ஆர்வத்திலிருந்து சமரசத்திற்கு: கட்டணத் தடையைத் தவிர்ப்பதற்கான தேடல்களில் உள்ள மறைந்திருக்கும் ஆபத்து
ஸ்கிராட்ச் பேவாலைத் தவிர்ப்பது எப்படி என்று ஒரு விரைவான தேடல் செய்வது, பார்ப்பதற்குப் பாதிப்பில்லாததாகத் தோன்றலாம். நீங்கள் சந்தா செலுத்தாமல் ஒரு கட்டுரையைப் படிக்கவோ அல்லது உள்ளடக்கத்தை அணுகவோ மட்டுமே விரும்புகிறீர்கள். ஆனால், அச்சுறுத்தல் செய்பவர்கள், 'பாஸ் பேவால்' அல்லது 'பைபாஸ் பேவால்ஸ் எக்ஸ்டென்ஷன்' போன்ற அதே தேடல்களை, பிரவுசர் மால்வேர் மற்றும் நற்சான்றிதழ் திருடும் கருவிகளுக்கான விநியோக அமைப்புகளாக மாற்றிவிட்டனர்.
இதில் உள்ள தந்திரம் இதுதான்: இந்தப் போலி கருவிகளில் பல, உண்மையானவை போலவே தோற்றமளிக்கின்றன. அவை, ஸ்க்ராட்ச், மீடியம் அல்லது செய்தி இணையதளங்கள் போன்ற தளங்களிலிருந்து உள்ளடக்கத்தைத் திறப்பதாகக் கூறும் பிரபலமான கட்டணத் தடைகளைத் தவிர்க்கும் நீட்டிப்புகள் அல்லது உலாவி துணை நிரல்களைப் போலவே செயல்படுகின்றன. ஆனால், உள்ளுக்குள், அவை தீங்கிழைக்கும் ஸ்கிரிப்டுகளைச் செலுத்துகின்றன அல்லது உலாவித் தரவு, குக்கீகள் மற்றும் உள்ளூர் சேமிப்பகத்திற்குத் தொடர்ச்சியான அணுகலை வழங்கும் அபாயகரமான அனுமதிகளைக் கோருகின்றன.
இந்த முக்கிய வார்த்தைகள் அதிக பயனர் வருகையை ஈர்க்கும் என்பதைத் தாக்குபவர்கள் அறிவார்கள். எனவே, டெவலப்பர்கள் அல்லது பயனர்கள் ஸ்க்ராட்ச் கட்டணத் தடையை எப்படித் தவிர்ப்பது என்று தேடும்போது, அவர்கள் பெரும்பாலும் சமரசம் செய்யப்பட்ட கிட்ஹப் ரெப்போக்கள், போலி குரோம் நீட்டிப்பு அங்காடிகள் அல்லது "இலவச அணுகல்" கருவிகளின் ட்ரோஜன்மயமாக்கப்பட்ட பதிப்புகளைக் கொண்ட பதிவிறக்கப் பக்கங்களுக்குத் திருப்பி விடப்படுகிறார்கள்.
நீட்டிப்புகள் தாக்குதல் காரணியாக மாறும் போது
தீங்கிழைக்கும் உலாவி நீட்டிப்பு என்பது மிகவும் பொதுவான தொற்று முறைகளில் ஒன்றாகும். ஒரு போலி கட்டணத் தடுப்பு நீட்டிப்பு பாதிப்பில்லாதது போல் தோன்றலாம், ஆனால் உள்ளுக்குள் அது அதிகப்படியான அனுமதிகளைக் கோருகிறது:
- தாவல்கள்: திறந்திருக்கும் ஒவ்வொரு பக்கத்தையும் கண்காணிக்க.
- சேமிப்புஅமர்வு டோக்கன்களைப் படித்துச் சேமிப்பதற்கு.
- webRequestபோக்குவரத்தை இடைமறித்து மாற்றுவது.
இப்படித்தான் நீட்டிப்புகள், வசதிக்கான கருவிகளிலிருந்து முழு அளவிலான தாக்குதல் கருவிகளாகப் பரிணமிக்கின்றன.
⚠️ இது கல்வி நோக்கங்களுக்காக மட்டுமேயான ஒரு பாதுகாப்பற்ற எடுத்துக்காட்டு. உற்பத்திப் பயன்பாட்டில் பயன்படுத்த வேண்டாம்.
பாதுகாப்பான வெளிப்படுத்தல் பதிப்பு:
குறிப்பு: நீட்டிப்பு அனுமதிகளை எப்போதும் குறைந்தபட்சத் தேவையான அளவிற்கு மட்டுப்படுத்தி, தெளிவாக வரையறுக்கவும். ஹோஸ்ட்_அனுமதிகள்அதிக சிறப்புரிமை பெற்ற நீட்டிப்புகள் உலாவியின் பாதுகாப்பு மீறப்படும் அபாயத்தை அதிகரிப்பதுடன், அமர்வு டோக்கன்கள் மற்றும் பிற இரகசியங்களையும் கசியவிடக்கூடும்.
தாக்குதல் நடத்துபவர்கள் உலாவி ஒத்திசைவு மற்றும் நீட்டிப்புப் பிரதியெடுத்தல் ஆகியவற்றைச் சாதகமாகப் பயன்படுத்திக் கொள்கிறார்கள்: ஒரு டெவலப்பர் வேறொரு இடத்தில் அதே கணக்கைக் கொண்டு ஒரு உலாவியில் உள்நுழைந்தவுடன், ஒரு தீங்கிழைக்கும் நீட்டிப்பு மற்ற சாதனங்களுக்கும் பரவி, ஒரே ஒரு தேடலைத் தொடர்ச்சியான நற்சான்றிதழ் திருட்டாக மாற்றிவிடுகிறது.
“இலவச அணுகல்” வாக்குறுதிக்குள் இருக்கும் தீம்பொருள்
நீட்டிப்புகளுக்கு அப்பால், தாக்குதல் நடத்துபவர்கள் ZIP கோப்புகள், ஸ்கிரிப்டுகள் அல்லது "கட்டணத் தடை கட்டுப்பாடுகளைத் தாண்டுவதாக"க் கூறும் நகலெடுக்கப்பட்ட களஞ்சியங்கள் மூலம் தீம்பொருளைப் பரப்புகின்றனர். இந்தக் கோப்புகள் பெரும்பாலும் பின்வருவனவற்றைச் செய்ய வடிவமைக்கப்பட்ட உட்பொதிக்கப்பட்ட பேலோடுகளைக் கொண்டுள்ளன:
- உள்ளூர் உலாவி கோப்பகங்களிலிருந்து குக்கீகளைப் பிரித்தெடுக்கவும்
- கட்டளை வரி கருவிகளிலிருந்து டோக்கன்களை இடைமறிக்கவும்
- IDE-கள் அல்லது உள்ளூர் மேம்பாட்டுச் சூழல்களில் தீங்கிழைக்கும் செருகுநிரல்களைச் செருகுதல்
⚠️ இது கல்வி நோக்கங்களுக்காக மட்டுமேயான பாதுகாப்பற்ற எடுத்துக்காட்டு. இதை இயக்கவோ அல்லது மீண்டும் பயன்படுத்தவோ வேண்டாம்.
பாதுகாப்பான பதிப்பு: செயல்படுத்துவதற்கு முன் ஒருமைப்பாட்டைச் சரிபார்க்கவும்:
குறிப்பு: தொலைநிலை ஸ்கிரிப்டுகளை ஒருபோதும் நேரடியாக ஷெல்லுக்குள் அனுப்பாதீர்கள். எப்போதும் உள்ளூர் சேமிப்பகத்தில் பதிவிறக்கம் செய்து, கையொப்பங்கள் அல்லது ஹாஷ்களைச் சரிபார்த்து, உள்ளடக்கங்களை மதிப்பாய்வு செய்து, நம்பகமான, கையொப்பமிடப்பட்ட மூலங்களிலிருந்து மட்டுமே இயக்கவும்.
தாக்குதல் நடத்துபவர்கள், டெவலப்பர்கள் சுருக்கமான ஒற்றை வரிக் குறியீடுகளை நம்பும் பழக்கத்தைச் சார்ந்துள்ளனர். அந்த நம்பிக்கைதான் தீம்பொருளுக்கு தொலைநிலை குறியீடு செயல்படுத்தும் திறனை அளிக்கிறது: ஒருமுறை செயல்படுத்தப்பட்டதும், அந்த ஸ்கிரிப்ட்டால் SSH சாவிகள், சூழல் மாறிகள் போன்றவற்றை ஸ்கேன் செய்ய முடியும். pipeline டோக்கன்கள் மற்றும் பல, ரிவர்ஸ் ஷெல், கீலாக்கர் அல்லது டோக்கன் கசியவைப்பான் போன்றவற்றுக்கு வழிவகுக்கின்றன.
டெவலப்பர் பாதிப்பு: மாசுபட்ட உலாவிகள், சமரசம் செய்யப்பட்ட திட்டங்கள்
உலாவிப் பயன்பாட்டிற்கும் டெவலப்பர் சூழல்களுக்கும் இடையே உள்ள தொடர்பு, இந்த அச்சுறுத்தலைத் தனித்துவமான முறையில் ஆபத்தானதாக ஆக்குகிறது. பாதிக்கப்பட்ட கட்டணத் தவிர்ப்பு நீட்டிப்பு அல்லது தீங்கிழைக்கும் ஸ்கிரிப்ட் ஒன்று உங்கள் உலாவியை அணுகிவிட்டால், அது உங்கள் முழுமையான பணி ஓட்டத்தையும் பாதிக்கக்கூடும்.
டெவலப்பர்களுக்கான பொதுவான இடர்கள்:
- அமர்வு கடத்தல்: குக்கீகள் அல்லது உலாவி அமர்வுகளிலிருந்து திருடப்பட்ட GitHub, AWS அல்லது Docker Hub டோக்கன்கள்.
- IDE மாசுபாடு: பாதிக்கப்பட்ட செருகுநிரல்கள் திட்டக் கோப்புகளை மாற்றியமைக்கின்றன அல்லது தீங்கிழைக்கும் சார்புநிலைகளைச் சேர்க்கின்றன.
- உள்ளூர் ரெப்போ நச்சுத்தன்மை: தாக்குதல் நடத்துபவர்கள் சரிபார்க்கப்படாத சார்புகளைச் செருகுகிறார்கள், அவை உருவாக்கங்களுக்குள் பரவுகின்றன அல்லது pipelines.
⚠️ பாதுகாப்பற்ற குக்கீக்கான எடுத்துக்காட்டு: திருட்டுக்கு ஆளாகக்கூடிய வகையில் வெளிப்படுத்தப்பட்ட குக்கீ.
பாதுகாப்பான மற்றும் வலுவூட்டப்பட்ட குக்கீ:
டெவலப்பர்களுக்கான சிறு சரிபார்ப்புப் பட்டியல்
- சரிபார்க்கப்படாத மூலங்களிலிருந்து கட்டணத் தடைகளைத் தவிர்க்கும் நீட்டிப்புகளையோ அல்லது “இலவச அணுகல்” கருவிகளையோ நிறுவ வேண்டாம்.
- நிறுவும் முன் நீட்டிப்பு அனுமதிகளைச் சரிபார்க்கவும்.
- உலாவி நீட்டிப்புகளைக் கண்காணித்து, அத்தியாவசியமற்றவற்றை அகற்றவும்.
- அடையாளத் தகவல்களைப் பாதுகாப்பாகச் சேமித்து வையுங்கள்; முக்கியமான தரவுகளுக்கு உலாவி தானாக நிரப்புவதை நம்பியிருக்காதீர்கள்.
- தனிப்பட்ட மற்றும் மேம்பாட்டுப் பணிகளுக்குத் தனித்தனி உலாவி சுயவிவரங்களைப் பயன்படுத்தவும்.
தீம்பொருள் உங்கள் உலாவியில் நுழைந்தவுடன், அது உங்கள் நிரல் தொகுப்பிற்குள் ஊடுருவி, திருடப்பட்ட டோக்கன்கள் மற்றும் நச்சுத்தன்மையுள்ள சார்புநிலைகள் உங்கள் முழு குழுவின் செயல்பாட்டையும் சீர்குலைக்கக்கூடும். CI/CD pipelines.
செயலி பாதுகாப்பு கண்டறிதல் மற்றும் தணிப்பு உத்திகள்
தடுக்க ஸ்கிராட்ச் கட்டணத் தடையை எப்படித் தவிர்ப்பதுமேம்பாட்டுச் சூழல் அமைப்புகளை மாசுபடுத்தும் தொடர்பான அச்சுறுத்தல்களைக் கருத்தில் கொண்டு, AppSec குழுக்கள் பாதுகாப்பு ஸ்கேனிங் மற்றும் அமலாக்கத்தை ஒருங்கிணைக்க வேண்டும். CI/CD பணிப்பாய்வுகளையும்.
கண்டறிதல் மற்றும் தடுப்பு நுட்பங்கள்
- AppSec ஸ்கேன்திட்டக் கோப்பகங்களில் உள்ள சந்தேகத்திற்கிடமான அல்லது அங்கீகரிக்கப்படாத ஸ்கிரிப்டுகளைக் கண்டறியவும்.
- அனுமதி தணிக்கை: உலாவி மற்றும் IDE நீட்டிப்புகளில் அதிகப்படியான சிறப்புரிமை அணுகல் உள்ளதா எனத் தவறாமல் ஆய்வு செய்யவும்.
- குறியீடு ஒருமைப்பாடு சரிபார்ப்புஹாஷ் அடிப்படையிலான சரிபார்ப்பு அல்லது கையொப்பமிடப்பட்ட கலைப்பொருட்களைப் பயன்படுத்தவும்.
- பிணையக் கண்காணிப்பு: உருவாக்குநர் கணினிகளிலிருந்து வரும் எதிர்பாராத வெளிச்செல்லும் தரவுப் போக்குவரத்தைக் கண்டறியவும்.
Pipeline உதாரணமாக
CI பாதுகாப்பு வழிமுறை: பதிவுகளில் முக்கியமான டோக்கன்கள் தோன்றினால், உருவாக்கத்தை தோல்வியடையச் செய்.
இதன் மூலம், ஒரு தீங்கிழைக்கும் பாஸ்-பேவால் ஸ்கிரிப்ட் களஞ்சியத்திற்குள் நுழைந்தாலும், அது செயல்படுத்தப்படுவதற்கு அல்லது பரவுவதற்கு முன்பே கொடியிடப்படுவது உறுதி செய்யப்படுகிறது. pipelines.
டெவ் பணிப்பாய்வில் பாதுகாப்பான நடைமுறைகள் மற்றும் பாதுகாப்பு ஆட்டோமேஷன்
பின்னால் உள்ள ஆபத்துகளைத் தவிர்ப்பது ஸ்கிராட்ச் கட்டணத் தேடல்களைத் தவிர்ப்பது என்பது வெறும் தனிப்பட்ட சுகாதாரம் மட்டுமல்ல, அது அமைப்பு ரீதியான பாதுகாப்புகளைப் பற்றியது.
நடைமுறை பாதுகாப்பு நடவடிக்கைகள்
- அதிகாரப்பூர்வ கடைகள் அல்லது சரிபார்க்கப்பட்ட உள் களஞ்சியங்களிலிருந்து சரிபார்க்கப்பட்ட உலாவி நீட்டிப்புகளை மட்டுமே பயன்படுத்தவும்.
- சாதனங்கள் முழுவதும் தானியங்கி நீட்டிப்பு ஒத்திசைவை முடக்கு.
- உலாவிகளில் மூன்றாம் தரப்பு ஸ்கிரிப்ட் செயல்படுவதைக் கட்டுப்படுத்துங்கள் pipelines.
- கண்டெய்னர்கள் அல்லது விர்ச்சுவல் மெஷின்களைப் பயன்படுத்தி மேம்பாட்டுச் சூழல்களைத் தனிமைப்படுத்துங்கள்.
- அறியப்பட்ட தீங்கிழைக்கும் வடிவங்களுக்காக, சார்புநிலைகள் மற்றும் உள்ளூர் ஸ்கிரிப்ட்களை ஸ்கேன் செய்வதைத் தானியங்குபடுத்துங்கள்.
- சந்தேகத்திற்கிடமான உலாவி-கணினி இடைவினைகளுக்காக முனையங்களைக் கண்காணிக்கவும்.
அமலாக்க வரிசை:
– xygeni enforce –policy secure-dev-environments.yaml
தானியக்கத்திற்கான எடுத்துக்காட்டு:
⚠️ நினைவூட்டல்: பாதுகாப்பு எடுத்துக்காட்டுகளைச் சோதிக்கும்போதோ அல்லது விளக்கும்போதோ, உண்மையான தீங்கிழைக்கும் குறியீட்டைச் சேர்க்கவோ அல்லது நகலெடுக்கவோ வேண்டாம். செயற்கையான அல்லது உருவகப்படுத்தப்பட்ட தரவுக் கோப்புகளை மட்டுமே பயன்படுத்தவும்.
ஆர்வத்தை சமரசமாக மாற விடாதீர்கள்
ஸ்கிராட்ச் கட்டணத் தடையை எப்படித் தவிர்ப்பது என்று தேடும் ஒரு சாதாரண ஆர்வம்கூட, தீம்பொருள் தொற்றுக்கு வழிவகுக்கும் ஒரு அபாயகரமான பாதையைத் திறந்துவிடக்கூடும். போலி கட்டணத் தடை நீட்டிப்புகள் மூலமாகவோ அல்லது களங்கப்பட்ட ஸ்கிரிப்டுகள் மூலமாகவோ, இந்தக் கருவிகள் மனித நம்பிக்கையையும் டெவலப்பர்களின் வசதியையும் சுரண்டுகின்றன.
இவற்றை ஒன்றிணைப்பதன் மூலம் உங்கள் சுற்றுச்சூழலைப் பாதுகாக்கவும்:
- சரிபார்க்கப்பட்ட நீட்டிப்புகள் மற்றும் களஞ்சியங்கள்.
- தொடர்ச்சியான ஒருமைப்பாட்டு சரிபார்ப்பு.
- தானியங்கி ஸ்கேன் CI/CD பணிப்பாய்வுகளையும்.
போன்ற கருவிகள் சைஜெனி கண்டறிய உதவுங்கள் தீங்கிழைக்கும் சார்புகள்ஆவணங்களின் நம்பகத்தன்மையை உறுதிசெய்து, விநியோகச் சங்கிலி தீம்பொருளிலிருந்து டெவலப்பர் பணிப்பாய்வுகளைப் பாதுகாப்பதன் மூலம், ஆர்வம் ஒருபோதும் சமரசமாக மாறாமல் இருப்பதை உறுதிசெய்ய வேண்டும். "இலவச அணுகல்" என்பது பெரும்பாலும் அதிக விலையுடன் வருகிறது. உங்கள் சான்றுகளைக் கொண்டு பணம் செலுத்தாதீர்கள்; அதற்குப் பதிலாக உங்கள் சூழலைப் பாதுகாத்துக் கொள்ளுங்கள்.





