OpenSSL s_client - ssl பிழை - TLS பாதுகாப்பு

OpenSSL s_client எனது TLS பழுதடைந்துள்ளதாகக் காட்டியது: CI இல் SSL பிழைகளைக் கண்டறிதல்

பொருளடக்கம்

கட்டாயம் படிக்க வேண்டிய பதிவுகள்

சமீபத்திய சுவாரஸ்யமான பதிவு

நீங்கள் தள்ளும்போது commit, உங்கள் CI/CD pipeline இயங்குகிறது, சோதனைகள் வெற்றி பெறுகின்றன, மற்றும் நிறுவல் ஒரு சொடுக்கில் தயாராகிவிடுகிறது. பின்னர் திடீரென்று, புரியாத ஒரு TLS செய்தியுடன் உங்கள் உருவாக்கம் தோல்வியடைகிறது.
குற்றம் சாட்டுவதற்கு எந்த நிரல் மாற்றங்களும் இல்லை, ஆனாலும் pipeline சிவப்பாக இருக்கிறது. என்ன நடந்தது? பல அணிகளுக்கு, காலாவதியான சான்றிதழ், பலவீனமான சைஃபர் அல்லது தவறாக உள்ளமைக்கப்பட்ட சர்வர் போன்ற TLS பாதுகாப்புச் சிக்கல்களே பெரும்பாலும் காரணமாக அமைகின்றன. ஒரு நல்ல செய்தி என்னவென்றால், அதை எப்படிப் பயன்படுத்துவது என்று உங்களுக்குத் தெரிந்தால், இந்தப் பிரச்சனைகள் உங்கள் பில்டுகளைச் செயலிழக்கச் செய்வதற்கு முன்பே அவற்றை எளிதாகக் கண்டறிந்துவிடலாம். OpenSSL s_client.

இந்தக் கட்டுரை, SSL பிழைகளைக் கண்டறிவது மற்றும் தடுப்பது குறித்து உங்களுக்கு வழிகாட்டும். CI/CD pipelineகள் பயன்படுத்துகின்றன openssl s_clientநாம் நிஜ உதாரணங்கள், தானியக்க நுட்பங்கள் மற்றும் பலவற்றைப் பற்றி விவாதிப்போம். guardrails உங்கள் செயல்பாடுகளைப் பாதுகாப்பாக வைத்திருக்கும்.

உங்கள் Pipeline அலறல்கள்: ஒரு உண்மையான TLS தோல்வி

பல DevOps பொறியாளர்களுக்கு நன்கு பரிச்சயமான ஒரு காட்சி இது:

அந்த SSL பிழை இதன் பொருள், எண்ட்பாயிண்டின் சான்றிதழ் காலாவதியாகிவிட்டது என்பதாகும். In CI/CDஇது, வரிசைப்படுத்தல்களை நிறுத்தி, ஒருங்கிணைப்புச் சோதனைகளைச் செயலிழக்கச் செய்து, உங்கள் முழு வெளியீட்டையுமே முடக்கிவிடக்கூடும்.

இதைவிட மோசமாக, இதைப் புறக்கணித்தால், இதே TLS பாதுகாப்பு இடைவெளியானது உற்பத்தி அமைப்புகளை இடைமறிப்புத் தாக்குதல்களுக்கு உள்ளாக்கலாம் அல்லது சேவை முடக்கத்தை ஏற்படுத்தலாம்.

OpenSSL s_client ஏன் டெவலப்பரின் TLS பிழைத்திருத்தக் கருவியாக விளங்குகிறது?

தெளிவற்ற மற்றும் கைமுறையாகச் செய்யப்படும் உலாவி எச்சரிக்கைகளைப் போலல்லாமல், OpenSSL இன் s_client TLS ஹேண்ட்ஷேக்கின் ஒரு மூலமான, விரிவான பார்வையை அளிக்கிறது.
இது இதற்கு ஏற்றது:

  • ஒரு எண்ட்பாயிண்ட் எந்த TLS பதிப்பு மற்றும் சைஃபரைப் பயன்படுத்துகிறது என்பதைச் சரிபார்த்தல்
  • சான்றிதழ்கள் செல்லுபடியாகும் மற்றும் நம்பகமானவை என்பதைச் சரிபார்த்தல்
  • இணைப்புகளை நேரடியாக பிழைதிருத்தம் செய்தல் CI/CD வேலை

எடுத்துக்காட்டு கைக்குலுக்கல் சரிபார்ப்பு:

சான்றிதழ் விவரங்கள், ஆதரிக்கப்படும் சைஃபர்கள் மற்றும் பேச்சுவார்த்தையின் போது ஏற்படும் SSL பிழைகள் ஆகியவற்றை நீங்கள் உடனடியாகக் காணலாம். அதனால்தான் பல DevSecOps குழுக்கள் இதை ஒரு முதன்மையான TLS பாதுகாப்பு கருவியாகக் கருதுகின்றன.

CI-ஐ செயலிழக்கச் செய்யும் பொதுவான TLS/SSL பிழைகள் Pipelines

பெரும்பாலும் ஏற்படக்கூடிய தோல்விகளைப் பகுப்பாய்வோம். CI/CDசுருக்கமான எடுத்துக்காட்டுகள் மற்றும் தாக்கங்களுடன்.

1. காலாவதியான அல்லது இன்னும் செல்லுபடியாகாத சான்றிதழ்கள்

தாக்கம்: ஒரு சார்புநிலை காலாவதியான சான்றிதழைப் பயன்படுத்தும்போது தானியங்கு சோதனைகள் தோல்வியடைகின்றன. மைக்ரோசர்வீஸ் கட்டமைப்புகளில், ஒரு உள் சேவையில் உள்ள காலாவதியான ஒரு சான்றிதழ், முழு வரிசைப்படுத்தல் சங்கிலியையும் நிறுத்திவிடக்கூடும்.

2 பலவீனமான மறைக்குறியீடுகள் அல்லது வழக்கொழிந்த நெறிமுறைகள்

தாக்கம்: ஒரு சேவை TLS 1.0/1.1 அல்லது பலவீனமான மறைகுறியீடுகளை ஆதரிக்கும்போது பாதுகாப்பு வாயில்கள் செயலிழக்கின்றன. இது பெரும்பாலும் ஒழுங்குபடுத்தப்பட்ட சூழல்களில் இணக்க ஆய்வுகளின்போது நிகழ்கிறது.

3 ஹோஸ்ட்பெயர் பொருந்தாமை மற்றும் சுய-கையொப்பமிடப்பட்ட சான்றிதழ்கள்

உதாரணம்: ஓர் உள்ளக ஸ்டேஜிங் சேவை, அதற்காக வழங்கப்பட்ட சான்றிதழைப் பயன்படுத்துகிறது. சேவை.உள்ளூர், ஆனால் pipeline அழைப்புகள் சேவை.தேவ்மாற்றாக, அந்தச் சான்றிதழ் சுயமாகக் கையொப்பமிடப்பட்டதாகவும், ரன்னரின் நம்பக சேமிப்பகத்தால் நம்பப்படாததாகவும் இருக்கலாம்.

தாக்கம்: வெளிப்படையாகத் தவிர்க்கப்படாவிட்டால், இணைப்புச் சரிபார்ப்பு தோல்வியடைகிறது, இது உற்பத்திச் சூழலில் ஆபத்தானது. இது உள்ளக API அழைப்புகள், உள்ளூர் சோதனை அமைப்புகள் அல்லது தவறாக உள்ளமைக்கப்பட்ட மேம்பாட்டுச் சூழல்களில் பொதுவாகக் காணப்படுகிறது.

4 முழுமையற்ற சான்றிதழ் சங்கிலிகள்

உதாரணம்: ஸ்டேஜிங் சான்றிதழில் ஒரு இடைநிலை CA இல்லை.
தாக்கம்: கடுமையான ட்ரஸ்ட் ஸ்டோர்களைக் கொண்ட ரன்னர்கள் இணைப்புகளைத் துண்டித்து, அவ்வப்போது பில்ட் தோல்விகளை ஏற்படுத்தும்.

மேலும் ஆழமாகச் செல்ல விரும்புகிறேன் CI/CD அச்சுறுத்தல்களா?

CI/CD pipelineநெறிப்படுத்தப்பட்ட மென்பொருள் உருவாக்கத்தை எளிதாக்குவதில் முக்கியப் பங்கு வகிக்கின்றன. ஆயினும், இவை pipelineஅவை மேலும் மேலும் முக்கியமானதாக ஆகும்போது, ​​பாதிப்புகளிலிருந்து அவற்றைப் பாதுகாப்பதற்கான கட்டாயம் மிகவும் வலுப்பெறுகிறது. OWASP Top-10 இல் அடையாளம் காணப்பட்ட ஒரு முக்கிய அபாயத்தைக் கையாள்வதில் கவனம் செலுத்தும் ஒரு ஆழமான ஆய்வில் மூழ்குங்கள். CI/CD பாதுகாப்பு அபாயங்கள்!

தொடர்புடைய வாசிப்பு:

TLS தோல்விகளைக் கண்டறிதல் CI/CD OpenSSL s_client உடன்

முதல் படி: உங்கள் சாதனத்தில் தோல்வியை மீண்டும் உருவாக்கவும் CI/CD சூழல்.

இது உங்களுக்கு முழுமையான TLS ஹேண்ட்ஷேக் டிரான்ஸ்கிரிப்ட், நெறிமுறை, சைஃபர், சான்றிதழ் சங்கிலி மற்றும் ஏதேனும் சரிபார்ப்புப் பிழைகளை வழங்குகிறது.

தேடு:

  • பிழையைச் சரிபார்க்கவும் செய்திகளை
  • பழைய TLS நெறிமுறை பதிப்புகள்
  • சங்கிலியில் விடுபட்ட இடைநிலைகள்

தானியக்கத்திற்கு மாறுதல்:

மூல காரணத்தைக் கண்டறிந்தவுடன், அடுத்த கட்டமாக இந்தச் சோதனைகளைத் தானியங்குபடுத்த வேண்டும். ஒருமுறை கைமுறையாகச் சரிபார்ப்பது பரவாயில்லை, ஆனால் தானியங்குபடுத்தல் இல்லாமல், நீங்கள் அதே முடிவுகளையே காண்பீர்கள். SSL பிழை மற்றொன்றில் pipeline வாரங்கள் கழித்து.

பாதுகாப்பிற்காக TLS சோதனைகளைத் தானியங்குபடுத்துதல் Guardrails

உங்கள் TLS சோதனைகளை உட்பொதிக்கலாம் CI/CD தவறான உள்ளமைவுகள் விரைவில் தோல்வியடையும் வகையில்:

  • 30 நாட்களுக்குள் சான்றிதழ் காலாவதியானால் எச்சரிக்கை செய்யவும்.
  • பலவீனமான மறைகுறியீடுகள் மற்றும் வழக்கற்றுப் போன TLS பதிப்புகளைத் தடுக்கவும்
  • முழுமையான சான்றிதழ் சங்கிலிகள் தேவை

எடுத்துக்காட்டு பாதுகாப்பு வேலி:

குறிப்பு: குறியீட்டை இணைப்பதற்கு முன் ஏற்படும் சிக்கல்களைக் கண்டறிய, இதைச் செயல்படுத்துவதற்கு முந்தைய கட்டத்தில் இயக்கவும்.

உற்பத்தியில் TLS எதிர்பாராத நிகழ்வுகளைத் தடுத்தல்

TLS சிக்கல்கள் நிறுவலின் போது மட்டும் ஏற்படுவதில்லை. சான்றிதழ்கள் எந்த நேரத்திலும் காலாவதியாகலாம். அதனால்தான் தொடர்ச்சியான கண்காணிப்பு அவசியமாகிறது. DevSecOps-இல் இன்றியமையாதது.

GitHub Actions-ஐப் பயன்படுத்தி திட்டமிடப்பட்ட சரிபார்ப்புக்கான எடுத்துக்காட்டு:

TLS பாதுகாப்புச் சிக்கல்களுக்காக எண்ட்பாயிண்ட்களைத் தொடர்ந்து ஸ்கேன் செய்ய, இதை நீங்கள் க்ரான் ஜாப்ஸ், ஜென்கின்ஸ் அல்லது குபர்நெட்டஸ் க்ரான் ஜாப்ஸ்களுக்கு ஏற்ப மாற்றியமைக்கலாம்.

செயலிழந்த TLS-ஆல் ஏற்படும் உண்மையான பயன்பாட்டுப் பாதுகாப்பு அபாயங்கள்

பழுதடைந்த TLS உள்ளமைவுகள் வெறும் உருவாக்கச் சிக்கல்கள் மட்டுமல்ல; அவை பாதுகாப்புப் பொறுப்புகளும் ஆகும்:

  • MITM தாக்குதல்கள் குறியாக்கம் பலவீனமாக இருந்தால் அல்லது விடுபட்டிருந்தால்
  • தரமிறக்குதல் தாக்குதல்கள் பழைய நெறிமுறைகள் அனுமதிக்கப்பட்டால்
  • விநியோகச் சங்கிலி அபாயங்கள் பாதுகாப்பற்ற இணைப்புகள் வழியாக தொகுப்பு பதிவிறக்கங்கள் நடந்தால்

அனைத்தையும் ஒன்றாக இணைப்பது Guardrails

இந்தச் செயல்முறையை இவ்வாறு கருதுங்கள்: கண்டறி → தானியங்குபடுத்து → அமல்படுத்து.

ஏன் Guardrails விஷயம்: In CI/CD, guardrails பாதுகாப்பற்ற TLS உள்ளமைவுகள் செயல்பாட்டிற்கு வருவதற்கு முன்பே அவற்றை நிறுத்துங்கள். பின்வரும் சூழ்நிலைகளில் அவை ஒரு செயல்பாட்டைத் தடுக்கக்கூடும்:

  • ஒரு சான்றிதழ் காலாவதியாகப் போகிறது
  • பலவீனமான மறைக்குறியீடு செயல்படுத்தப்பட்டுள்ளது
  • காலாவதியான நெறிமுறை ஒன்று பயன்படுத்தப்படுகிறது

உதாரணம்: GitLab CI-இல், ஒரு எண்ட்பாயிண்ட் TLS 1.0 உடன் பதிலளித்தால், ஒரு பணி உடனடியாகத் தோல்வியடைகிறது, இது இணைப்பதற்கு முன்பு திருத்தத்தைச் செய்யக் கட்டாயப்படுத்துகிறது.

போன்ற கருவிகள் சைஜெனி இவற்றை நீட்டிக்க முடியும் guardrails உங்கள் முழு மென்பொருள் விநியோகச் சங்கிலியிலும் உள்ள TLS பாதுகாப்பு இடைவெளிகளைக் கண்டறிய.

CI-க்கான பயனுள்ள OpenSSL s_client ஒற்றை வரிகள்

காலாவதியை சரிபார்க்கவும்:

மறைக்குறியீடுகளைப் பட்டியலிடுக:

இறுதி எடுத்துச் செல்லுதல்

OpenSSL s_client இது வெறும் ஒரு பிழைகாணல் கட்டளை மட்டுமல்ல; இது முன்கூட்டிய TLS பாதுகாப்பிற்கான ஒரு DevSecOps கருவியாகும். SSL பிழைகள் உங்கள் பில்டுகளைச் சேதப்படுத்துவதற்கு முன்பே அவற்றைக் கண்டறிய இதைப் பயன்படுத்துங்கள், மேலும் இதைத் தானியங்குபடுத்துவதன் மூலம் சான்றிதழ் காலாவதி அல்லது பலவீனமான சைஃபர் போன்றவற்றால் நீங்கள் மீண்டும் ஒருபோதும் ஆச்சரியப்பட மாட்டீர்கள்.

sca-tools-software-composition-analysis-tools
உங்கள் மென்பொருள் அபாயங்களுக்கு முன்னுரிமை அளித்து, சரிசெய்து, பாதுகாக்கவும்.
உங்கள் இலவச கணக்கைப் பெறுங்கள்.
கடன் அட்டை தேவையில்லை.

உங்கள் மென்பொருள் உருவாக்கம் மற்றும் விநியோகத்தைப் பாதுகாக்கவும்

Xygeni தயாரிப்பு தொகுப்புடன்