Pyetni pesë zhvillues se çfarë është një firewall varësie dhe ka të ngjarë të merrni pesë gjysmë-përgjigje të ndryshme, zakonisht diçka të paqartë në lidhje me "bllokimin e paketave të këqija". Ja para-përgjigjjacisVersioni e: është një kontroll sigurie që ndodhet midis një zhvilluesi (ose një sistemi ndërtimi) dhe një regjistri publik të paketave, duke inspektuar çdo varësi para se të lejohet shkarkimi ose instalimi i tij, dhe bllokimi i tij automatikisht nëse është keqdashës, i cenueshëm ose shkel politikat. Ky është kuptimi praktik i firewall-it të varësisë: jo një skaner që raporton problemet pas faktit, por një portë që ndalon një paketë të keqe të arrijë ndonjëherë në disk.
Zbërthimi i termit: Kuptimi i Firewall-it të Varësisë #
Emri është më i drejtpërdrejtë nga ç’tingëllon në shikim të parë, dhe zbërthimi i tij sqaron pjesën më të madhe të konfuzionit rreth asaj që është një firewall varësie:
Varësia: çdo paketë, bibliotekë ose modul i jashtëm që kodi juaj tërheq, nga npm, PyPI, Maven, NuGet, Gurë Kristali Ruby, dhe regjistra të ngjashëm.
firewall: huazuar nga siguria e rrjetit, ku një firewall inspekton trafikun dhe bllokon atë që nuk duhet të kalojë. Ai zbaton të njëjtën logjikë inspekto-pastaj blloko për instalimet e paketave në vend të paketave të rrjetit.
Së bashku, kuptimi i firewall-it të varësisë është i thjeshtë: është një pikë kontrolli për varësitë e kodit, në të njëjtën mënyrë që një firewall rrjeti është një pikë kontrolli për trafikun e rrjetit.
Si funksionon në të vërtetë një Firewall i Varësisë #
Shumica e implementimeve që plotësojnë atë që është një firewall varësie ndjekin një sekuencë të ngjashme:
- Përgjimi: mjet hooks në hapin e instalimit (instalimi npm, instalimi pip dhe ekuivalentët) ose në shtresën proxy të regjistrit, në mënyrë që ta shohë kërkesën përpara se të arrijë paketa.
- vlerësimi: Paketa dhe versioni i kërkuar kontrollohen kundrejt treguesve të njohur si keqdashës, bazave të të dhënave të cenueshmërisë, politikës së licencës dhe sinjaleve të sjelljes (skripte instalimi të dyshimta, aktivitet i pazakontë i mirëmbajtësit, paketa të publikuara rishtazi pa historik).
- Decision: Instalimi ose vazhdon normalisht, ose sinjalizohet për shqyrtim, ose bllokohet menjëherë, varësisht nga ashpërsia dhe politika e organizatës.
- Regjistrimi: çdo ditëcisInspektimi regjistrohet, duke u dhënë ekipeve të sigurisë një gjurmë auditimi të asaj që është tentuar dhe asaj që është ndaluar.
Një Firewall kundrejt një Skaneri: Ku qëndron ndryshimi i vërtetë #
Një ndjekje e zakonshme e asaj që është injeksioni i shpejtë është se si ndryshon nga jailbreaking. Të dyja mbivendosen, por nuk janë identike. Jailbreaking ka të bëjë konkretisht me anashkalimin e një modeli. Një pikë e shpeshtë konfuzioni kur njerëzit shqyrtojnë se çfarë është një firewall varësie është se si ndryshon nga një standard Analiza e Përbërjes së Softuerit (SCA) skaner. Dallimi është koha, jo aftësia. SCA skaneri zakonisht funksionon pasi varësitë janë instaluar tashmë ose committed, duke ju treguar se çfarë ndodhet tashmë në bazën tuaj të kodit. Një firewall varësie funksionon në momentin e instalimit, përpara se paketa të prekë diskun. Njëra është një detektor tymi pasi të fillojë zjarri; tjetra është dera që nuk e lejon kurrë zjarrin të hyjë. Shumë programe të përparuara sigurie përdorin të dyja: një firewall varësie për parandalim dhe SCA për dukshmëri të vazhdueshme të asaj që është tashmë atje
Ku ekipet e zbatojnë këtë në të vërtetë #
Të kuptuarit e kuptimit të murit të zjarrit të varësisë në mënyrë abstrakte është një gjë; të shohësh se ku lidhet me një të vërtetë. pipeline është një tjetër. Pikat e zakonshme të vendosjes përfshijnë:
- Stacionet e punës të zhvilluesve: duke bllokuar një paketë dashakeqe në momentin që një zhvillues ekzekuton një komandë instalimi lokalisht, përpara se ajo të arrijë ndonjëherë në një depo të përbashkët.
- CI/CD pipelinesZbatimi automatik i të njëjtës politikë në çdo ndërtim, në mënyrë që një paketë e bllokuar të mos mund të depërtojë tinëzisht përmes një pune të automatizuar që një njeri nuk e shikon kurrë.
- Proksitë e regjistrit privat: të vendosur përpara pasqyrës së brendshme të paketave të një kompanie, në mënyrë që çdo kërkesë, njerëzore apo e automatizuar, të kalojë nëpër të njëjtën pikë kontrolli.
- Agjentët e kodimit të inteligjencës artificiale: gjithnjë e më i rëndësishëm ndërsa agjentët autonomë instalojnë varësi vetë; një firewall i varësisë është një nga kontrollet e pakta që zbatohet ende kur nuk është i pranishëm asnjë zhvillues për të vënë re një emër pakete të dyshimtë.
Pse ky kontroll ka më shumë rëndësi sesa më parë #
Disa vite më parë, kjo ishte kryesisht teorike: paketa keqdashëse ekzistonin, por ato ishin aq të rralla saqë shqyrtimi manual i kapi shumicën e tyre. Kjo nuk është më e vërtetë. Regjistrat publikë tani shohin vëllim të lartë, fushata të automatizuara botimi, Disa prej tyre publikojnë dhjetëra versione paketash dashakeqe brenda pak minutash, të projektuara posaçërisht për t'iu shmangur shqyrtimit manual dhe për t'u shpëtuar zhvilluesve që i besojnë një emri që tingëllon i njohur. Në atë mjedis, pyetja se çfarë është një firewall varësie nuk është më një ushtrim përkufizimi.cise dhe bëhet një pyetje praktike nëse një organizatë ka ndonjë kontroll të mbetur pasi të instalohen skriptet dhe cikli jetësor. hooks janë vektorë sulmesh të njohur tashmë. Një firewall varësie është një nga mekanizmat e paktë që mund të ndalojë një paketë dashakeqe zero-ditore përpara se të ekzistojë një nënshkrim për të, gjë që ka rëndësi sepse shumica e mbrojtjeve të tjera funksionojnë vetëm pasi një kërcënim është identifikuar dhe kataloguar tashmë.
Xygeni's ekipi i vet kërkimor i ndjek këto fushata çdo javë përmes Paralajmërim i Hershëm për Malware sistem, dhe modeli është i qëndrueshëm: sulmuesit po optimizojnë për shpejtësi dhe vëllim, jo për fshehtësi, që është pikërisht profili që një firewall i varësisë është ndërtuar për të kapur në pikën e instalimit dhe jo pas faktit.

FAQ #
Një firewall varësie është një kontroll sigurie që inspekton çdo varësi të softuerit në momentin e instalimit dhe e bllokon atë automatikisht nëse është keqdashës, i cenueshëm ose kundër politikave.
Jo tamam. Mjetet antivirus zakonisht skanojnë skedarët që janë tashmë në disk për nënshkrime të njohura. Një firewall i varësisë ndërhyn më herët, në vetë kërkesën e instalimit, dhe mund të kapë sinjale paralajmëruese në paketa që nuk janë parë kurrë më parë, jo vetëm kërcënime të njohura.
Jo, ato janë plotësuese. Një firewall varësie parandalon që një paketë e keqe të instalohet që në fillim; SCA Mjetet vazhdojnë të monitorojnë atë që është tashmë në bazën tuaj të kodit për dobësi të zbuluara rishtazi me kalimin e kohës.
Po, kjo është një nga avantazhet e saj kryesore. Meqenëse vlerëson sjelljen dhe metadatat (jo vetëm krahasimin me një listë paketash të këqija tashmë të njohura), një firewall varësie i ndërtuar mirë mund të sinjalizojë një paketë të re keqdashëse përpara se ndonjë regjistër, shitës antivirusi ose bazë të dhënash CVE ta ketë kataloguar atë.