ஸ்கிராட்ச் பேவாலைத் தவிர்ப்பது எப்படி - பேவாலைக் கடப்பது - பேவால்களைத் தவிர்ப்பதற்கான நீட்டிப்பு

“ஸ்கிராட்ச் கட்டணத் தடையை எப்படித் தவிர்ப்பது” போன்ற தேடல்கள் ஏன் உங்களை மால்வேருக்கு இட்டுச் செல்கின்றன?

பொருளடக்கம்

கட்டாயம் படிக்க வேண்டிய பதிவுகள்

சமீபத்திய சுவாரஸ்யமான பதிவு

ஆர்வத்திலிருந்து சமரசத்திற்கு: கட்டணத் தடையைத் தவிர்ப்பதற்கான தேடல்களில் உள்ள மறைந்திருக்கும் ஆபத்து

ஸ்கிராட்ச் பேவாலைத் தவிர்ப்பது எப்படி என்று ஒரு விரைவான தேடல் செய்வது, பார்ப்பதற்குப் பாதிப்பில்லாததாகத் தோன்றலாம். நீங்கள் சந்தா செலுத்தாமல் ஒரு கட்டுரையைப் படிக்கவோ அல்லது உள்ளடக்கத்தை அணுகவோ மட்டுமே விரும்புகிறீர்கள். ஆனால், அச்சுறுத்தல் செய்பவர்கள், 'பாஸ் பேவால்' அல்லது 'பைபாஸ் பேவால்ஸ் எக்ஸ்டென்ஷன்' போன்ற அதே தேடல்களை, பிரவுசர் மால்வேர் மற்றும் நற்சான்றிதழ் திருடும் கருவிகளுக்கான விநியோக அமைப்புகளாக மாற்றிவிட்டனர்.

இதில் உள்ள தந்திரம் இதுதான்: இந்தப் போலி கருவிகளில் பல, உண்மையானவை போலவே தோற்றமளிக்கின்றன. அவை, ஸ்க்ராட்ச், மீடியம் அல்லது செய்தி இணையதளங்கள் போன்ற தளங்களிலிருந்து உள்ளடக்கத்தைத் திறப்பதாகக் கூறும் பிரபலமான கட்டணத் தடைகளைத் தவிர்க்கும் நீட்டிப்புகள் அல்லது உலாவி துணை நிரல்களைப் போலவே செயல்படுகின்றன. ஆனால், உள்ளுக்குள், அவை தீங்கிழைக்கும் ஸ்கிரிப்டுகளைச் செலுத்துகின்றன அல்லது உலாவித் தரவு, குக்கீகள் மற்றும் உள்ளூர் சேமிப்பகத்திற்குத் தொடர்ச்சியான அணுகலை வழங்கும் அபாயகரமான அனுமதிகளைக் கோருகின்றன.

இந்த முக்கிய வார்த்தைகள் அதிக பயனர் வருகையை ஈர்க்கும் என்பதைத் தாக்குபவர்கள் அறிவார்கள். எனவே, டெவலப்பர்கள் அல்லது பயனர்கள் ஸ்க்ராட்ச் கட்டணத் தடையை எப்படித் தவிர்ப்பது என்று தேடும்போது, ​​அவர்கள் பெரும்பாலும் சமரசம் செய்யப்பட்ட கிட்ஹப் ரெப்போக்கள், போலி குரோம் நீட்டிப்பு அங்காடிகள் அல்லது "இலவச அணுகல்" கருவிகளின் ட்ரோஜன்மயமாக்கப்பட்ட பதிப்புகளைக் கொண்ட பதிவிறக்கப் பக்கங்களுக்குத் திருப்பி விடப்படுகிறார்கள்.

நீட்டிப்புகள் தாக்குதல் காரணியாக மாறும் போது

தீங்கிழைக்கும் உலாவி நீட்டிப்பு என்பது மிகவும் பொதுவான தொற்று முறைகளில் ஒன்றாகும். ஒரு போலி கட்டணத் தடுப்பு நீட்டிப்பு பாதிப்பில்லாதது போல் தோன்றலாம், ஆனால் உள்ளுக்குள் அது அதிகப்படியான அனுமதிகளைக் கோருகிறது:

  • தாவல்கள்: திறந்திருக்கும் ஒவ்வொரு பக்கத்தையும் கண்காணிக்க.
  • சேமிப்புஅமர்வு டோக்கன்களைப் படித்துச் சேமிப்பதற்கு.
  • webRequestபோக்குவரத்தை இடைமறித்து மாற்றுவது.

இப்படித்தான் நீட்டிப்புகள், வசதிக்கான கருவிகளிலிருந்து முழு அளவிலான தாக்குதல் கருவிகளாகப் பரிணமிக்கின்றன.

⚠️ இது கல்வி நோக்கங்களுக்காக மட்டுமேயான ஒரு பாதுகாப்பற்ற எடுத்துக்காட்டு. உற்பத்திப் பயன்பாட்டில் பயன்படுத்த வேண்டாம்.

பாதுகாப்பான வெளிப்படுத்தல் பதிப்பு:

குறிப்பு: நீட்டிப்பு அனுமதிகளை எப்போதும் குறைந்தபட்சத் தேவையான அளவிற்கு மட்டுப்படுத்தி, தெளிவாக வரையறுக்கவும். ஹோஸ்ட்_அனுமதிகள்அதிக சிறப்புரிமை பெற்ற நீட்டிப்புகள் உலாவியின் பாதுகாப்பு மீறப்படும் அபாயத்தை அதிகரிப்பதுடன், அமர்வு டோக்கன்கள் மற்றும் பிற இரகசியங்களையும் கசியவிடக்கூடும்.

தாக்குதல் நடத்துபவர்கள் உலாவி ஒத்திசைவு மற்றும் நீட்டிப்புப் பிரதியெடுத்தல் ஆகியவற்றைச் சாதகமாகப் பயன்படுத்திக் கொள்கிறார்கள்: ஒரு டெவலப்பர் வேறொரு இடத்தில் அதே கணக்கைக் கொண்டு ஒரு உலாவியில் உள்நுழைந்தவுடன், ஒரு தீங்கிழைக்கும் நீட்டிப்பு மற்ற சாதனங்களுக்கும் பரவி, ஒரே ஒரு தேடலைத் தொடர்ச்சியான நற்சான்றிதழ் திருட்டாக மாற்றிவிடுகிறது.

“இலவச அணுகல்” வாக்குறுதிக்குள் இருக்கும் தீம்பொருள்

நீட்டிப்புகளுக்கு அப்பால், தாக்குதல் நடத்துபவர்கள் ZIP கோப்புகள், ஸ்கிரிப்டுகள் அல்லது "கட்டணத் தடை கட்டுப்பாடுகளைத் தாண்டுவதாக"க் கூறும் நகலெடுக்கப்பட்ட களஞ்சியங்கள் மூலம் தீம்பொருளைப் பரப்புகின்றனர். இந்தக் கோப்புகள் பெரும்பாலும் பின்வருவனவற்றைச் செய்ய வடிவமைக்கப்பட்ட உட்பொதிக்கப்பட்ட பேலோடுகளைக் கொண்டுள்ளன:

  • உள்ளூர் உலாவி கோப்பகங்களிலிருந்து குக்கீகளைப் பிரித்தெடுக்கவும்
  • கட்டளை வரி கருவிகளிலிருந்து டோக்கன்களை இடைமறிக்கவும்
  • IDE-கள் அல்லது உள்ளூர் மேம்பாட்டுச் சூழல்களில் தீங்கிழைக்கும் செருகுநிரல்களைச் செருகுதல்

⚠️ இது கல்வி நோக்கங்களுக்காக மட்டுமேயான பாதுகாப்பற்ற எடுத்துக்காட்டு. இதை இயக்கவோ அல்லது மீண்டும் பயன்படுத்தவோ வேண்டாம்.

பாதுகாப்பான பதிப்பு: செயல்படுத்துவதற்கு முன் ஒருமைப்பாட்டைச் சரிபார்க்கவும்:

குறிப்பு: தொலைநிலை ஸ்கிரிப்டுகளை ஒருபோதும் நேரடியாக ஷெல்லுக்குள் அனுப்பாதீர்கள். எப்போதும் உள்ளூர் சேமிப்பகத்தில் பதிவிறக்கம் செய்து, கையொப்பங்கள் அல்லது ஹாஷ்களைச் சரிபார்த்து, உள்ளடக்கங்களை மதிப்பாய்வு செய்து, நம்பகமான, கையொப்பமிடப்பட்ட மூலங்களிலிருந்து மட்டுமே இயக்கவும்.

தாக்குதல் நடத்துபவர்கள், டெவலப்பர்கள் சுருக்கமான ஒற்றை வரிக் குறியீடுகளை நம்பும் பழக்கத்தைச் சார்ந்துள்ளனர். அந்த நம்பிக்கைதான் தீம்பொருளுக்கு தொலைநிலை குறியீடு செயல்படுத்தும் திறனை அளிக்கிறது: ஒருமுறை செயல்படுத்தப்பட்டதும், அந்த ஸ்கிரிப்ட்டால் SSH சாவிகள், சூழல் மாறிகள் போன்றவற்றை ஸ்கேன் செய்ய முடியும். pipeline டோக்கன்கள் மற்றும் பல, ரிவர்ஸ் ஷெல், கீலாக்கர் அல்லது டோக்கன் கசியவைப்பான் போன்றவற்றுக்கு வழிவகுக்கின்றன.

டெவலப்பர் பாதிப்பு: மாசுபட்ட உலாவிகள், சமரசம் செய்யப்பட்ட திட்டங்கள்

உலாவிப் பயன்பாட்டிற்கும் டெவலப்பர் சூழல்களுக்கும் இடையே உள்ள தொடர்பு, இந்த அச்சுறுத்தலைத் தனித்துவமான முறையில் ஆபத்தானதாக ஆக்குகிறது. பாதிக்கப்பட்ட கட்டணத் தவிர்ப்பு நீட்டிப்பு அல்லது தீங்கிழைக்கும் ஸ்கிரிப்ட் ஒன்று உங்கள் உலாவியை அணுகிவிட்டால், அது உங்கள் முழுமையான பணி ஓட்டத்தையும் பாதிக்கக்கூடும்.

டெவலப்பர்களுக்கான பொதுவான இடர்கள்:

  • அமர்வு கடத்தல்: குக்கீகள் அல்லது உலாவி அமர்வுகளிலிருந்து திருடப்பட்ட GitHub, AWS அல்லது Docker Hub டோக்கன்கள்.
  • IDE மாசுபாடு: பாதிக்கப்பட்ட செருகுநிரல்கள் திட்டக் கோப்புகளை மாற்றியமைக்கின்றன அல்லது தீங்கிழைக்கும் சார்புநிலைகளைச் சேர்க்கின்றன.
  • உள்ளூர் ரெப்போ நச்சுத்தன்மை: தாக்குதல் நடத்துபவர்கள் சரிபார்க்கப்படாத சார்புகளைச் செருகுகிறார்கள், அவை உருவாக்கங்களுக்குள் பரவுகின்றன அல்லது pipelines.

⚠️ பாதுகாப்பற்ற குக்கீக்கான எடுத்துக்காட்டு: திருட்டுக்கு ஆளாகக்கூடிய வகையில் வெளிப்படுத்தப்பட்ட குக்கீ.

பாதுகாப்பான மற்றும் வலுவூட்டப்பட்ட குக்கீ:

டெவலப்பர்களுக்கான சிறு சரிபார்ப்புப் பட்டியல்

  • சரிபார்க்கப்படாத மூலங்களிலிருந்து கட்டணத் தடைகளைத் தவிர்க்கும் நீட்டிப்புகளையோ அல்லது “இலவச அணுகல்” கருவிகளையோ நிறுவ வேண்டாம்.
  • நிறுவும் முன் நீட்டிப்பு அனுமதிகளைச் சரிபார்க்கவும்.
  • உலாவி நீட்டிப்புகளைக் கண்காணித்து, அத்தியாவசியமற்றவற்றை அகற்றவும்.
  • அடையாளத் தகவல்களைப் பாதுகாப்பாகச் சேமித்து வையுங்கள்; முக்கியமான தரவுகளுக்கு உலாவி தானாக நிரப்புவதை நம்பியிருக்காதீர்கள்.
  • தனிப்பட்ட மற்றும் மேம்பாட்டுப் பணிகளுக்குத் தனித்தனி உலாவி சுயவிவரங்களைப் பயன்படுத்தவும்.

தீம்பொருள் உங்கள் உலாவியில் நுழைந்தவுடன், அது உங்கள் நிரல் தொகுப்பிற்குள் ஊடுருவி, திருடப்பட்ட டோக்கன்கள் மற்றும் நச்சுத்தன்மையுள்ள சார்புநிலைகள் உங்கள் முழு குழுவின் செயல்பாட்டையும் சீர்குலைக்கக்கூடும். CI/CD pipelines.

செயலி பாதுகாப்பு கண்டறிதல் மற்றும் தணிப்பு உத்திகள்

தடுக்க ஸ்கிராட்ச் கட்டணத் தடையை எப்படித் தவிர்ப்பதுமேம்பாட்டுச் சூழல் அமைப்புகளை மாசுபடுத்தும் தொடர்பான அச்சுறுத்தல்களைக் கருத்தில் கொண்டு, AppSec குழுக்கள் பாதுகாப்பு ஸ்கேனிங் மற்றும் அமலாக்கத்தை ஒருங்கிணைக்க வேண்டும். CI/CD பணிப்பாய்வுகளையும்.

கண்டறிதல் மற்றும் தடுப்பு நுட்பங்கள்

  • AppSec ஸ்கேன்திட்டக் கோப்பகங்களில் உள்ள சந்தேகத்திற்கிடமான அல்லது அங்கீகரிக்கப்படாத ஸ்கிரிப்டுகளைக் கண்டறியவும்.
  • அனுமதி தணிக்கை: உலாவி மற்றும் IDE நீட்டிப்புகளில் அதிகப்படியான சிறப்புரிமை அணுகல் உள்ளதா எனத் தவறாமல் ஆய்வு செய்யவும்.
  • குறியீடு ஒருமைப்பாடு சரிபார்ப்புஹாஷ் அடிப்படையிலான சரிபார்ப்பு அல்லது கையொப்பமிடப்பட்ட கலைப்பொருட்களைப் பயன்படுத்தவும்.
  • பிணையக் கண்காணிப்பு: உருவாக்குநர் கணினிகளிலிருந்து வரும் எதிர்பாராத வெளிச்செல்லும் தரவுப் போக்குவரத்தைக் கண்டறியவும்.

Pipeline உதாரணமாக

CI பாதுகாப்பு வழிமுறை: பதிவுகளில் முக்கியமான டோக்கன்கள் தோன்றினால், உருவாக்கத்தை தோல்வியடையச் செய்.

இதன் மூலம், ஒரு தீங்கிழைக்கும் பாஸ்-பேவால் ஸ்கிரிப்ட் களஞ்சியத்திற்குள் நுழைந்தாலும், அது செயல்படுத்தப்படுவதற்கு அல்லது பரவுவதற்கு முன்பே கொடியிடப்படுவது உறுதி செய்யப்படுகிறது. pipelines.

டெவ் பணிப்பாய்வில் பாதுகாப்பான நடைமுறைகள் மற்றும் பாதுகாப்பு ஆட்டோமேஷன்

பின்னால் உள்ள ஆபத்துகளைத் தவிர்ப்பது ஸ்கிராட்ச் கட்டணத் தேடல்களைத் தவிர்ப்பது என்பது வெறும் தனிப்பட்ட சுகாதாரம் மட்டுமல்ல, அது அமைப்பு ரீதியான பாதுகாப்புகளைப் பற்றியது.

நடைமுறை பாதுகாப்பு நடவடிக்கைகள்

அமலாக்க வரிசை:

 – xygeni enforce –policy secure-dev-environments.yaml

தானியக்கத்திற்கான எடுத்துக்காட்டு:

⚠️ நினைவூட்டல்: பாதுகாப்பு எடுத்துக்காட்டுகளைச் சோதிக்கும்போதோ அல்லது விளக்கும்போதோ, உண்மையான தீங்கிழைக்கும் குறியீட்டைச் சேர்க்கவோ அல்லது நகலெடுக்கவோ வேண்டாம். செயற்கையான அல்லது உருவகப்படுத்தப்பட்ட தரவுக் கோப்புகளை மட்டுமே பயன்படுத்தவும்.

ஆர்வத்தை சமரசமாக மாற விடாதீர்கள்

ஸ்கிராட்ச் கட்டணத் தடையை எப்படித் தவிர்ப்பது என்று தேடும் ஒரு சாதாரண ஆர்வம்கூட, தீம்பொருள் தொற்றுக்கு வழிவகுக்கும் ஒரு அபாயகரமான பாதையைத் திறந்துவிடக்கூடும். போலி கட்டணத் தடை நீட்டிப்புகள் மூலமாகவோ அல்லது களங்கப்பட்ட ஸ்கிரிப்டுகள் மூலமாகவோ, இந்தக் கருவிகள் மனித நம்பிக்கையையும் டெவலப்பர்களின் வசதியையும் சுரண்டுகின்றன.

இவற்றை ஒன்றிணைப்பதன் மூலம் உங்கள் சுற்றுச்சூழலைப் பாதுகாக்கவும்:

  • சரிபார்க்கப்பட்ட நீட்டிப்புகள் மற்றும் களஞ்சியங்கள்.
  • தொடர்ச்சியான ஒருமைப்பாட்டு சரிபார்ப்பு.
  • தானியங்கி ஸ்கேன் CI/CD பணிப்பாய்வுகளையும்.

போன்ற கருவிகள் சைஜெனி கண்டறிய உதவுங்கள் தீங்கிழைக்கும் சார்புகள்ஆவணங்களின் நம்பகத்தன்மையை உறுதிசெய்து, விநியோகச் சங்கிலி தீம்பொருளிலிருந்து டெவலப்பர் பணிப்பாய்வுகளைப் பாதுகாப்பதன் மூலம், ஆர்வம் ஒருபோதும் சமரசமாக மாறாமல் இருப்பதை உறுதிசெய்ய வேண்டும். "இலவச அணுகல்" என்பது பெரும்பாலும் அதிக விலையுடன் வருகிறது. உங்கள் சான்றுகளைக் கொண்டு பணம் செலுத்தாதீர்கள்; அதற்குப் பதிலாக உங்கள் சூழலைப் பாதுகாத்துக் கொள்ளுங்கள்.

sca-tools-software-composition-analysis-tools
உங்கள் மென்பொருள் அபாயங்களுக்கு முன்னுரிமை அளித்து, சரிசெய்து, பாதுகாக்கவும்.
உங்கள் இலவச கணக்கைப் பெறுங்கள்.
கடன் அட்டை தேவையில்லை.

உங்கள் மென்பொருள் உருவாக்கம் மற்றும் விநியோகத்தைப் பாதுகாக்கவும்

Xygeni தயாரிப்பு தொகுப்புடன்