டிஎல்; DR
ஆக்சியோஸ் என்பிஎம் சமரசம் காட்டுகிறது நவீன விநியோகச் சங்கிலி தாக்குதல்கள் இயக்க நேரத்தில் முக்கியமான தரவுகளை அணுகுவதற்கு, நம்பகமான சார்புநிலைகளைப் பயன்படுத்திக் கொள்ளுதல். இந்தச் சம்பவம், பல பாதுகாப்பு ஆராய்ச்சியாளர்களால் பகுப்பாய்வு செய்யப்பட்டுள்ளது, இதில் விரிவான பகுப்பாய்வுகளும் அடங்கும். Unit42 தேசிய அரசின் செயல்பாடுகளுடன் தொடர்புடைய காரணம் கற்பிக்கும் முறைகளை எடுத்துக்காட்டும் தொழில்துறை செய்திகள்.
இந்தச் சம்பவம் பின்வருபவர்களைப் பாதிக்கிறது:
- DevOps குழுக்கள் இயங்குகின்றன CI/CD pipelineசூழல் அடிப்படையிலான அங்கீகாரத்துடன்
- அங்கீகரிக்கப்பட்ட API கோரிக்கைகளைக் கையாளும் பின்தள சேவைகள்
- உள் மற்றும் வெளி HTTP தகவல்தொடர்புக்காக ஆக்சியோஸைப் பயன்படுத்தும் பயன்பாடுகள்
ஆக்சியோஸ் கோரிக்கை அடுக்கில் இருப்பதால், ஊடுருவப்பட்ட பதிப்பால் பின்வருவனவற்றை அணுக முடியும்:
- அங்கீகாரத் தலைப்புகள் மற்றும் API டோக்கன்கள்
- சுற்றுச்சூழல் மாறிகள் மற்றும் இரகசியங்கள்
- உள் சேவைத் தொடர்பு
உண்மையான தாக்கம் என்பது சார்புநிலை அல்ல, மாறாக அது செயல்படுத்தப்பட்டவுடன் எதை அணுக முடியும் என்பதுதான்.
உடனடி நடவடிக்கைகள்:
- சார்பு பதிப்புகளைப் பூட்டி, சமீபத்திய புதுப்பிப்புகளை மதிப்பாய்வு செய்யவும்.
- API விசைகள், டோக்கன்கள் மற்றும் CI/CD சான்றுகளை
- வெளிச்செல்லும் கோரிக்கைகள் மற்றும் அங்கீகாரச் செயல்பாடுகளைக் கண்காணிக்கவும்.
- தணிக்கை pipelineஅம்பலமான ரகசியங்களுக்கான
Axios npm தாக்குதலில் என்ன நடந்தது?
தாக்குதல் நடத்துபவர்கள் செயலியின் பாதுகாப்பு குறைபாடுகளைக் குறிவைப்பதற்குப் பதிலாக, பரவலாகப் பயன்படுத்தப்படும் சார்புநிலைகளைக் குறிவைக்கும் விநியோகச் சங்கிலித் தாக்குதல்களின் அதிகரித்து வரும் ஒரு போக்கைப் பின்பற்றியே ஆக்சியோஸ் சம்பவம் நிகழ்ந்துள்ளது.
நம்பகமான ஒரு தொகுப்பின் பாதுகாப்பை மீறுவதன் மூலம், தாக்குதல் நடத்துபவர்கள் ஒரே நேரத்தில் ஆயிரக்கணக்கான சூழல்களில் செயல்படுத்தும் திறனைப் பெறுகிறார்கள்.
ஜாவாஸ்கிரிப்ட் சூழலில் ஆக்சியோஸ் மிகவும் பரவலாகப் பயன்படுத்தப்படும் HTTP கிளையண்ட்களில் ஒன்றாக இருப்பதால், அது பின்வருவனவற்றில் ஆழமாக ஒருங்கிணைக்கப்பட்டுள்ளது:
- பின்தள சேவைகள்
- முன்பக்க செயல்பாடுகள்
- CI/CD pipelines
இது இதனை ஒரு உயர் மதிப்பு இலக்காக ஆக்குகிறது.
ஒரு தீங்கிழைக்கும் பதிப்பு அறிமுகப்படுத்தப்பட்டு இயக்கப்பட்டவுடன், அது தன்னை இறக்குமதி செய்த பயன்பாட்டின் அதே அனுமதிகளைப் பெறுகிறது. அதில் பிணையப் போக்குவரத்து, நற்சான்றிதழ்கள் மற்றும் உள்ளகச் சேவைகளுக்கான அணுகலும் அடங்கும்.
ஆக்சியோஸ் போன்ற அறிக்கைகளின் மூலம், இந்த சமரசம் பாதுகாப்பு சமூகத்தைத் தாண்டியும் பரந்த கவனத்தைப் பெற்றது. கவரேஜ்
மேம்பட்ட அச்சுறுத்தல் சக்திகள் மற்றும் ஒருங்கிணைக்கப்பட்ட நடவடிக்கைகளுடன் சாத்தியமான தொடர்புகளைச் சுட்டிக்காட்டுகிறது.
இயக்க நேரத்தில் ஆக்சியோஸ் தாக்குதல் உண்மையில் என்ன செய்கிறது
இந்தத் தாக்குதலைப் புரிந்துகொள்வதற்கான திறவுகோல், அதன் இயக்க நேரச் செயல்பாடுகளில் கவனம் செலுத்துவதே ஆகும்.
ஆக்சியோஸ் HTTP அடுக்கில் இயங்குகிறது, அதாவது அது வெளிச்செல்லும் கோரிக்கைகளைக் கையாளுகிறது. இதன்மூலம், பயன்பாட்டின் வழியாகப் பாயும் முக்கியமான தரவுகளை அது நேரடியாகக் கண்காணிக்க முடிகிறது.
சமரசம் செய்யப்பட்ட பதிப்பால்:
- வெளிச்செல்லும் கோரிக்கைகள் அனுப்பப்படுவதற்கு முன்பே அவற்றை இடைமறிக்கவும்.
- பிடிப்பு
Authorizationஹெடர்கள் மற்றும் ஏபிஐ டோக்கன்கள் - சூழல் மாறிகளை இதன் வழியாக அணுகவும்
process.env - உள் சேவைகளுக்கு இடையேயான தகவல்தொடர்பைக் கவனிக்கவும்
உதாரணமாக, ஒரு தீங்கிழைக்கும் இடைமறிப்பான் அங்கீகாரத் தலைப்புகளைப் பிரித்தெடுத்து, அவற்றை யாருக்கும் தெரியாமல் ஒரு வெளிப்புற முனையத்திற்கு அனுப்ப முடியும்.
அதே நேரத்தில், சூழல் மாறிகளுக்கான அணுகல், பயன்பாட்டுத் தர்க்கத்தை மாற்றியமைக்காமல் தாக்குதல் நடத்துபவர்கள் நற்சான்றுகளை மீட்டெடுக்க அனுமதிக்கிறது.
வெளிப்படையாகப் பார்த்தால், அனைத்தும் எதிர்பார்த்தபடியே தொடர்ந்து செயல்படுகின்றன. கோரிக்கைகள் வெற்றிகரமாக நிறைவடைகின்றன, சேவைகள் இயல்பாகப் பதிலளிக்கின்றன, மேலும் pipelineதோல்விக்கான எந்த அறிகுறிகளையும் காட்டவில்லை. அதே நேரத்தில், பின்னணிச் செயலாக்கப் பாதைகள் மூலம் முக்கியமான தரவுகள் ஏற்கனவே வெளிப்பட்டிருக்கலாம்.
ஆக்சியோஸ் தாக்குதல் செயல்முறை: சமரசம் செய்யப்பட்ட தொகுப்பிலிருந்து இரகசிய அம்பலத்திற்கு
1. சமரசம்
ஒரு தாக்குதல் நடத்துபவர், ஆக்சியோஸ் சூழலமைப்பிற்குள் உள்ள ஒரு நம்பகமான பராமரிப்பாளர் கணக்கு அல்லது தொகுப்பு வெளியீட்டுப் பாதையின் மீது கட்டுப்பாட்டைப் பெறுகிறார்.
2. விநியோகம்
தீங்கிழைக்கும் பதிப்புகள் npm-இல் வெளியிடப்பட்டு, டெவலப்பர் கணினிகளுக்குள் இழுக்கப்படுகின்றன. CI/CD pipelineமேலும், வழக்கமான சார்புநிலைப் புதுப்பிப்புகள் மூலம் பயன்பாடு உருவாக்கப்படுகிறது.
3. இயக்க நேரச் செயலாக்கம்
ஆக்சியோஸ் இறக்குமதி செய்யப்பட்டுப் பயன்படுத்தப்படும்போது, அந்தப் பயன்பாட்டின் அதே இயக்க நேரச் சிறப்புரிமைகளைப் பெற்று, பேலோட் செயல்படுத்தப்படுகிறது.
4. இரகசிய அணுகல்
பாதிக்கப்பட்ட சார்புநிலையானது, ஹெடர்கள், டோக்கன்கள், சூழல் மாறிகள் மற்றும் உள்ளக HTTP தகவல்தொடர்பு ஆகியவற்றின் மீதான பார்வையைப் பெறுகிறது.
5. வெளியேற்றம்
அசல் கோரிக்கைகள் வழக்கம் போல் செயல்படும் அதே வேளையில், முக்கியமான தரவுகள் தாக்குபவரின் கட்டுப்பாட்டில் உள்ள உள்கட்டமைப்பிற்கு ரகசியமாக அனுப்பப்படுகின்றன.
சமரசக் குறிகாட்டிகள் (IoCs)
சாத்தியமான பாதிப்பை ஆராய்வதற்கு, குழுக்கள் ஆக்சியோஸ் சமரசத்துடன் தொடர்புடைய அறியப்பட்ட குறிகாட்டிகளை மதிப்பாய்வு செய்வதன் மூலம் தொடங்க வேண்டும். கீழேயுள்ள அட்டவணை, தொகுப்புகள், பிணையச் செயல்பாடு மற்றும் ஹோஸ்ட் கலைப்பொருட்கள் ஆகியவற்றில் உள்ள மிகவும் பொருத்தமான சமிக்ஞைகளைச் சுருக்கமாகக் காட்டுகிறது.
இந்த IoC-களை எவ்வாறு விளக்குவது
இந்தக் குறிகாட்டிகள் பயனுள்ளதாக இருந்தாலும், அவற்றை ஒரு முழுமையான கண்டறியும் உத்தியாகக் கருதக்கூடாது.
நடைமுறையில், இதுபோன்ற தாக்குதல்கள் அரிதாகவே ஒரேயொரு நிலையான சிக்னலைச் சார்ந்திருக்கின்றன. டொமைன்கள் மாறுகின்றன, பேலோடுகள் பரிணமிக்கின்றன, மற்றும் ஹாஷ்கள் விரைவாக வழக்கொழிந்து போகின்றன. மாறாமல் இருப்பது அதன் செயல்பாடு மட்டுமே.
உதாரணமாக, இயல்பான HTTP செயல்பாட்டின் போது வரும் எதிர்பாராத வெளிச்செல்லும் கோரிக்கைகள், தரவுக் கசிவைக் குறிக்கலாம். அதேபோல், வழக்கத்திற்கு மாறான சூழல்களில் செல்லுபடியாகும் சான்றுகளைப் பயன்படுத்துவது, இரகசியங்கள் ஏற்கனவே அம்பலப்படுத்தப்பட்டுவிட்டன என்பதையே பெரும்பாலும் உணர்த்துகிறது.
ஹோஸ்ட் மட்டத்தில், தற்காலிக ஸ்கிரிப்டுகள் அல்லது பைனரிகளின் இருப்பு, குறிப்பாக நெட்வொர்க் கோளாறுகளுடன் இணைந்திருக்கும்போது, சுரண்டலுக்குப் பிந்தைய செயல்பாட்டைக் குறிக்கலாம்.
வேறுவிதமாகக் கூறினால், ஒரு சம்பவத்தை உறுதிப்படுத்த IoC-கள் உங்களுக்கு உதவுகின்றன.
இருப்பினும், நடத்தையைப் புரிந்துகொள்வதுதான் அதை முன்கூட்டியே கண்டறிய உதவுகிறது.
| பகுப்பு | காட்டி | விவரங்கள் |
|---|---|---|
| தொகுப்பு | axios@1.14.1 | ஷாசும்: 2553649f2322049666871cea80a5d0d6adc700ca |
| தொகுப்பு | axios@0.30.4 | ஷாசும்: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| சார்ந்திருத்தல் | plain-crypto-js@4.2.1 | ஷாசும்: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| பிணையம் | sfrclak[.]com | கட்டளை மற்றும் கட்டுப்பாட்டு டொமைன் |
| பிணையம் | 142.11.206[.]73 | தொடர்புடைய உள்கட்டமைப்பு ஐபி |
| பிணையம் | http://sfrclak[.]com:8000/6202033 | கசிவு இறுதிநிலை கவனிக்கப்பட்டது |
| MacOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| விண்டோஸ் | %PROGRAMDATA%\wt.exe | சாத்தியமான நிலைத்தன்மை கலைப்பொருள் |
| விண்டோஸ் | %TEMP%\6202033.vbs | ஸ்கிரிப்ட் அடிப்படையிலான செயலாக்கக் கலைப்பொருள் |
| விண்டோஸ் | %TEMP%\6202033.ps1 | பவர்ஷெல் பேலோட். SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| லினக்ஸ் | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
விசாரணைக் குறிப்பு: இந்த IoC-கள் அச்சுறுத்தல்களைக் கண்டறிவதற்கான ஒரு பயனுள்ள தொடக்கப் புள்ளியாகும். இருப்பினும், தாக்குபவர்கள் டொமைன்கள், பேலோடுகள் மற்றும் ஆர்டிஃபேக்டுகளை விரைவாக மாற்றிக்கொள்ள முடியும். அந்தக் காரணத்திற்காக, குழுக்கள் இந்தக் குறிகாட்டிகளை, எதிர்பாராத வெளிச்செல்லும் HTTP போக்குவரத்து, இயல்புக்கு மாறான அணுகல் போன்ற நடத்தை சார்ந்த சமிக்ஞைகளுடன் தொடர்புபடுத்த வேண்டும். process.envமற்றும் வழக்கத்திற்கு மாறான சார்பு புதுப்பிப்புகள்.
உதாரணம்: சமரசம் செய்யப்பட்ட Axios npm சார்புநிலை எவ்வாறு தரவைக் கசியவிட முடியும்
இந்த Axios npm தாக்குதல் நடைமுறையில் எவ்வாறு செயல்படுகிறது என்பதைப் புரிந்துகொள்ள, ஒரு எளிமையான உதாரணத்தைக் கருத்தில் கொள்வோம்.
Axios, கோரிக்கை இடைமறிப்பான்களை வரையறுக்க உருவாக்குநர்களை அனுமதிக்கிறது. இந்த இடைமறிப்பான்கள் ஒவ்வொரு HTTP கோரிக்கைக்கும் முன்பு தானாகவே செயல்படுத்தப்படுகின்றன.
ஆக்சியோஸின் ஒரு தீங்கிழைக்கும் பதிப்பு இந்த வழிமுறையைத் தவறாகப் பயன்படுத்த முடியும்:
Axios npm தாக்குதல் ஏன் ஆபத்தானது
மேலோட்டமாகப் பார்த்தால், எதுவும் தவறாகத் தெரியவில்லை. கோரிக்கை வெற்றிகரமாக நிறைவேற்றப்படுகிறது, செயலி எதிர்பார்த்தபடி செயல்படுகிறது, மேலும் pipelineகள் பிழையின்றி தொடர்ந்து கடந்து செல்கின்றன.
இருப்பினும், கோரிக்கை அனுப்பப்படுவதற்கு முன்பே முக்கியமான விவரம் நிகழ்ந்துவிடுகிறது. அந்தச் செயலாக்கக் காலக்கட்டத்தில், பாதிக்கப்பட்ட சார்புநிலையானது அங்கீகாரத் தலைப்புகள், ஏபிஐ டோக்கன்கள், கோரிக்கை மெட்டாடேட்டா மற்றும் சூழல் மாறிகள் போன்ற முக்கியமான தரவுகளை யாருக்கும் தெரியாமல் அணுகிச் சேகரிக்க முடியும்.
இந்த லாஜிக், HTTP கோரிக்கை பாதையில் நேரடியாக அமைந்துள்ள ஒரு நம்பகமான லைப்ரரிக்குள் இயங்குவதால், இது திறம்பட அப்ளிகேஷனின் அதே சிறப்புரிமைகளுடன் செயல்படுகிறது. இதன் விளைவாக, பொதுவாக வெளிப்புறத் தாக்குபவர்களிடமிருந்து பாதுகாக்கப்படும் தரவை இதனால் அணுக முடியும்.
இதை மிகவும் ஆபத்தானதாக ஆக்குவது தரவு அணுகல் மட்டுமல்ல, அதன் வெளிப்படையான தாக்கம் இல்லாததும்தான். செயல்பாட்டில் எந்த இடையூறும் இல்லை, கோரிக்கைகள் தோல்வியடையவில்லை, மேலும் ஏதோ தவறு நடந்ததற்கான உடனடி அறிகுறியும் இல்லை. செயல்பாட்டு ரீதியாகப் பார்த்தால், அனைத்தும் எதிர்பார்த்தபடியே தொடர்ந்து இயங்குகின்றன.
இதற்கிடையில், சாதாரண பயன்பாட்டுப் போக்குவரத்துடன் கலக்கும் வெளிச்செல்லும் இணைப்புகள் வழியாக, முக்கியமான தகவல்கள் ஏற்கனவே அமைப்பிலிருந்து வெளியேறிக் கொண்டிருக்கலாம்.
முதலில் இது ஏன் ஒரு DevOps சிக்கல்
டெவ்ஆப்ஸ் குழுக்களுக்கு இந்த வகை தாக்குதலைக் கண்டறிவது மிகவும் கடினம், ஏனெனில் இது ஏற்கனவே உள்ள பணிப்பாய்வுகளில் தடையின்றி ஒருங்கிணைந்துவிடுகிறது.
சார்புகள் தானாகவே நிறுவப்படுகின்றன. pipelineசெயல்பாடுகள் இயல்பாக இயங்குகின்றன, மேலும் உடனடித் தோல்விகள் எதுவும் ஏற்படவில்லை.
அதே நேரத்தில், CI/CD சூழல்கள் பெரும்பாலும் உயர் மதிப்புள்ள சான்றுகளை வெளிப்படுத்துகின்றன, அவற்றுள் அடங்குபவை:
- கிளவுட் வழங்குநர் டோக்கன்கள்
- வரிசைப்படுத்தல் விசைகள்
- CI/CD அங்கீகார இரகசியங்கள்
இந்தச் சூழலில் இயங்கும், பாதிப்புக்குள்ளான ஒரு சார்புநிலையானது, அந்த நற்சான்றுகளை நேரடியாக அணுக முடியும்.
இதனால், பின்னணியில் முக்கியமான தரவுகள் அணுகப்பட்டுக் கொண்டிருக்கும்போதே, எல்லாம் சாதாரணமாகத் தோன்றும் ஒரு சூழல் உருவாகிறது.
உண்மையான ஆபத்து: பெருமளவிலான இரகசிய வெளிப்பாடு
ஆக்சியோஸ் என்பிஎம் சமரசம், நவீன தாக்குதல் உத்திகளில் ஒரு முக்கிய மாற்றத்தை எடுத்துக்காட்டுகிறது.
பாதுகாப்புக் குறைபாடுகளைச் சுரண்டுவது இனி நோக்கமல்ல, மாறாகச் சரியான சான்றுகளை அணுகுவதே ஆகும்.
நவீன அமைப்புகள் சூழல் அடிப்படையிலான அங்கீகாரத்தைச் சார்ந்து இருப்பதால், இயங்கு நேரத்தில் செயல்படும் ஒரு சார்புநிலை பின்வருவனவற்றை அணுக முடியும்:
- API விசைகள்
- சேவை டோக்கன்கள்
- கிளவுட் நற்சான்றிதழ்கள்
இந்த நற்சான்றிதழ்கள் உடைக்கப்பட வேண்டிய அவசியமில்லை.
அவற்றை பயன்படுத்தினால் மட்டும் போதும்.
இது, தாக்குதல் நடத்துபவர்கள் முறையான அங்கீகாரத்தைப் பயன்படுத்தி பக்கவாட்டாக நகரவும், சேவைகளை அணுகவும், தரவைப் பிரித்தெடுக்கவும் வழிவகுக்கிறது.
இதன் விளைவாக, அதன் தாக்கம் தாக்குதல் எவ்வாறு செயல்படுத்தப்படுகிறது என்பதைச் சார்ந்து இருப்பதில்லை, மாறாக என்னென்ன இரகசியங்கள் அம்பலப்படுத்தப்படுகின்றன என்பதைப் பொறுத்தே அமைகிறது.
பாரம்பரிய பாதுகாப்பு கருவிகள் இதை ஏன் தவறவிடுகின்றன
பாரம்பரிய அணுகுமுறைகள் அறியப்பட்ட பாதிப்புகள் அல்லது நிலையான அடையாளங்களில் கவனம் செலுத்துவதால், இந்தத் தாக்குதல்களைக் கண்டறிவதில் சிரமப்படுகின்றன. இருப்பினும், முன்னிலைப்படுத்தப்பட்டுள்ளபடி OpenAI இன் பகுப்பாய்வு ஆக்சியோஸ் டெவலப்பர் கருவியின் பாதுகாப்பு மீறலால், உண்மையான ஆபத்து இயக்க நேரத்தில்தான் உருவாகிறது; அப்போது நம்பகமான சார்புநிலைகள் முக்கியமான தரவுகளுடன் தொடர்பு கொள்கின்றன.
இருப்பினும், பாதிப்புக்குள்ளான ஒரு சார்புநிலையில் வெளிப்படையான அறிகுறிகள் எதுவும் இல்லாமல் இருக்கலாம்.
அங்கே இருக்கலாம்:
- CVE இல்லை
- தீங்கிழைக்கும் கையொப்பம் இல்லை
- அசாதாரணமான தொடரியல் இல்லை
அதே நேரத்தில், நிலை பகுப்பாய்வு இயக்க நேர நடத்தையை மதிப்பிடுவதில்லை. ஒரு சார்பு செயல்படுத்தப்பட்டவுடன், அது முக்கியமான தரவுகளுடன் எவ்வாறு தொடர்பு கொள்கிறது என்பதை அதனால் தீர்மானிக்க முடியாது.
இதனால், பகுப்பாய்வின் போது குறியீடு பாதுகாப்பானதாகத் தோன்றினாலும், செயல்படுத்தலின் போது அது அபாயகரமானதாக மாறும் ஒரு இடைவெளி உருவாகிறது.
Axios npm போன்ற தாக்குதல்களைக் கண்டறிவது மற்றும் தடுப்பது எப்படி
இந்த வகையான Axios npm தாக்குதலைத் தடுப்பதற்கு, நிலையான ஆய்விலிருந்து இயக்க நேர விழிப்புணர்வுக்கு மாற வேண்டியுள்ளது.
குழுக்களுக்கு, சார்புநிலைகள் எதைக் கொண்டிருக்கின்றன என்பது மட்டுமல்லாமல், அவை எவ்வாறு செயல்படுகின்றன என்பது பற்றிய தெளிவும் தேவை.
இதில் அடங்கும்:
- இயக்க நேரத்தில் முக்கியமான தரவுகளுக்கான அணுகலைக் கண்காணித்தல்
- இரகசியங்கள் களஞ்சியங்களைச் சென்றடைவதற்கு முன்பே அவற்றைக் கண்டறிதல்
- ஸ்கேனிங் pipelineவெளிப்படுத்தப்பட்ட நற்சான்றிதழ்களுக்கான s மற்றும் கலைப்பொருட்கள்
- வெளிச்செல்லும் பிணையச் செயல்பாட்டில் உள்ள முரண்பாடுகளைக் கண்காணித்தல்
இருப்பினும், கண்டறிவது மட்டும் போதாது.
கண்டறிதலில் இருந்து தடுப்பு வரை: உண்மையில் அபாயத்தைக் குறைப்பது எது?
இது போன்ற ஒரு சம்பவத்திற்குப் பிறகு, குழுக்கள் பெரும்பாலும் பெருமளவிலான, வெளிப்படக்கூடிய சாத்தியமுள்ள நற்சான்றிதழ்களை எதிர்கொள்கின்றன.
அவற்றைக் கண்டுபிடிப்பதில் சவால் இல்லை. அவற்றுள் முக்கியமானவை எவை என்பதை அடையாளம் காண்பதில்தான் சவால் உள்ளது.
முக்கியமான கேள்வி இதுவாகிறது:
எந்த இரகசியங்கள் இன்னும் செல்லுபடியாகக்கூடியவை மற்றும் பயன்படுத்தக்கூடியவை?
சரிபார்ப்பு இல்லாமல், குழுக்கள் செயலற்ற சான்றுகளில் நேரத்தை வீணடிக்கின்றன, அதே நேரத்தில் உண்மையான அபாயங்கள் அப்படியே இருக்கின்றன.
திறம்பட பதிலளிக்கத் தேவைப்படுபவை:
- அம்பலமான இரகசியங்களைக் கண்டறிதல்
- அவர்கள் இன்னும் அணுகலை வழங்குகிறார்களா என்பதைச் சரிபார்த்தல்
- அவற்றை விரைவாக ரத்து செய்தல் அல்லது சுழற்றுதல்
இது தாக்குதல் நடக்கும் நேரத்தைக் குறைத்து, தாக்குபவருக்குக் கிடைக்கும் அவகாசத்தையும் கட்டுப்படுத்துகிறது.
விநியோகச் சங்கிலி அபாயத்தைக் குறைக்க சைஜெனி எவ்வாறு உதவுகிறது
சைஜெனி கண்டறிதல், சரிபார்த்தல் மற்றும் சரிசெய்தல் ஆகியவற்றை ஒரே பணிப்பாய்வில் இணைப்பதன் மூலம் இந்தச் சவாலை இது எதிர்கொள்கிறது.
இது குறியீடு முழுவதும் வெளிப்படும் இரகசியங்களைத் தொடர்ந்து கண்டறிகிறது. pipelineகள் மற்றும் கலைப்பொருட்கள். அதே நேரத்தில், அந்த நற்சான்றிதழ்கள் சூழலில் இன்னும் செயலில் உள்ளதா என்பதையும் இது சரிபார்க்கிறது.
தாக்குதல் நடத்துபவர்கள் உண்மையில் எதைப் பயன்படுத்தக்கூடும் என்பதில் கவனம் செலுத்த இது அணிகளுக்கு உதவுகிறது.
செயலில் உள்ள இரகசியங்கள் அடையாளம் காணப்பட்டவுடன், தானியங்கு சரிசெய்தல் பணிப்பாய்வுகள், அவற்றை ரத்து செய்வதன் மூலமோ அல்லது கட்டுப்படுத்தப்பட்ட சுழற்சியின் மூலமோ வெளிப்பாட்டு நேரத்தைக் குறைக்க உதவுகின்றன.
இதன் விளைவாக, பதில்வினை வேகமாகவும், மேலும் துல்லியமாகவும் அமைகிறது.cisமேலும், குறைவான இடையூறுகளை ஏற்படுத்தும்.
தீர்மானம்
ஆக்சியோஸ் என்.பி.எம் சமரசமானது, விநியோகச் சங்கிலித் தாக்குதல்கள் எவ்வாறு பரிணமித்து வருகின்றன என்பதைப் பிரதிபலிக்கிறது.
தாக்குதல் நடத்துபவர்களுக்கு இனி கணினி அமைப்புகளைச் சிதைக்கத் தேவையில்லை. நிரல் இயங்கும்போது முக்கியமான தரவுகளை அணுகுவதற்கு, அவர்கள் நம்பகமான சார்புநிலைகளைச் சார்ந்திருக்கிறார்கள்.
டெவ்ஆப்ஸ் குழுக்களுக்கு, இதன் பொருள் இயங்குநேர நடத்தையைப் புரிந்துகொள்வதாகும். பாதுகாப்புத் தலைவர்களுக்கு, இதன் பொருள் பாதிப்புகளை விரைவாகவும் திறம்படவும் குறைப்பதாகும்.
ஏனென்றால் நவீன சூழல்களில், செயல்படுத்தப்படுவது மிகப்பெரிய ஆபத்து அல்ல.
அது இயங்கத் தொடங்கியவுடன் அணுகப்படுவது இதுதான்.




