සැක සහිත ඉල්ලීම් රටා අල්ලා ගත හැකිය.
සැබෑ ලෝක උදාහරණය
In 2022, සැලකිය යුතු අවදානමක් මයික්රොසොෆ්ට් එක්ස්චේන්ජ් (CVE-2022-41040) SSRF ශිල්පීය ක්රම භාවිතා කරමින් ප්රහාරකයින් විසින් සූරාකන ලදී. අභ්යන්තර ආරක්ෂක ආරක්ෂණ මඟ හරිමින්, ප්රහාරකයින්ට හුවමාරු සේවාදායකයට ද්වේෂසහගත ඉල්ලීම් යැවීමට හැකි විය.
ඇතුළට ගිය පසු, ප්රහාරකයින් අභ්යන්තර පද්ධති වෙත ප්රවේශ වී සංවේදී දත්ත වලට හානි කළහ. SSRF සූරාකෑමෙන්, ඔවුන් සීමිත අභ්යන්තර සම්පත් වෙත අනවසර ප්රවේශය ලබා ගත් අතර, එමඟින් සැලකිය යුතු ආරක්ෂක කඩකිරීම් සිදු විය.
SSRF අවදානම් විශේෂයෙන් භයානක වන්නේ ඒවා ප්රහාරකයන්ට මහජනතාවට නිරාවරණය නොකළ යුතු අභ්යන්තර පද්ධති වෙත ප්රවේශය ලබා දෙන බැවිනි. මයික්රොසොෆ්ට් දැඩි ආදාන වලංගුකරණය සහ පිටතට යන ඉල්ලීම් සීමා කිරීම් ක්රියාත්මක කළේ නම්, ඔවුන්ට මෙම අවදානම ගසාකෑමට ප්රහාරකයන්ගේ උත්සාහයන් අවහිර කළ හැකිව තිබුණි. මෙම උල්ලංඝනය පෙන්නුම් කරන්නේ සංවේදී අභ්යන්තර සම්පත් වෙත සේවාදායක ඉල්ලීම් පාලනය කිරීමේ සහ විශ්වාසදායක, සත්යාපිත මූලාශ්රවලට පමණක් ඔවුන් සමඟ අන්තර් ක්රියා කළ හැකි බව සහතික කිරීමේ වැදගත්කමයි.
අද එය වැදගත් වන්නේ ඇයි? වලාකුළු-ස්වදේශීය ගෘහ නිර්මාණ ශිල්පය සහ අභ්යන්තර API මඟින් SSRF අවදානම් වල බලපෑම වැඩි කර ඇති අතර, ප්රහාරකයින් සංවේදී අභ්යන්තර සේවා සහ මෙටාඩේටා පද්ධති වෙත ප්රවේශ වීමට භාවිතා කරයි.
OWASP ඉහළම 10 තවමත් වැදගත් වන්නේ ඇයි?
එම OWASP ඉහළම අවදානම් 10 වඩාත් සුලභ හා භයානක තර්ජන වලින් තම අයදුම්පත් ආරක්ෂා කර ගැනීමට ඉලක්ක කරන සංවිධාන සඳහා ඉතා වැදගත් වේ. මෙම අවදානම් න්යායාත්මක නොවේ; ඒවා දත්ත කඩ කිරීම්, මූල්ය අලාභ සහ කීර්ති නාමයට හානි කිරීමට හේතු විය හැකි සැබෑ ලෝක අවදානම් නියෝජනය කරයි. මෙම අවදානම් කල්තියා විසඳීමෙන්, සංවිධානවලට සාර්ථක ප්රහාරවල අවදානම සැලකිය යුතු ලෙස අඩු කළ හැකි අතර පරිණාමය වන තර්ජන වලට එරෙහිව ඔවුන්ගේ පද්ධති ඔරොත්තු දෙන බව සහතික කළ හැකිය.
තවද, OWASP ඉහළම අවදානම් 10 ලැයිස්තුවේ නිර්දේශිත පිළියම් ක්රියාත්මක කිරීම මඟින් සංවිධානවලට ආරක්ෂාව සඳහා උපායමාර්ගික ප්රවේශයක් ගැනීමට උපකාරී වේ. උදාහරණයක් ලෙස, ප්රවේශ පාලනය ශක්තිමත් කිරීම, සංකේතන පිළිවෙත් සුරක්ෂිත කිරීම සහ සැපයුම් දාම අවදානම් අවම කිරීම යන සියල්ලම මෙම අවදානම් ආමන්ත්රණය කිරීමේදී වැදගත් කාර්යභාරයක් ඉටු කරයි. එහි ප්රතිඵලයක් ලෙස, සංවිධාන ප්රහාරක මතුපිට අඩු කරන අතර, ප්රහාරකයින්ට පද්ධතියේ දුර්වලතා ප්රයෝජනයට ගැනීම වඩාත් අපහසු කරයි.
සයිබර් තර්ජන පරිණාමය වන විට, විභව අවදානම් වලට වඩා ඉදිරියෙන් සිටීම සංවිධානවලට අත්යවශ්ය වේ. කලින් පියවර ගැනීමෙන්, සංවිධාන ඔවුන්ගේ යෙදුම් සඳහා දිගුකාලීන ආරක්ෂාව සහතික කරන අතර ඔවුන්ගේ පරිශීලකයින්ගේ විශ්වාසය පවත්වා ගනී.
සාම්ප්රදායික OWASP ඉහළම අවදානම් 10 න් ඔබ්බට, සංවිධාන වැඩි වැඩියෙන් ද්වේෂසහගත විවෘත මූලාශ්ර පැකේජ, යැපීම් ව්යාකූල ප්රහාර, යතුරු ලියනය කිරීමේ ව්යාපාර, අනාරක්ෂිත AI-ජනනය කරන ලද කේතය, CI/CD pipeline සම්මුතිය, රහස් නිරාවරණය සහ මෘදුකාංග සැපයුම් දාම අනිෂ්ට මෘදුකාංග.
නවීන AppSec වැඩසටහන් වැඩි වැඩියෙන් OWASP මාර්ගෝපදේශය ඒකාබද්ධ කරයි software supply chain security, පරිණාමය වන ප්රහාරක පෘෂ්ඨයන් ආමන්ත්රණය කිරීම සඳහා AI ආරක්ෂාව සහ ධාවන කාල අවදානම් විශ්ලේෂණය.
Xygeni OWASP සහ OWASP SAMM මුලපිරීම් සඳහා සහාය දක්වන ආකාරය
අමතමින් OWASP ඉහළම අවදානම් 10 වෙබ් යෙදුම් සුරක්ෂිත කිරීම සඳහා ඉතා වැදගත් වේ. කෙසේ වුවද, ඔබගේ අයදුම්පත සුරක්ෂිත කිරීම එතැනින් නතර නොවේ. එම OWASP මෘදුකාංග සහතික පරිණතතා ආකෘතිය (SAMM) මෘදුකාංග සංවර්ධන ජීවන චක්රය පුරා ඔබේ ආරක්ෂක පරිණතභාවය තක්සේරු කිරීම සහ වැඩිදියුණු කිරීම සඳහා රාමුවක් සපයයි (SDLC). ඒකාබද්ධ කිරීමෙන් Xygeni හි පුළුල් ආරක්ෂක මෙවලම්, සංවිධානවලට අවම කිරීමට පමණක් නොව OWASP ඉහළම ආරක්ෂක දුර්වලතා 10 නමුත් OWASP SAMM විසින් දක්වා ඇති පරිදි ඔවුන්ගේ සමස්ත ආරක්ෂක පරිණතභාවය වැඩි දියුණු කරයි.
Xygeni සමඟ යෙදුම් ආරක්ෂාව ශක්තිමත් කිරීම
සයිජෙනි සංවිධානවලට විසඳුම් සෙවීමට බලය ලබා දෙයි OWASP ඉහළම අවදානම් 10 ලැයිස්තුව OWASP SAMM භාවිතය වේගවත් කරන අතරම, මෘදුකාංග ආරක්ෂණ පරිණතභාවය අඛණ්ඩව වැඩිදියුණු කිරීමට සංවිධානවලට උපකාර කරයි. ආරක්ෂක පාලනයන් ස්වයංක්රීය කිරීම, අවදානම් මත පදනම් වූ ප්රමුඛතාවය සක්රීය කිරීම සහ සිදුවීම් කළමනාකරණය ශක්තිමත් කිරීම මගින්, Xygeni සංවිධානවලට ආරක්ෂිත, ඔරොත්තු දෙන මෘදුකාංග ගොඩනැගීමට උපකාර කරයි, ආරක්ෂක කඩකිරීම් අවදානම ඵලදායී ලෙස අඩු කරයි.
තත්ය කාලීන අධීක්ෂණය, ස්වයංක්රීය අවදානම් හඳුනාගැනීම සහ ප්රතිපත්ති බලාත්මක කිරීම හරහා SDLC, Xygeni ආරක්ෂාව සහ අනුකූලතා උත්සාහයන් සරල කරයි, OWASP SAMM හි හොඳම භාවිතයන් සමඟ සමපාත වේ. මෙය අඛණ්ඩ වැඩිදියුණු කිරීම සඳහා පැහැදිලි මාර්ග සිතියමක් සමඟින්, සංවිධානවලට ඔවුන්ගේ ආරක්ෂක පරිණතභාවය ක්රමයෙන් වර්ධනය කර ගැනීමට හැකියාව ලබා දෙයි.
ඔබගේ අයදුම්පත් සුරක්ෂිත කිරීමට දැන්ම පියවර ගන්න
එම OWASP ඉහළම අවදානම් 10 නවීන යෙදුම් මුහුණ දෙන වඩාත්ම හදිසි ආරක්ෂක අවදානම් ඉස්මතු කරයි. අනුගමනය කිරීමෙන් OWASP මාර්ගෝපදේශ සහ මෙහි දක්වා ඇති හොඳම පිළිවෙත් ක්රියාත්මක කිරීමෙන්, ඔබට මෙම තර්ජන වලින් ඔබේ සංවිධානය ආරක්ෂා කරගන්න සහ නවීන ප්රහාරවලට ඔරොත්තු දෙන යෙදුම් ගොඩනඟන්න.
ඔබගේ යෙදුම් ආරක්ෂාව ශක්තිමත් කරන්න සහ Software Supply Chain Security.
නවීන යෙදුම් සඳහා සාම්ප්රදායික අවදානම් ස්කෑන් කිරීමට වඩා වැඩි යමක් අවශ්ය වේ. සයිජෙනි මූලාශ්ර කේත, විවෘත මූලාශ්ර පරායත්තතා හරහා OWASP ඉහළම අවදානම් 10 හඳුනා ගැනීමට, ප්රමුඛතාවය දීමට සහ ඒවාට පිළියම් යෙදීමට සංවිධානවලට උපකාර කරයි, CI/CD pipelines, වලාකුළු යටිතල පහසුකම් සහ AI සහාය ඇති සංවර්ධන වැඩ ප්රවාහ.
නූතන ලෝකය පුරා අවදානම අඩු කිරීමට Xygeni AppSec සහ DevSecOps කණ්ඩායම්වලට උදව් කරන්නේ කෙසේදැයි සොයා ගන්න SDLC!




