Waulize wasanidi programu watano ni nini ngome ya utegemezi na kuna uwezekano utapata majibu matano tofauti ya nusu, kwa kawaida jambo lisiloeleweka kuhusu "kuzuia vifurushi vibaya." Hapa kuna utangulizicistoleo la e: ni udhibiti wa usalama unaokaa kati ya msanidi programu (au mfumo wa ujenzi) na sajili ya vifurushi vya umma, kukagua kila utegemezi kabla haijaruhusiwa kupakua au kusakinisha, na kuizuia kiotomatiki ikiwa ni hatari, dhaifu, au inakiuka sera. Hiyo ndiyo maana ya ngome ya utegemezi: si kichanganuzi kinachoripoti matatizo baada ya tukio, bali lango linalozuia kifurushi kibaya kufikia diski.
Kufungua Neno: Maana ya Firewall ya Utegemezi #
Jina hilo ni la kawaida zaidi kuliko linavyosikika mwanzoni, na kulifungua kunaondoa mkanganyiko mwingi kuhusu kile kinachoitwa ngome ya utegemezi:
Utegemezi: kifurushi chochote cha nje, maktaba, au moduli ambayo msimbo wako unaingiza, kuanzia npm, PyPI, Maven, NuGet, RubyGems, na sajili zinazofanana.
Firewall: zilizokopwa kutoka kwa usalama wa mtandao, ambapo ngome hukagua trafiki na kuzuia kile kisichopaswa kupita. Inatumia mantiki hiyo hiyo ya kukagua kisha kuzuia kwenye usakinishaji wa vifurushi badala ya pakiti za mtandao.
Kwa ujumla, maana ya ngome ya utegemezi ni rahisi: ni sehemu ya ukaguzi wa utegemezi wa msimbo, kama vile ngome ya mtandao ilivyo sehemu ya ukaguzi wa trafiki ya mtandao.
Jinsi Firewall ya Utegemezi Inavyofanya Kazi Kweli #
Utekelezaji mwingi unaokidhi kile ambacho ni firewall ya utegemezi hufuata mlolongo sawa:
- Kukatiza: chombo hooks kwenye hatua ya kusakinisha (kusakinisha npm, kusakinisha pip, na sawa) au safu ya proksi ya usajili, kwa hivyo inaona ombi kabla ya kifurushi kutua.
- Tathmini: Kifurushi na toleo lililoombwa hukaguliwa dhidi ya viashiria vinavyojulikana kuwa na madhara, hifadhidata za udhaifu, sera ya leseni, na ishara za kitabia (hati za kusakinisha zinazotiliwa shaka, shughuli isiyo ya kawaida ya mhudumu, vifurushi vipya vilivyochapishwa bila historia).
- Decisioni: Usakinishaji unaendelea kama kawaida, unaripotiwa kwa ajili ya ukaguzi, au unazuiwa kabisa, kulingana na ukali na sera ya shirika.
- Kuweka magogo: kila decision imerekodiwa, na kuwapa timu za usalama ufuatiliaji wa kile kilichojaribiwa na kile kilichozuiwa.
Firewall dhidi ya Scanner: Ambapo Tofauti Halisi Ipo #
Ufuatiliaji wa kawaida wa kile kinachoitwa sindano ya haraka ni jinsi inavyotofautiana na kuvunjika kwa jela. Viwili hivi vinaingiliana lakini havifanani. Kuvunjika kwa jela ni hasa kuhusu kukwepa mfumo wa modeli. Jambo la mara kwa mara la kuchanganyikiwa watu wanapochunguza ni nini ngome ya utegemezi ni jinsi inavyotofautiana na standard Uchambuzi wa Muundo wa Programu (SCA) kichanganuzi. Tofauti ni wakati, si uwezo. SCA Kichanganuzi kwa kawaida huendeshwa baada ya vitegemezi kusakinishwa tayari au committed, ikikuambia kile kilichopo tayari kwenye msimbo wako. Ngome ya utegemezi huendeshwa wakati wa kusakinisha, kabla ya kifurushi kugusa diski. Moja ni kigunduzi cha moshi baada ya moto kuanza; nyingine ni mlango ambao hauruhusu moto kuingia. Programu nyingi za usalama zilizokomaa huendesha zote mbili: ngome ya utegemezi kwa ajili ya kuzuia, na SCA kwa ajili ya kuona kila kitu kilichopo tayari
Ambapo Timu Hutumia Hii Kweli #
Kuelewa maana ya ngome ya utegemezi katika muhtasari ni jambo moja; kuona mahali inapounganishwa na mfumo halisi pipeline ni jambo lingine. Sehemu za kawaida za utekelezaji ni pamoja na:
- Vituo vya kazi vya wasanidi programu: kuzuia kifurushi hasidi wakati msanidi programu anaendesha amri ya kusakinisha ndani ya eneo lake, kabla haijafikia hazina iliyoshirikiwa.
- CI/CD pipelines: kutekeleza sera hiyo hiyo kiotomatiki kwenye kila muundo, ili kifurushi kilichozuiwa kisiweze kuingia kiotomatiki kupitia kazi otomatiki ambayo mwanadamu hajawahi kuiangalia.
- Proksi za Usajili wa Kibinafsi: ameketi mbele ya kioo cha ndani cha kifurushi cha kampuni, kwa hivyo kila ombi, la kibinadamu au la kiotomatiki, hupitia sehemu moja ya ukaguzi.
- Mawakala wa usimbaji wa akili bandia (AI): Inazidi kuwa muhimu kadri mawakala wanaojiendesha wanavyosakinisha vitegemezi peke yao; ngome ya utegemezi ni mojawapo ya vidhibiti vichache ambavyo bado vinatumika wakati hakuna msanidi programu aliyepo kugundua jina la kifurushi kinachotiliwa shaka.
Kwa Nini Udhibiti Huu Ni Muhimu Zaidi ya Ulivyokuwa #
Miaka michache iliyopita, hii ilikuwa ya kinadharia zaidi: vifurushi hasidi vilikuwepo, lakini vilikuwa nadra vya kutosha kiasi kwamba ukaguzi wa mikono uliwapata wengi wao. Hilo si kweli tena. Sajili za umma sasa zinaona idadi kubwa ya watu, kampeni za uchapishaji otomatiki, Baadhi ya matoleo mengi hasidi ya vifurushi ndani ya dakika chache, yaliyoundwa mahususi kushinda mapitio ya mikono na kuwapita watengenezaji wanaoamini jina linalosikika kuwa la kawaida. Katika mazingira hayo, kuuliza ni nini kinachoitwa "dependent firewall" huacha kuwa exer ya ufafanuzi.cise na inakuwa swali la vitendo kuhusu kama shirika lina udhibiti wowote uliobaki mara tu linaposakinisha hati na mzunguko wa maisha hooks tayari ni vekta za mashambulizi zinazojulikana. Ngome ya utegemezi ni mojawapo ya mifumo michache inayoweza kusimamisha kifurushi hasidi cha siku sifuri kabla hata ya kuwepo sahihi yake, jambo ambalo ni muhimu kwa sababu ulinzi mwingine mwingi hufanya kazi tu baada ya tishio kutambuliwa na kuorodheshwa.
Xygeni's timu yake ya utafiti hufuatilia kampeni hizi kila wiki kupitia Onyo la Mapema la Programu Hasidi mfumo, na muundo ni thabiti: washambuliaji wanaboresha kasi na ujazo, sio siri, ambayo ndiyo wasifu hasa ambao ngome ya utegemezi imeundwa ili kukamata wakati wa kusakinisha badala ya baada ya ukweli.

Maswali #
Ngome ya utegemezi ni kidhibiti cha usalama kinachokagua kila utegemezi wa programu wakati wa kusakinisha na kuizuia kiotomatiki ikiwa ni hasidi, dhaifu, au kinyume na sera.
Sio kabisa. Zana za antivirus kwa kawaida huchanganua faili ambazo tayari ziko kwenye diski kwa ajili ya sahihi zinazojulikana. Ngome ya utegemezi huingilia kati mapema, kwa ombi la kusakinisha lenyewe, na inaweza kupata bendera za kitabia katika vifurushi ambavyo havijawahi kuonekana hapo awali, si tu vitisho vinavyojulikana.
Hapana, zinakamilishana. Ngome ya utegemezi huzuia kifurushi kibaya kusakinishwa hapo awali; SCA zana zinaendelea kufuatilia kile ambacho tayari kiko kwenye mfumo wako wa msimbo kwa udhaifu mpya uliofichuliwa baada ya muda.
Ndiyo, hiyo ni moja ya faida zake kuu. Kwa sababu inatathmini tabia na metadata (sio tu kulinganisha na orodha ya vifurushi vibaya vinavyojulikana tayari), ngome ya ulinzi iliyojengwa vizuri inaweza kuashiria kifurushi kipya cha programu hasidi kabla ya usajili wowote, muuzaji wa antivirus, au hifadhidata ya CVE kuiorodhesha.