Ndërsa paketat kopjuese dhe shtypja e të dhënave janë koncepte të lidhura, ato nuk janë të njëjta. Të dyja përfshijnë taktika mashtruese për të mashtruar përdoruesit që të shkarkojnë softuerë keqdashës, por e bëjnë këtë në mënyra paksa të ndryshme. Ja një shpjegim i detajuar i secilit:
Typsjellja
Typosquatting përfshin regjistrimin e emrave të domeneve ose emrave të paketave që janë shumë të ngjashëm me ata legjitimë, shpesh të ndryshëm vetëm nga një gabim tipografik. Qëllimi është të mashtrohen përdoruesit që bëjnë gabime kur shkruajnë një URL ose një emër pakete, duke i çuar ata në faqe ose programe dashakeqe në vend të atyre legjitimë që synohen.
Shembull:
Pako legjitime: shprehin.
Variantet e paketave të tipit Typosquatted: shpreh (mungon një 's'), shpreh('s' shtesë), or ekspres ('e' e dyfishtë).
Rasti i Botës Reale i Typosquatting:
Në nëntor 2018, studiuesit e sigurisë identifikuan dhe hoqën një paketë JavaScript të dëmshme të quajtur flatmap-stream nga ekosistemi NPM. Një sulmues futi modifikimin e dëmshëm në këtë paketë dhe më pas e shtoi atë si një varësi të drejtpërdrejtë në paketën e njohur event-stream. Përdoruesit e shkarkuan këtë version keqdashës të flatmap-stream gati 8 milion herëZhvilluesit që përdorën paketën e kompromentuar të rrjedhës së ngjarjeve e ekspozuan veten pa dashje ndaj kodit keqdashës.
Këtu, fokusi është te gabimet e vogla drejtshkrimore ose variacionet që shfrytëzojnë gabimet e zakonshme të shtypjes.
Paketa Kopjuese
Paketat imituese përfshijnë krijimin e paketave dashakeqe që imitojnë paketa të njohura dhe legjitime. Në veçanti, ky imitim mund të shkojë përtej gabimeve të vogla drejtshkrimore dhe mund të përfshijë gjithashtu emra, përshkrime, dokumentacion dhe funksionalitete të ngjashme për ta bërë paketën dashakeqe të duket legjitime dhe e besueshme.
Shembull:
Pako legjitime: lodash
Variante të paketave imituese: lodashjs, mjetet-lodash, ose edhe një paketë me të njëjtin emër, por të ngarkuar nga një autor tjetër në një depo më pak të sigurt
Rasti i botës reale:
Merrni në konsideratë aplikacionin popullor Laravel me burim të hapur të bazuar në PHP të quajtur laravel-realworld-example-app. Ky aplikacion përmban shembuj të botës reale (operacione CRUD, autentifikim, modele të avancuara, etj.) të specifikimit RealWorld API. Ndërsa paketa legjitime shërben si referencë, një paketë kopjuese mund ta imitojë atë duke përdorur një emër të ngjashëm (p.sh., laravel-realworld-example-apps ose laravel-realworld-examples). Paketa të tilla kopjuese mund të përfshijnë funksionalitete, përshkrime dhe madje edhe dokumentacion të ngjashëm, duke i mashtruar zhvilluesit që t'i përdorin ato në vend të versionit autentik.
Fokusi këtu është në një imitim më të gjerë që përfshin jo vetëm emrat, por edhe aspekte të prezantimit dhe funksionalitetit të paketës legjitime.
Dallimet kryesore
përqëndrohet:
Typosquatting synon kryesisht gabimet tipografike të bëra nga përdoruesit.
Paketat kopjuese synojnë të imitojnë paketat legjitime në një kuptim më të gjerë, duke përfshirë potencialisht emra, përshkrime dhe funksionalitete të ngjashme.
Fusha e Imitimit:
Typosquatting zakonisht përfshin ndryshime të vogla në emrin e paketës.
Paketat imituese mund të përfshijnë një imitim më gjithëpërfshirës, duke i bërë ato të duken edhe më bindëse.
shkelje
Ekziston një mbivendosje midis dy koncepteve, pasi paketat e shtypura në formë typosquatting mund të konsiderohen si një nëngrup i paketave kopjuese. Të dyja taktikat synojnë të mashtrojnë përdoruesit që të instalojnë softuerë dashakeq, por shtypja në formë typosquatting shfrytëzon gabimet e zakonshme të shtypjes, ndërsa paketat kopjuese mund të përdorin një gamë më të gjerë strategjish imitimi.
Strategjitë e Zbutjes
Për t'u mbrojtur në mënyrë efektive nga gabimet shtypi dhe kopjimi i paketave, organizatat duhet të miratojnë një qasje shumëplanëshe që integron strategjitë tradicionale dhe zgjidhjet e përparuara si tonat. XygeniOpen Source Security Zgjidhja. Ja strategjitë kryesore për të zbutur këto rreziqe:
- Përdorni Burime të BesuaraPara së gjithash, shkarkoni gjithmonë paketa nga burime të besueshme dhe të verifikuara ose depo zyrtare për të siguruar vërtetësinë e tyre.
- Pinimi i varësisëPër më tepër, fiksoni varësitë në versione specifike dhe të verifikuara për të ruajtur qëndrueshmërinë dhe sigurinë në të gjitha implementimet tuaja.
- Mjete të automatizuaraPër më tepër, shfrytëzoni mjetet e automatizuara si Xygeni për të skanuar dhe sinjalizuar në mënyrë efikase paketa të dyshimta. Aftësitë e përparuara të zbulimit të Xygenit janë të dizajnuara për të identifikuar dhe menaxhuar varësitë e dyshimta në mënyrë efektive, duke siguruar kështu një shtresë shtesë sigurie.
- Verifikimi manualPër më tepër, plotësoni mjetet e automatizuara me verifikim manual, veçanërisht për paketat e shtuara rishtazi ose ato që kanë pësuar përditësime të rëndësishme së fundmi.
- Rezervimi i Hapësirës së EmravePër të parandaluar rrëmbimin nga aktorë keqdashës, regjistroni dhe kontrolloni paketat e hapësirës së emrave në depot publike. Kjo masë proaktive siguron që vetëm përditësimet dhe paketat e autorizuara të shoqërohen me hapësirën e emrave të organizatës suaj.
Duke integruar këto strategji me aftësitë e fuqishme të mjeteve tona Xygeni, organizatat mund të forcojnë mbrojtjen e tyre kundër kërcënimeve në zhvillim të uzurpimit të shtypit dhe kopjimit të paketave, duke rritur sigurinë e përgjithshme të zinxhirit të tyre të furnizimit me softuer.





