இடைமறிப்புத் தாக்குதல் என்றால் என்ன?

DevOps-இல் இடைமறிப்புத் தாக்குதல்: எவ்வளவு பாதுகாப்பற்றது Pipelines கடத்தப்பட்டது

பொருளடக்கம்

கட்டாயம் படிக்க வேண்டிய பதிவுகள்

சமீபத்திய சுவாரஸ்யமான பதிவு

இடைமறிப்புத் தாக்குதல் என்றால் என்ன மற்றும் அது எவ்வாறு இலக்கு வைக்கிறது Pipelines

DevOps-இல் மேன்-இன்-தி-மிடில் தாக்குதல் என்றால் என்ன என்று நீங்கள் கேட்டால், அது வெறும் ஒரு பொதுவான நெட்வொர்க் உளவு பார்க்கும் நுட்பம் அல்ல. அது ஒரு இலக்கு வைக்கப்பட்ட தாக்குதல். உங்கள் CI/CD pipelines குறியாக்கம் பலவீனமாகவோ அல்லது இல்லாமலோ இருக்கும்போது, ​​பரிமாற்றத்தில் உள்ள தரவு, சார்புநிலைகள், ஸ்கிரிப்டுகள் அல்லது கலைப்பொருட்களை இடைமறித்து கையாளுவதன் மூலம்.

ஒரு நிஜ உலகச் சூழலை எடுத்துக்கொள்வோம்: ஒரு CI ரன்னர், HTTP-ஐப் பயன்படுத்தி ஒரு மூன்றாம் தரப்பு ரெபாசிட்டரியிலிருந்து டிபென்டென்சிகளைப் பெறுகிறது. TLS தவறாக உள்ளமைக்கப்பட்டிருந்தாலோ, அல்லது அதைவிட மோசமாக, அது இல்லாவிட்டாலோ, தாக்குபவர்கள் அந்தக் கோரிக்கையை இடைமறித்து, சட்டப்பூர்வமானவை போலத் தோற்றமளிக்கும் தீங்கிழைக்கும் பேக்கேஜ்களைச் செலுத்த முடியும். வேகமாக நகரும் சூழல்களில்... pipelineஇதனால், யாரும் கவனிப்பதற்கு முன்பே இந்தக் கலைப்பொருட்கள் உருவாக்கப்பட்டு நிலைநிறுத்தப்படலாம். இது ஒரு பாடப்புத்தகத்தில் உள்ளதைப் போன்ற இடைமறிப்புத் தாக்குதல்தான், ஆனால் இதனுடன் CI/CD விளைவுகளைச் சந்திக்க நேரிடும்.

இந்தத் தாக்குதலுக்கு மறைகுறியாக்கத்தை உடைக்க வேண்டிய அவசியமில்லை; அது பலவீனமான உள்ளமைப்புகளைப் பயன்படுத்திக் கொள்கிறது. அங்கீகாரமின்றி ஒரு உள் களஞ்சியத்திலிருந்து அடிப்படைப் படிமம் அல்லது ஸ்கிரிப்டைப் பதிவிறக்கும் ஒரு கண்டெய்னர் உருவாக்கத்தைக் கருத்தில் கொள்ளுங்கள். உள் தரவுப் போக்குவரத்து மறைகுறியாக்கப்படாமலோ அல்லது பிரிக்கப்படாமலோ இருந்தால், அது MITM தாக்குதலுக்கான ஒரு வாய்ப்பாக அமைகிறது. இடைமறிப்புத் தாக்குதல் என்றால் என்ன என்பதில் உங்களுக்கு இன்னும் தெளிவில்லை என்றால், அதை, கண்ணுக்குத் தெரியாத ஒருவர் உங்கள் கணக்கை அமைதியாக மாற்றியமைப்பதாகக் கருதுங்கள். pipeline வெளிப்படையான தடயங்களை விட்டுச் செல்லாமல் உட்கொள்கிறது.

எங்கே Pipeline இடைவேளைகள்: உண்மையான MITM நுழைவுப் புள்ளிகள் CI/CD

ஒரு இடைமறிப்புத் தாக்குதல் டெவ்ஆப்ஸ் செயல்முறைகளைக் கைப்பற்றக்கூடிய பல பலவீனமான இடங்கள் உள்ளன:

  • HTTP வழியாக தொகுப்புகளைப் பெறுதல்: பழைய கட்டமைப்புகள் அல்லது சுயமாக ஹோஸ்ட் செய்யப்பட்ட பதிவகங்களில் இது பொதுவானது. நீங்கள் இழுக்கிறீர்கள் என்றால் பைதான் தொகுப்பு, NPM தொகுதிகள், அல்லது டாக்கர் படங்கள் HTTPS இல்லாமல், நீங்கள் பாதிப்புக்கு உள்ளாவீர்கள்.
  • சரிபார்க்கப்படாத ஆதாரங்கள்: Pipelineபயனர்கள் பெரும்பாலும் பொது அல்லது திறந்த மூலக் கருவிகளை அவற்றின் நம்பகத்தன்மையைச் சரிபார்க்காமல் பயன்படுத்துகின்றனர். MITM தாக்குதல் நடத்துபவர்கள் இந்தப் பதிவிறக்கங்களைத் திருத்த முடியும்.
  • அங்கீகாரம் இல்லாத கலைப்பொருள் களஞ்சியங்கள்S3 பக்கெட்டுகள், Git LFS சர்வர்கள், அல்லது சாதாரண HTTP வழியாக அணுகப்படும் உள்ளக ஆர்டிஃபேக்ட் சேமிப்பகங்கள் போன்றவை எளிதான இலக்குகளாகும்.
  • பாதுகாப்பற்ற உள் சேவைகள்பல உள் CI/CD கருவிகள் (ரன்னர்கள், ஏஜென்ட்கள், டிப்ளாய்மென்ட் ஸ்கிரிப்டுகள்) நெட்வொர்க் சுற்றளவுப் பாதுகாப்பு இருப்பதாகக் கருதுகின்றன. MITM அந்த அனுமானத்தைப் பயன்படுத்திக்கொள்ள முடியும்.

உதாரணமாக:

⚠️ பாதுகாப்பற்ற எடுத்துக்காட்டு: உற்பத்திச் சூழலில் பயன்படுத்த வேண்டாம்.

இந்தத் தரவுப் பரிமாற்றம் இடைமறிக்கப்பட்டால், தாக்குபவர் மாற்றியமைக்கப்பட்ட ஒன்றை வழங்கினால் மட்டும் போதும். .tar.gz ஒரு பேலோடுடன். இது உருவாக்கக் கட்டத்தின் போது பிரிக்கப்பட்டு செயல்படுத்தப்படுகிறது. இது முன்cisநவீன உலகில் இடைமறிப்புத் தாக்குதல் (man-in-the-middle attack) என்றால் என்ன? pipelines: இது நம்பிக்கை அனுமானங்களைப் பயன்படுத்திக் கொள்கிறது.

தீங்கிழைக்கும் கட்டமைப்புகள்: இயக்க நேரத்திலும் கட்டமைப்பு நேரத்திலும் குறியீடு செருகல்

இடைமறிப்புத் தாக்குதல்கள் வெறும் இடைமறிப்பையும் தாண்டிச் செல்கின்றன; அவை குறியீடு ஊடுருவலுக்கு வழிவகுக்கின்றன. ஒரு தீங்கிழைக்கும் சார்புநிலை அல்லது கூறு உள்ளே நுழைந்தவுடன், pipelineதாக்குபவர் கட்டமைப்பைக் கட்டுப்படுத்துகிறார்.

  • உருவாக்க நேர உட்செலுத்தம்சரிபார்க்கப்படாத சார்புகளை இயக்கும் கம்பைலர்கள் அல்லது பில்ட் ஸ்கிரிப்டுகள், ட்ரோஜன் பாதிப்புள்ள குறியீட்டைக் கொண்டிருக்கலாம். மேக்ஃபைலில் உள்ள ஒரு தெளிவற்ற வரி, உயர் அனுமதிகளுடன் இயக்கப்படுவதை நினைத்துப் பாருங்கள்.
  • இயக்க நேர உட்செலுத்தம்: சாதாரண உரையில் வெளிப்படுத்தப்பட்ட சூழல் மாறிகள் அல்லது இரகசியங்களைக் கைப்பற்றி மீண்டும் பயன்படுத்தலாம். உங்கள் ரன்னர் பதிவுசெய்தால் AWS_SECRET_KEY=… என்பதை ஏற்றுமதி செய்ஒரு கசிவு ஏற்படக் காத்திருக்கிறது.
  • டைனமிக் படி கையாளுதல்: YAML-இல் வரையறுக்கப்பட்ட CI pipelineடைனமிக் ஸ்கிரிப்ட்களைப் பெறுவதற்கு அவை பெரும்பாலும் curl/wget-ஐச் சார்ந்திருக்கின்றன. அவை பாதுகாப்பற்றதாக இருந்தால், MITM தாக்குதல் நடத்துபவர்கள் அவற்றை உடனடியாக மாற்றிவிட முடியும்.

⚠️ பாதுகாப்பற்ற எடுத்துக்காட்டு: உற்பத்திச் சூழலில் பயன்படுத்த வேண்டாம்.

இடைமறிப்புத் தாக்குதல் (man-in-the-middle attack) என்றால் என்ன என்பதை அறிந்துகொள்வது, இந்த ஊடுருவல்கள் எவ்வாறு நிகழ்கின்றன என்பதைப் புரிந்துகொள்வதை எளிதாக்குகிறது: தாக்குபவர் உங்கள் மூலக் குறியீட்டிற்கு (source code) நேரடி அணுகல் இல்லாமலேயே, தீங்கிழைக்கும் வழிமுறைகளைச் செலுத்தி, விநியோகச் செயல்முறையின் ஒரு பகுதியாக மாறுகிறார்.

DevOps-ஐப் பாதுகாத்தல் Pipelineஇடைமறிப்புத் தாக்குதல் அபாயங்களுக்கு எதிரானவை

இடைமறிப்புத் தாக்குதல் அச்சுறுத்தல்களை உங்களால் முற்றிலுமாக அகற்ற முடியாது, ஆனால் நீங்கள் உருவாக்கலாம். pipelineசமரசம் செய்துகொள்வது கணிசமாகக் கடினம்.

செயல்படுத்தக்கூடிய படிகள்:

  • TLS-ஐ எப்போதும் அமல்படுத்துங்கள்ஒவ்வொரு ஆர்டிஃபேக்ட், டிபென்டென்சி மற்றும் ஸ்கிரிப்ட் ஆகியவையும் HTTPS வழியாகவே பெறப்பட வேண்டும்.
  • சரிபார்ப்புத்தொகைகள்/ஹாஷ்களைச் சரிபார்க்கவும்SHA256 அல்லது அதைவிட வலிமையான டைஜெஸ்ட்களைப் பயன்படுத்தி, செயல்படுத்துவதற்கு முன் சரிபார்க்கவும்.
  • ஆவணங்களில் கையொப்பமிட்டு சரிபார்க்கவும்மூலத்தை உறுதிப்படுத்த Sigstore அல்லது in-toto-வைப் பயன்படுத்தவும்.
  • பாதுகாப்பான CI ரன்னர்கள்சூழல்களைத் தனிமைப்படுத்துங்கள், பகிரப்பட்ட ரன்னர்களைத் தவிர்க்கவும், முடிந்தவரை ஷெல் அணுகலை முடக்கவும்.
  • ரகசியங்களைத் தனிமைப்படுத்துங்கள்தேவைப்படும் படிநிலைகளில் மட்டும் இரகசியங்களைச் செருகவும். அவற்றை ஒருபோதும் அச்சிடவோ அல்லது பதிவேடுகளில் சேமிக்கவோ வேண்டாம்.

படிகள்:

✅ செயல்படுத்துவதற்கு முன் ஸ்கிரிப்ட்டின் நம்பகத்தன்மையைச் சரிபார்க்கிறது

இத்தகைய பாதுகாப்பு நடவடிக்கைகள்தான், இடைமறிப்புத் தாக்குதல் என்பதை ஒரு உற்பத்திச் சம்பவமாக அல்லாமல், ஒரு கோட்பாட்டு ரீதியான கேள்வியாக ஆக்குகின்றன.

இது ஏன் முக்கியம்: விநியோகச் சங்கிலி பாதிப்பு மற்றும் இடர் பெருக்கம்

ஒரு இடைமறிப்புத் தாக்குதல் CI/CD pipeline இது ஒரு உள்ளூர் பிரச்சினை மட்டுமல்ல; இது உங்கள் முழு அமைப்பையும் சீர்குலைக்கிறது. மென்பொருள் விநியோகச் சங்கிலி. உங்கள் கட்டமைப்பைப் பயன்படுத்தும் ஒவ்வொரு நுகர்வோரும் ஆபத்தில் உள்ளனர்.

ஒரு தீங்கிழைக்கும் கூறு ஒரு உருவாக்கத்திற்குள் நுழையும்போது, ​​அது கீழ்மட்டத்திற்குப் பரவுகிறது:

  • சேதமடைந்த கொள்கலன்கள் உற்பத்திக்கு அனுப்பப்படுகின்றன.
  • நச்சுத்தன்மையுள்ள நூலகங்கள் பொதுப் பதிவேடுகளில் வெளியிடப்படுகின்றன.
  • வாடிக்கையாளர்கள் பின்கதவு மென்பொருளை நிறுவுகின்றனர்.

இந்த வகையான பெரிதுபடுத்தலால்தான் விநியோகச் சங்கிலித் தாக்குதல்கள் மிகவும் சேதத்தை ஏற்படுத்துகின்றன. அளவிலான MITM இது பெரும்பாலும் முதல் படியே தவிர, இறுதி இலக்கு அல்ல. மேன்-இன்-தி-மிடில் தாக்குதல் என்றால் என்ன என்று நீங்கள் கேட்டுக்கொண்டிருந்தால், இப்போது தெரிந்துகொள்ளுங்கள்: அது ஒரு முழு-சங்கிலி சமரசத்திற்கான தொடக்கப் புள்ளியாகும்.

முடிவுரை: இடதுபுறம் நகர்தல் Pipeline Security

DevOps-இல் ஒரு இடைமறிப்புத் தாக்குதல் என்பது செயலற்ற முறையில் கேட்பது அல்ல; அது உங்கள் செயல்பாடுகளில் உள்ள பாதுகாப்பற்ற ஓட்டங்களைச் செயலூக்கத்துடன் கைப்பற்றுவதாகும். CI/CD. தவறாக உள்ளமைக்கப்பட்ட TLSஉறுதிப்படுத்தப்படாத மூலங்களும், சரிபார்க்கப்படாத கலைப்பொருட்களும் கதவைத் திறந்துவிடுகின்றன. டெவலப்பர்கள் நடத்த வேண்டும் pipelineஇது தயாரிப்புக் குறியீடு போன்றது: சோதிக்கப்பட்டது, சரிபார்க்கப்பட்டது மற்றும் பாதுகாக்கப்பட்டது. இதன் பொருள், அங்கீகரிக்கப்படாத பதிவிறக்கங்கள், HTTP அடிப்படையிலான மூலங்கள் மற்றும் சரிபார்ப்பு இல்லாத டைனமிக் செயலாக்கம் ஆகியவை இல்லை என்பதாகும்.

போன்ற கருவிகள் சைஜெனி அணிகள் தங்கள் வலிமையை அதிகரிக்க உதவுங்கள் pipelineபலவீனமான இடங்களைக் கண்டறிதல், கலைப்பொருளின் ஒருமைப்பாட்டைச் சரிபார்த்தல் மற்றும் சார்புமுறைத் திருத்தம் பரவுவதற்கு முன்பே அதைக் கண்டறிதல். இடதுபுறம் நகர்வது ஒரு விருப்பத் தேர்வு அல்ல; நிஜ உலக செயலிப் பாதுகாப்பு அச்சுறுத்தல்களை முறியடித்து முன்னணியில் இருப்பதற்கு அதுவே வழி. இடைமறிப்புத் தாக்குதல் என்றால் என்ன என்பதைப் புரிந்துகொள்வது மட்டும் போதாது. நீங்கள் அதைக் கண்டறிந்து, தடுத்து, அதற்கான சிகிச்சையை நிறுத்த வேண்டும். pipeline உங்கள் பாதுகாப்பு மாதிரியில் இரண்டாம் தரக் குடிமகனாக.

sca-tools-software-composition-analysis-tools
உங்கள் மென்பொருள் அபாயங்களுக்கு முன்னுரிமை அளித்து, சரிசெய்து, பாதுகாக்கவும்.
உங்கள் இலவச கணக்கைப் பெறுங்கள்.
கடன் அட்டை தேவையில்லை.

உங்கள் மென்பொருள் உருவாக்கம் மற்றும் விநியோகத்தைப் பாதுகாக்கவும்

Xygeni தயாரிப்பு தொகுப்புடன்