OpenSSL s_client - ssl error - TLS سیکیورٹی

OpenSSL s_client نے دکھایا کہ میرا TLS ٹوٹ گیا تھا: CI میں SSL کی خرابیوں کی تشخیص

جب آپ a کو دھکا دیتے ہیں۔ commit، آپ CI/CD pipeline رنز، ٹیسٹ پاس، اور تعیناتی صرف ایک کلک کی دوری پر ہے۔ پھر اچانک، آپ کی تعمیر خفیہ TLS پیغام کے ساتھ ناکام ہوجاتی ہے۔
الزام میں کوئی کوڈ تبدیل نہیں ہوا، پھر بھی pipeline سرخ ہے. کیا ہوا؟ بہت سی ٹیموں کے لیے، مجرم اکثر TLS سیکیورٹی کا مسئلہ ہوتا ہے، جیسے کہ میعاد ختم ہونے والا سرٹیفکیٹ، ایک کمزور سائفر، یا غلط کنفیگر شدہ سرور۔ اچھی خبر؟ ان مسائل کا پتہ لگانا آسان ہے اس سے پہلے کہ وہ آپ کی تعمیرات کو توڑ دیں اگر آپ جانتے ہیں کہ کس طرح استعمال کرنا ہے۔ اوپن ایس ایس ایل s_کلائنٹ.

یہ مضمون آپ کو SSL کی خرابیوں کی تشخیص اور روک تھام کے بارے میں بتائے گا۔ CI/CD pipelineاستعمال کر رہا ہے openssl s_client. ہم حقیقی مثالوں، آٹومیشن تکنیکوں اور guardrails جو آپ کی تعیناتیوں کو محفوظ رکھتا ہے۔

جب آپ کی Pipeline چیخیں: ایک حقیقی TLS ناکامی۔

یہاں بہت سے DevOps انجینئرز کے لیے ایک مانوس منظر ہے:

کہ SSL خرابی۔ اس کا مطلب ہے کہ اینڈ پوائنٹ کا سرٹیفکیٹ ختم ہو گیا ہے۔ In CI/CD، یہ تعیناتیوں کو روکتا ہے، انضمام کے ٹیسٹ کو روکتا ہے، اور آپ کی پوری ریلیز کو روک سکتا ہے۔

اس سے بھی بدتر بات یہ ہے کہ اگر نظر انداز کیا جائے تو یہی TLS سیکیورٹی گیپ پروڈکشن سسٹمز کو درمیان میں ہونے والے حملوں یا سروس میں کمی کا سبب بن سکتا ہے۔

OpenSSL s_client ڈیولپر کا TLS ڈیبگ نائف کیوں ہے۔

براؤزر وارننگز کے برعکس، جو کہ مبہم اور دستی ہیں، OpenSSL کا s_client TLS ہینڈ شیک کا ایک خام، تفصیلی منظر پیش کرتا ہے۔
اس کے لیے مثالی ہے:

  • جانچنا کہ کون سا TLS ورژن اور سائفر اینڈ پوائنٹ استعمال کرتا ہے۔
  • تصدیق کرنا کہ سرٹیفکیٹ درست اور قابل اعتماد ہیں۔
  • a میں براہ راست کنکشن ڈیبگ کرنا CI/CD کام

مصافحہ چیک کی مثال:

آپ کو گفت و شنید کے دوران سرٹیفکیٹ کی تفصیلات، معاون سائفرز، اور کسی بھی SSL کی خرابیوں کی فوری مرئیت حاصل ہو جاتی ہے۔ اسی لیے بہت سی DevSecOps ٹیمیں اسے TLS سیکیورٹی ٹول کے طور پر دیکھتی ہیں۔

عام TLS/SSL خرابیاں جو CI کو توڑتی ہیں۔ Pipelines

آئیے ان ناکامیوں کو توڑتے ہیں جن میں ظاہر ہونے کا سب سے زیادہ امکان ہے۔ CI/CDمختصر مثالوں اور اثرات کے ساتھ۔

1 میعاد ختم یا ابھی تک درست نہیں۔

کے اثرات: خودکار ٹیسٹ اس وقت ناکام ہو جاتے ہیں جب انحصار ایک پرانا سرٹیفکیٹ استعمال کرتا ہے۔ مائیکرو سروس آرکیٹیکچرز میں، داخلی سروس میں ایک میعاد ختم ہونے والا سرٹیفکیٹ پوری تعیناتی سلسلہ کو روک سکتا ہے۔

2 کمزور سائفرز یا فرسودہ پروٹوکول

کے اثرات: جب کوئی سروس TLS 1.0/1.1 یا کمزور سائفرز کو سپورٹ کرتی ہے تو سیکیورٹی گیٹس ناکام ہو جاتے ہیں۔ یہ اکثر ریگولیٹڈ ماحول میں تعمیل اسکین کے دوران ظاہر ہوتا ہے۔

3 میزبان نام کی مماثلت اور خود دستخط شدہ سرٹیفکیٹ

مثال: ایک اندرونی سٹیجنگ سروس کے لیے جاری کردہ سرٹیفکیٹ استعمال کرتی ہے۔ service.local، لیکن pipeline کالز service.dev. متبادل طور پر، سرٹیفکیٹ خود دستخط شدہ ہو سکتا ہے اور رنر کے ٹرسٹ اسٹور کے ذریعے اس پر بھروسہ نہیں کیا جا سکتا ہے۔

کے اثرات: مصافحہ کی توثیق اس وقت تک ناکام ہوجاتی ہے جب تک کہ واضح طور پر نظرانداز نہ کیا جائے، پیداوار میں خطرناک۔ یہ اندرونی API کالز، مقامی ٹیسٹنگ سیٹ اپس، یا غلط کنفیگرڈ ڈیو ماحول میں عام ہے۔

4 نامکمل سرٹیفکیٹ چینز

مثال: سٹیجنگ سرٹیفکیٹ میں انٹرمیڈیٹ CA غائب ہے۔
کے اثرات: سخت ٹرسٹ اسٹورز والے رنرز کنکشن میں ناکام ہوجائیں گے، جس کی وجہ سے وقفے وقفے سے تعمیر میں ناکامی ہوگی۔

مزید گہرائی میں جانا چاہتے ہیں۔ CI/CD دھمکیاں؟

CI/CD pipelines ہموار سافٹ ویئر کی ترقی کو آسان بنانے میں ایک اہم کردار ادا کرتا ہے۔ پھر بھی، ان کے طور پر pipelines تیزی سے اہم ہوتے جاتے ہیں، انہیں کمزوریوں سے بچانے کی ضرورت زیادہ واضح ہو جاتی ہے۔ ایک گہری تحقیقات میں غوطہ لگائیں جو OWASP Top-10 میں شناخت کیے گئے نمایاں خطرے سے نمٹنے پر توجہ مرکوز کرتی ہے۔ CI/CD سیکورٹی کے خطرات!

متعلقہ پڑھا:

میں TLS کی ناکامیوں کی تشخیص CI/CD OpenSSL s_client کے ساتھ

پہلا قدم: اپنی ناکامی کو دوبارہ پیش کریں۔ CI/CD ماحول.

یہ آپ کو ایک مکمل TLS ہینڈ شیک ٹرانسکرپٹ، پروٹوکول، سائفر، سرٹیفکیٹ چین، اور کسی بھی توثیق کی خرابی فراہم کرتا ہے۔

دیکھو:

  • غلطی کی تصدیق کریں۔ پیغامات
  • پرانے TLS پروٹوکول ورژن
  • زنجیر میں انٹرمیڈیٹس غائب ہیں۔

آٹومیشن میں منتقلی:

ایک بار جب آپ بنیادی وجہ کو الگ کر سکتے ہیں، اگلا اقدام ان چیکوں کو خودکار بنانا ہے۔ دستی تشخیص ایک بار ٹھیک ہے، لیکن آٹومیشن کے بغیر، آپ کو وہی نظر آئے گا۔ SSL خرابی۔ کسی اور میں pipeline ہفتوں بعد

خودکار TLS چیکس کو بطور سیکیورٹی Guardrails

آپ اپنے میں TLS چیک ایمبیڈ کر سکتے ہیں۔ CI/CD تاکہ خراب تشکیلات جلد ناکام ہوجائیں:

  • الرٹ اگر کسی سرٹیفکیٹ کی میعاد 30 دنوں سے کم ہو جاتی ہے۔
  • کمزور سائفرز اور فرسودہ TLS ورژنز کو مسدود کریں۔
  • مکمل سرٹیفکیٹ چینز کی ضرورت ہے۔

گٹر کی مثال:

ٹپ: اسے پہلے سے تعیناتی کے مرحلے میں چلائیں تاکہ آپ کو کوڈ کو ضم کرنے سے پہلے مسائل سمجھ سکیں۔

پیداوار میں TLS حیرت کو روکنا

TLS کے مسائل صرف تعیناتیوں کے دوران نہیں ہوتے ہیں۔ سرٹیفکیٹس کی میعاد کسی بھی وقت ختم ہوجاتی ہے۔ اسی لیے مسلسل مانیٹرنگ ہے۔ DevSecOps میں ضروری ہے۔

GitHub ایکشنز کے ساتھ شیڈول چیک کی مثال:

آپ اسے کرون جابز، جینکنز، یا کبرنیٹس کرون جابس کے مطابق TLS سیکیورٹی کے مسائل کے لیے اینڈ پوائنٹس کو مسلسل اسکین کرنے کے لیے ڈھال سکتے ہیں۔

ٹوٹے ہوئے TLS سے حقیقی AppSec خطرات

ٹوٹی ہوئی TLS کنفیگریشنز صرف مسائل پیدا نہیں کرتی ہیں۔ وہ سیکورٹی کی ذمہ داریاں ہیں:

  • MITM حملے اگر خفیہ کاری کمزور ہے یا غائب ہے۔
  • ڈاؤن لوڈ گریڈ حملے اگر پرانے پروٹوکول کی اجازت ہے۔
  • سپلائی چین کے خطرات اگر پیکج ڈاؤن لوڈز غیر محفوظ کنکشنز پر ہوتے ہیں۔

کے ساتھ یہ سب ڈالنا Guardrails

اس عمل کے بارے میں اس طرح سوچیں: تشخیص → خودکار → نافذ کریں۔.

کیوں Guardrails معاملہ: In CI/CD, guardrails غیر محفوظ TLS کنفیگریشنز کو لائیو ہونے سے پہلے روک دیں۔ وہ تعیناتی کو روک سکتے ہیں اگر:

  • ایک سرٹیفکیٹ ختم ہونے والا ہے۔
  • ایک کمزور سائفر فعال ہے۔
  • ایک متروک پروٹوکول استعمال کیا جاتا ہے۔

مثال: GitLab CI میں، ایک کام فوری طور پر ناکام ہو جاتا ہے اگر کوئی اینڈ پوائنٹ TLS 1.0 کے ساتھ جواب دیتا ہے، ضم کرنے سے پہلے اسے درست کرنے پر مجبور کرتا ہے۔

جیسے ٹولز زیجینی ان کو بڑھا سکتے ہیں۔ guardrails TLS سیکیورٹی گیپس کے لیے اپنے پورے سافٹ ویئر سپلائی چین کو اسکین کرنے کے لیے۔

CI کے لیے Handy OpenSSL s_client One-Liners

میعاد ختم ہونے کی جانچ کریں:

فہرست سیفرز:

آخری راستہ

OpenSSL s_client ایک ٹربل شوٹنگ کمانڈ سے زیادہ ہے۔ یہ فعال TLS سیکیورٹی کے لیے ایک DevSecOps ٹول ہے۔ SSL کی خرابیوں کو پکڑنے کے لیے اس کا استعمال کریں اس سے پہلے کہ وہ آپ کی تعمیرات کو توڑ دیں، اور اسے خودکار بنائیں تاکہ آپ دوبارہ سرٹیفکیٹ کی میعاد ختم ہونے یا کمزور سائفر سے حیران نہ ہوں۔

sca-tools-software-composition-analysis-tools
اپنے سافٹ ویئر کے خطرات کو ترجیح دیں، تدارک کریں اور محفوظ کریں۔
اپنا مفت اکاؤنٹ حاصل کریں۔
کوئی کریڈٹ کارڈ کی ضرورت نہیں ہے.

اپنے سافٹ ویئر ڈویلپمنٹ اور ڈیلیوری کو محفوظ بنائیں

Xygeni پروڈکٹ سویٹ کے ساتھ