எல்லாவற்றிற்கும் மேலாக, ஓப்பன் சோர்ஸ் என்பது எப்போதுமே ஒரு நல்ல யோசனைதான்; அதன் மூலம்தான் நாம் உருவாக்குகிறோம், ஒத்துழைக்கிறோம், புதுமைகளைப் புகுத்துகிறோம், இல்லையா? ஃபிரேம்வொர்க்குகள் முதல் CI கருவிகள் வரை, நாம் ஒவ்வொரு நாளும் வழங்கும் மென்பொருட்களுக்கு ஓப்பன் சோர்ஸ்தான் ஆற்றலை அளிக்கிறது. ஆனால் பாதுகாப்பைப் பொறுத்தவரை, ஓப்பன் சோர்ஸ் எப்போதுமே சிறந்த தேர்வாக இருக்குமா? உதாரணமாக, பாதிப்புகளைக் கண்டறியும் சோதனையை எடுத்துக்கொள்வோம். ஒரு திறந்த மூல பாதிப்பு ஸ்கேனர் மென்பொருள் சைபர் பாதுகாப்பில் பயன்படுத்தப்படுகிறது இதுவே வெளிப்படையான தேர்வாகத் தெரிகிறது.இது இலவசமானது, நெகிழ்வானது, மேலும் உங்கள் அமைப்பில் எளிதாக ஒருங்கிணைந்துவிடும். pipelineமேல்முறையீடு தெளிவாக உள்ளது. ஆனால், உங்கள் DevOps பணிப்பாய்வுகளை உண்மையாகப் பாதுகாக்க இது போதுமானதா? ஆரம்பம் முதல் இறுதி வரை?
அதை உடைப்போம்.
திறந்த மூலக் கருவிகளைக் கொண்டு நிலையான நிரல் பகுப்பாய்வு செய்வது போதுமானதா?
உதாரணமாக: பாண்டிட் (ஓப்பன்ஸ்டாக்)
பேண்டிட் என்பது பைதான் குறியீட்டில் கவனம் செலுத்தும் ஒரு இலகுவான, திறந்த மூல மென்பொருள் பாதிப்பு கண்டறியும் கருவியாகும். இது நிரலில் நேரடியாக எழுதப்பட்ட கடவுச்சொற்கள், பாதுகாப்பற்ற சார்பு அழைப்புகள் மற்றும் அபாயகரமான இறக்குமதிகள் போன்ற பொதுவான பாதுகாப்புச் சிக்கல்களைக் கண்டறிய உதவுகிறது. இதைப் பயன்படுத்துவது எளிமையானதாக இருந்தாலும், சில வரம்புகளைக் கவனத்தில் கொள்ள வேண்டும்:
- இது பைத்தானை மட்டுமே ஆதரிப்பதால், இதன் பரவலான பயன்பாடு மட்டுப்படுத்தப்படுகிறது.
- இது வரிக்கு வரி சரிபார்ப்புகளைச் செய்கிறது, ஆழமான தரவுப்பிழை அல்லது தரவு ஓட்டப் பகுப்பாய்வை அல்ல.
- இதில் முன்னுரிமை அளித்தல், வடிகட்டுதல் அல்லது சரிசெய்தல் வழிகாட்டுதல் இல்லை.
சுருக்கமாக, Bandit ஒரு தொடக்கக் கருவியாகப் பயனுள்ளதாக இருந்தாலும், தங்கள் DevSecOps-ஐ விரிவுபடுத்தும் குழுக்கள் pipelines விரைவில் அதன் வரம்புகளை எதிர்கொள்ளும்.
சார்புநிலை ஆய்வு: சூழல் இல்லாத எச்சரிக்கைகள்
உதாரணமாக: OWASP சார்புநிலை-சரிபார்ப்பு
பல மேம்பாட்டுக் குழுக்கள், தங்களின் மூன்றாம் தரப்பு லைப்ரரிகளில் அறியப்பட்ட CVE-களைக் கண்டறிய இந்தக் கருவியை நம்பி இருக்கின்றன. இருப்பினும், இந்த ஓப்பன் சோர்ஸ் மென்பொருள் பாதிப்பு ஸ்கேனர் பல முக்கிய வரம்புகளைக் கொண்டுள்ளது:
- NVD போன்ற தாமதமான பாதிப்புத் தகவல்களைச் சார்ந்திருத்தல்.
- பயன்படுத்தக்கூடிய மற்றும் பயன்படுத்தப்படாத குறியீட்டுப் பாதைகளுக்கு இடையே எந்த வேறுபாடும் இல்லை.
- முன்னுரிமைப்படுத்தல் அல்லது சரிசெய்தல் உதவி இல்லாத தட்டையான வெளியீடு.
இதன் விளைவாக, இந்தப் பாதிப்பு கண்டறியும் கருவியைப் பயன்படுத்தும் பல குழுக்கள், உண்மையான அபாயத்தைப் பிரதிபலிக்காத எச்சரிக்கைகளால் திக்குமுக்காடிப் போகின்றன.
இரகசியங்களைக் கண்டறிதல்: தடுப்பதற்குப் பதிலாக எதிர்வினை ஆற்றுதல்
உதாரணமாக: கிட்லீக்ஸ்
Gitleaks, Git ரெப்போக்களில் நிரந்தரமாகப் பதியப்பட்ட இரகசியங்களைத் தேடுகிறது. இது பரவலாகப் பயன்படுத்தப்படுவதுடன் வேகமாகவும் உள்ளது, ஆனாலும் சூழ்நிலைக்கு ஏற்பவே செயல்படுகிறது:
- ரகசியங்கள் ஏற்கனவே நடந்த பிறகுதான் அது எச்சரிக்கை செய்யும். commitடெட்.
- தவறான நேர்மறை முடிவுகள் எச்சரிக்கை நிர்வாகத்தைக் கடினமாக்குகின்றன.
- இது இயக்க நேரத்தைக் கண்காணிக்காது அல்லது pipeline இரகசியங்கள்.
இது ஒரு நம்பகமான பாதிப்பு கண்டறியும் திறந்த மூல மென்பொருளாக இருந்தாலும், நவீன டெவொப்ஸ் சூழல்கள் கோரும் முன்கூட்டிய கண்காணிப்பை அதனால் வழங்க முடியாது.
SBOM உருவாக்கம்: உத்தி இல்லாத பட்டியல்கள்
உதாரணம்: Syft (Anchore)
பாதுகாப்புக் குழுக்கள் மென்பொருள் மூலப்பொருட்களின் பட்டியலை உருவாக்க Syft போன்ற கருவிகளைப் பயன்படுத்துகின்றன.SBOMமற்றும் மூன்றாம் தரப்புக் கூறுகளைக் கண்காணிக்கவும் உதவுகின்றன. ஒழுங்குபடுத்தப்பட்ட பணிப்பாய்வுகள், இணக்கத் தேவைகளைப் பூர்த்தி செய்ய பெரும்பாலும் இந்தக் கருவிகளையே சார்ந்திருக்கின்றன. இருப்பினும், இவற்றில் இன்னும் பல முக்கிய வரம்புகள் உள்ளன.
உதாரணமாக, SBOMகருவிகள் நிலையானவை மற்றும் செயல்படுத்தலின் போது ஏற்படும் மாற்றங்களைப் பிரதிபலிப்பதில்லை. மேலும், எந்தக் கூறுகள் உண்மையான அபாயத்தை ஏற்படுத்துகின்றன அல்லது பாதிப்பின் தீவிரம் எவ்வளவு கடுமையாக இருக்கலாம் என்பதைக் குறிப்பிடுவதிலும் அவை தோல்வியடைகின்றன. அதுமட்டுமின்றி, இந்தக் கருவிகள் பெரும்பாலும் நவீன தொழில்நுட்பங்களிலிருந்து துண்டிக்கப்பட்டுள்ளன. CI/CD செயல்முறைகள், இது மாறும் டெவொப்ஸ் சூழல்களில் அவற்றின் செயல்திறனைக் குறைக்கிறது.
இதன் விளைவாக, நன்கு மதிக்கப்படும் ஒரு திறந்த மூல மென்பொருள் பாதிப்பு ஸ்கேனர் கூட, அச்சுறுத்தல்களுக்கு முன்னுரிமை அளிக்கவும், விரைவாகச் செயல்படவும், அல்லது தொடர்ச்சியான இணக்கத்தை நிரூபிக்கவும் குழுக்களுக்கு உதவுவதில் பின்தங்கிவிடக்கூடும்.
சைபர் பாதுகாப்பில் பயன்படுத்தப்படும் திறந்த மூல பாதிப்பு கண்டறியும் மென்பொருள்: அது உள்ளடக்குபவை மற்றும் தவறவிடுபவை.
தொழில்துறை முழுவதும், குழுக்கள் ஆதரவளிப்பதற்காக இந்த ஸ்கேனர்களைச் சார்ந்துள்ளன. CI/CD, ஷிஃப்ட்-லெஃப்ட் உத்திகள், மற்றும் ஆரம்பகால பாதிப்பு கண்டறிதல். ஒரு வழக்கமான சைபர் பாதுகாப்பில் பயன்படுத்தப்படும் திறந்த மூல மென்பொருள் பாதிப்பு ஸ்கேனர் பின்வரும் பணிகளைக் கையாளுகிறது:
- மூலக் குறியீட்டில் உள்ள பாதுகாப்பற்ற வடிவங்களைப் பகுப்பாய்வு செய்தல்.
- அறியப்பட்ட CVE-களுக்கான சார்புகளைச் சரிபார்க்கிறது.
- பதிப்புக் கட்டுப்பாட்டில் வெளிப்பட்ட இரகசியங்களைத் தேடுதல்.
- உருவாக்குகிறது SBOMஉரிமம் மற்றும் சரக்கு இருப்புக்கானவை.
இருப்பினும், இந்தக் கருவிகளைத் தனித்தனியாகப் பயன்படுத்தும்போது, அவற்றில் குறைபாடுகள் காணப்படுகின்றன. அவற்றில் பெரும்பாலும் ஒருங்கிணைப்பு, நிகழ்நேரக் கண்காணிப்பு, முன்னுரிமையளித்தல் அல்லது வணிக இடர்களுடன் சீரமைத்தல் போன்றவை இருப்பதில்லை. இதற்கு மாறாக, ஒருங்கிணைந்த தளங்கள் செழுமையான, மேலும் செயல்படுத்தக்கூடிய பாதுகாப்பை வழங்குகின்றன.
எந்தவொரு பாதிப்பு ஸ்கேனருக்கும் சைஜெனி ஏன் ஒரு சிறந்த மாற்றாக இருக்கிறது? திறந்த மூல மென்பொருள்
ஐந்து தனித்தனி கருவிகளை நிர்வகிப்பதற்குப் பதிலாக, ஒரே ஒருங்கிணைந்த தளத்தைப் பயன்படுத்தி உங்கள் பாதுகாப்பு நிலையை வலுப்படுத்த முடிந்தால் எப்படி இருக்கும்?
சைஜெனி சிதறிக் கிடக்கும் திறந்த மூலக் கருவிகளின் தொகுப்பை, ஒருங்கிணைந்த, டெவலப்பர்களுக்கு உகந்த தீர்வாக இது மாற்றுகிறது. குறியீடு, சார்புநிலைகள், இரகசியங்கள் போன்றவற்றுக்காகப் பல ஸ்கேனர்களைக் கையாள்வதற்கு மாறாக... SBOMஆம், சைஜெனி உங்களுக்குத் தேவையான அனைத்தையும் ஒரே இடத்தில் வழங்குகிறது.
உதாரணமாக, உங்களுக்குக் கிடைப்பது:
- SAST: முக்கியமான பாதிப்புகளில் 0% தவறான முடிவுகளுடன் கூடிய ஆழமான நிலையான குறியீடு பகுப்பாய்வு (OWASP பெஞ்ச்மார்க் மூலம் சரிபார்க்கப்பட்டது)
- SCA: அணுகல் பகுப்பாய்வு, EPSS மதிப்பெண் மற்றும் தீம்பொருள் கண்டறிதல் ஆகியவற்றுடன் கூடிய மேம்பட்ட சார்புநிலை ஆய்வு
- ரகசியங்களைக் கண்டறிதல்: Pre-commit முக்கியமான தரவுக் கசிவுகளைத் தடுக்க, அறிவார்ந்த சரிபார்ப்புடன் ஸ்கேன் செய்தல்
- SBOM மேலாண்மைநேரலை, தானாகப் புதுப்பிக்கப்படும் SBOMநிகழ்நேர இடர் வெளிப்பாடு மற்றும் இணக்கத் தரவுகளால் செறிவூட்டப்பட்டுள்ளது
- CI/CD ஒருங்கிணைப்புகுறியீட்டைத் தொடர்ச்சியாக ஸ்கேன் செய்தல், pull requests, மற்றும் pipelineடெவலப்பர் செயல்பாட்டிற்கு இடையூறு செய்யாமல்
- சுரண்டல் அளவீடுகள்தீவிரத்தன்மை மதிப்பீடுகளை மட்டும் அடிப்படையாகக் கொள்ளாமல், நிஜ உலகில் பயன்படுத்தக்கூடிய சாத்தியங்களின் அடிப்படையில் முன்னுரிமை அளியுங்கள்.
- தானியங்கி சரிசெய்தல்செயல்படுத்தக்கூடிய வழிகாட்டுதல் மற்றும் திறமையான சிக்கல் வழிப்படுத்தல் ஆகியவற்றைப் பயன்படுத்தி சிக்கல்களை விரைவாகச் சரிசெய்யுங்கள்.
- உரிம மேலாண்மைஉங்கள் மென்பொருள் விநியோகச் சங்கிலி முழுவதும் திறந்த மூல உரிமங்களுக்கு இணங்குவதை உறுதிசெய்யவும்.
இதன் விளைவாக, Xygeni எந்தவொரு வழக்கமான திறந்த மூல பாதிப்பு ஸ்கேனரையும் விட கணிசமாக அதிக மதிப்பை வழங்குகிறது, அதே நேரத்தில் சிதறிக் கிடக்கும் கருவிகளை நிர்வகிப்பதற்கான நேரத்தையும் செலவையும் குறைக்கிறது.
இறுதிக் கருத்துகள்: இணையப் பாதுகாப்பில் திறந்த மூலப் பாதிப்பு கண்டறியும் மென்பொருட்கள் போதுமான அளவு பயன்படுத்தப்படுகின்றனவா?
சுருக்கமாகக் கூறினால், இணையப் பாதுகாப்பில் பயன்படுத்தப்படும் ஒரு திறந்த மூல பாதிப்பு கண்டறியும் மென்பொருள், முக்கியமான அடிப்படைப் பாதுகாப்பை வழங்குகிறது. இருப்பினும், இந்தக் கருவிகளில் பெரும்பாலும் முன்னுரிமைப்படுத்தல், ஒருங்கிணைப்பு மற்றும் நவீன மென்பொருள் உருவாக்க வாழ்க்கைச் சுழற்சியை முழுமையாக உள்ளடக்குதல் ஆகியவை இருப்பதில்லை.
எனவே, நிரலிலிருந்து செயல்படுத்தல் வரை உங்களுக்குத் துல்லியமான, தானியங்கு மற்றும் செயல்படுத்தக்கூடிய பாதுகாப்பு தேவைப்பட்டால், சைஜெனி ஒரு சிறந்த தேர்வாகும்.
உங்கள் பதிவு இலவச டெமோ மேலும், Xygeni மூலம் வடிவமைப்பிலேயே பாதுகாப்பு என்பது எவ்வாறு சாத்தியமாகிறது என்பதைக் கண்டறியுங்கள்.




