Речник безбедносних појмова Xygeni
Речник безбедности развоја и испоруке софтвера

Шта је зависни заштитни зид (фајервол)?

Питајте пет програмера шта је заштитни зид зависности и вероватно ћете добити пет различитих полуодговора, обично нешто нејасно о „блокирању лоших пакета“. Ево претходног...cisе верзија: то је безбедносна контрола која се налази између програмера (или система за изградњу) и јавног регистра пакета, испитивање сваке зависности пре него што му је дозвољено преузимање или инсталирање, и аутоматски га блокира ако је злонамеран, рањив или крши правила. То је практично значење заштитног зида зависности: не скенер који пријављује проблеме након што се то деси, већ капија која спречава да лош пакет икада доспе до диска.

Распакивање термина: Значење заштитног зида зависности #

Име је дословније него што на први поглед звучи, а распакивањем се отклања већина забуне око тога шта је заштитни зид зависности:

Зависност: било који екстерни пакет, библиотека или модул који ваш код преузима из npm-а, ПиПИ, Мавен, НуГет, РубиГемс, и слични регистри.

firewall: позајмљено из мрежне безбедности, где заштитни зид (фајервол) проверава саобраћај и блокира оно што не би требало да прође. Примењује исту логику „инспектирај-па-блокирај“ на инсталације пакета уместо на мрежне пакете.

Све у свему, значење заштитног зида зависности је једноставно: то је контролна тачка за зависности кода, на исти начин на који је мрежни заштитни зид контролна тачка за мрежни саобраћај.

Како заправо функционише заштитни зид зависности #

Већина имплементација које задовољавају услове заштитног зида зависности прате сличан редослед:

  • пресретање: алат hooks у корак инсталације (npm install, pip install и еквиваленти) или слој проксија регистра, тако да види захтев пре него што пакет стигне.
  • Процена: Захтевани пакет и верзија се проверавају у односу на познате индикаторе злонамерности, базе података рањивости, политику лиценци и сигнале понашања (сумњиве скрипте за инсталацију, неуобичајене активности одржаваоца, новообјављени пакети без историје).
  • Decisион: Инсталација се или наставља нормално, бива означена за преглед или је потпуно блокирана, у зависности од озбиљности проблема и политике организације.
  • Евидентирање: сваки деcisјон се бележи, дајући безбедносним тимовима ревизорски траг шта је покушано, а шта је заустављено.

Заштитни зид наспрам скенера: Где је права разлика #

Уобичајено праћење шта је „prompt injection“ јесте разлика између „jailbreaking-а“ и „jailbreaking-а“. Њих два се преклапају, али нису идентична. „Jailbreaking“ се посебно односи на заобилажење модела. Честа тачка забуне када људи истражују шта је заштитни зид зависности јесте разлика између… standard Анализа састава софтвера (SCA) скенер. Разлика је у времену, а не у способности. SCA скенер се обично покреће након што су зависности већ инсталиране или commitТед, говорећи вам шта се већ налази у вашој бази кода. Зависни заштитни зид се покреће у тренутку инсталације, пре него што пакет уопште додирне диск. Један је детектор дима након што пожар почне; други су врата која никада не пуштају пожар унутра. Многи зрели безбедносни програми покрећу и једно и друго: зависни заштитни зид ради превенције и SCA за континуирани увид у оно што већ постоји

Где тимови заправо ово примењују #

Разумевање значења заштитног зида зависности у апстрактном смислу је једна ствар; видети где се он укључује у стварни... pipeline је још једна. Уобичајене тачке распоређивања укључују:

  • Радне станице за програмере: блокирање злонамерног пакета у тренутку када програмер локално покрене команду за инсталацију, пре него што уопште стигне до дељеног репозиторијума.
  • CI/CD pipelinesАутоматско спровођење исте политике на свакој верзији, тако да блокирани пакет не може да се увуче кроз аутоматизовани задатак који човек никада не прати.
  • Приватни регистрациони посредници: седећи испред интерног огледала пакета компаније, тако да сваки захтев, људски или аутоматизовани, пролази кроз исту контролну тачку.
  • Агенти за вештачко кодирање: све релевантније јер аутономни агенти сами инсталирају зависности; заштитни зид зависности једна је од ретких контрола која се и даље примењује када није присутан програмер који би приметио сумњиво име пакета.

Зашто је ова контрола важнија него што је некада била #

Пре неколико година, ово је углавном било теоретски: злонамерни пакети су постојали, али су били довољно ретки да би ручни преглед открио већину њих. То више није тачно. Јавни регистри сада бележе велики обим, аутоматизоване кампање објављивања, Неки шаљу десетине верзија злонамерних пакета у року од неколико минута, посебно дизајнираних да превазиђу ручни преглед и промакну програмерима који верују познатом имену. У том окружењу, питање шта је заштитни зид зависности престаје да буде дефинитивна вежба.cisе и постаје практично питање о томе да ли организација има икакву контролу након инсталирања скрипти и животног циклуса hooks су већ познати вектори напада. Заштитни зид зависности један је од ретких механизама који може да заустави злонамерни пакет нултог дана пре него што за њега уопште постоји потпис, што је важно јер већина других одбрана функционише тек након што је претња већ идентификована и каталогизована.

Ксигенијев сопствени истраживачки тим прати ове кампање недељно путем својих Рано упозорење о злонамерном софтверу систем, а образац је доследан: нападачи оптимизују брзину и јачину звука, а не прикривеност, што је управо профил који заштитни зид зависности треба да ухвати у тренутку инсталације, а не накнадно.

ČPP #

Шта је зависни заштитни зид, у једној реченици?

Заштитни зид зависности је безбедносна контрола која проверава сваку зависност софтвера у тренутку инсталације и аутоматски је блокира ако је злонамерна, рањива или крши правила.

Да ли је заштитни зид зависности исти као антивирусни софтвер за код?

Не баш. Антивирусни алати обично скенирају датотеке које су већ на диску у потрази за познатим потписима. Заштитни зид зависности интервенише раније, при самом захтеву за инсталацију, и може да открије црвене заставице у понашању у пакетима који никада раније нису виђени, не само познате претње.

Да ли заштитни зид зависности замењује SCA алати?

Не, они су комплементарни. Заштитни зид зависности спречава да се лош пакет уопште инсталира; SCA Алати настављају да прате шта се већ налази у вашој бази кода за новооткривене рањивости током времена.

Може ли заштитни зид зависности зауставити нападе који још немају познати потпис?

Да, то је једна од његових главних предности. Пошто процењује понашање и метаподатке (не само упоређује са листом већ познатих лоших пакета), добро изграђени заштитни зид зависности може да означи потпуно нови злонамерни пакет пре него што га било који регистар, добављач антивирусног програма или CVE база података каталогизује.

Почни бесплатно

Започните бесплатно.
Није потребна кредитна картица.

Почните једним кликом:

Ове информације ће бити безбедно сачуване у складу са Услови коришћења Политика приватности

Снимак екрана апликације