Copycat paketlari va typosquatting bir-biriga bog'liq tushunchalar bo'lsa-da, ular bir xil emas. Ikkalasi ham foydalanuvchilarni zararli dasturlarni yuklab olishga aldash uchun aldamchi taktikalarni o'z ichiga oladi, ammo ular buni biroz boshqacha yo'llar bilan amalga oshiradilar. Mana har birining batafsil izohi:
Typosquatting
Typosquotting domen nomlarini yoki paket nomlarini qonuniy nomlarga juda o'xshash, ko'pincha shunchaki tipografik xato bilan farq qiladigan domen nomlarini yoki paket nomlarini ro'yxatdan o'tkazishni o'z ichiga oladi. Maqsad URL yoki paket nomini yozishda xatoga yo'l qo'yadigan foydalanuvchilarni aldash, ularni mo'ljallangan qonuniy saytlar o'rniga zararli saytlar yoki dasturlarga olib borishdir.
misol:
Qonuniy paket: ifodalash.
Typosquatted paket variantlari: ifodalash ('s' harfi tushirib qoldirilgan), ifodalaydi(qo'shimcha 's'), or ekspress (qo'sh "e").
Haqiqiy dunyo holatlarida tiposquatting:
2018-yil noyabr oyida xavfsizlik tadqiqotchilari NPM ekotizimidan flatmap-stream deb nomlangan zararli JavaScript paketini aniqladilar va olib tashladilar. Hujumchi ushbu paketga zararli modifikatsiyani kiritdi va keyin uni mashhur event-stream paketiga to'g'ridan-to'g'ri bog'liqlik sifatida qo'shdi. Foydalanuvchilar flatmap-stream dasturining ushbu zararli versiyasini deyarli 8 million marta yuklab olishdiBuzilgan voqea oqimi paketidan foydalangan dasturchilar bexosdan o'zlarini zararli kodga duchor qilishdi.
Bu yerda asosiy e'tibor keng tarqalgan yozish xatolaridan foydalanadigan kichik imlo xatolari yoki o'zgarishlarga qaratilgan.
Takrorlash paketlari
Takrorlash paketlari mashhur va qonuniy paketlarni taqlid qiluvchi zararli paketlarni yaratishni o'z ichiga oladi. Xususan, bu taqlid kichik imlo xatolaridan tashqariga chiqishi mumkin va zararli paketni qonuniy va ishonchli ko'rsatish uchun o'xshash nomlar, tavsiflar, hujjatlar va funksiyalarni ham o'z ichiga olishi mumkin.
misol:
Qonuniy paket: lodash
Copycat paket variantlari: lodashjs, lodash-vositalariyoki hatto bir xil nomga ega, ammo boshqa muallif tomonidan kamroq xavfsiz omborga yuklangan paket
Haqiqiy vaziyat:
laravel-realworld-example-app deb nomlangan mashhur ochiq kodli PHP asosidagi Laravel dasturini ko'rib chiqing. Ushbu dastur RealWorld API spetsifikatsiyasining real dunyo misollarini (CRUD operatsiyalari, autentifikatsiya, ilg'or naqshlar va boshqalar) o'z ichiga oladi. Qonuniy paket ma'lumotnoma sifatida xizmat qilsa-da, nusxa ko'chirish paketi shunga o'xshash nomdan (masalan, laravel-realworld-example-apps yoki laravel-realworld-examples) foydalanib, uni taqlid qilishi mumkin. Bunday nusxa ko'chirish paketlari shunga o'xshash funksiyalar, tavsiflar va hatto hujjatlarni o'z ichiga olishi mumkin, bu esa ishlab chiquvchilarni asl versiya o'rniga ulardan foydalanishga aldaydi.
Bu yerda diqqat markazida nafaqat nomlarni, balki qonuniy paketning taqdimoti va funksionalligi jihatlarini ham o'z ichiga olgan kengroq taqlidga qaratiladi.
Asosiy farqlar
Fokus:
Typosquatting asosan foydalanuvchilar tomonidan yo'l qo'yilgan tipografik xatolarga qaratilgan.
Copycat paketlari qonuniy paketlarni kengroq taqlid qilishga qaratilgan bo'lib, potentsial ravishda o'xshash nomlar, tavsiflar va funksiyalarni o'z ichiga oladi.
Taqlid qilish doirasi:
Typosquatting odatda paket nomida kichik o'zgarishlarni o'z ichiga oladi.
Copycat paketlari yanada keng qamrovli taqlidni o'z ichiga olishi mumkin, bu esa ularni yanada ishonchli ko'rinishga olib keladi.
Qatnashish
Ikki tushuncha o'rtasida o'xshashlik mavjud, chunki typosquated paketlari kopikat paketlarining bir qismi deb hisoblanishi mumkin. Ikkala taktika ham foydalanuvchilarni zararli dasturlarni o'rnatishga aldashga qaratilgan, ammo typosquated keng tarqalgan yozish xatolaridan foydalanadi, kopikat paketlari esa kengroq taqlid strategiyalaridan foydalanishi mumkin.
Yumshatish strategiyalari
Xato yozish va nusxa ko'chirish paketlaridan samarali himoya qilish uchun tashkilotlar an'anaviy strategiyalar va biznikiga o'xshash ilg'or yechimlarni birlashtirgan ko'p qirrali yondashuvni qo'llashlari kerak. XygeniyOpen Source Security Qaror. Ushbu xavflarni kamaytirishning asosiy strategiyalari:
- Ishonchli manbalardan foydalaningAvvalo, haqiqiyligini ta'minlash uchun paketlarni har doim ishonchli va tasdiqlangan manbalardan yoki rasmiy omborlardan yuklab oling.
- Bog'liqlikni aniqlashBundan tashqari, joylashtirishlaringiz bo'ylab izchillik va xavfsizlikni saqlab qolish uchun bog'liqliklarni aniq, tasdiqlangan versiyalarga mahkamlang.
- Avtomatlashtirilgan asboblarBundan tashqari, shubhali paketlarni samarali skanerlash va belgilash uchun Xygeni kabi avtomatlashtirilgan vositalardan foydalaning. Xygeni'ning ilg'or aniqlash imkoniyatlari shubhali bog'liqliklarni samarali aniqlash va boshqarish uchun mo'ljallangan bo'lib, shu bilan qo'shimcha xavfsizlik qatlamini ta'minlaydi.
- Qo'lda tekshirishBundan tashqari, avtomatlashtirilgan vositalarni qo'lda tekshirish bilan to'ldiring, ayniqsa yangi qo'shilgan yoki yaqinda muhim yangilanishlardan o'tgan paketlar uchun.
- Nom maydonini bron qilishZararli shaxslar tomonidan o'g'irlab ketilishining oldini olish uchun, ommaviy omborlarda nom maydoni paketlarini ro'yxatdan o'tkazing va boshqaring. Ushbu proaktiv chora faqat vakolatli yangilanishlar va paketlar tashkilotingiz nom maydoni bilan bog'liqligini ta'minlaydi.
Ushbu strategiyalarni Xygeni vositalarimizning kuchli imkoniyatlari bilan integratsiya qilish orqali tashkilotlar xato yozish va nusxa ko'chirish paketlarining rivojlanayotgan tahdidlariga qarshi himoyasini mustahkamlashlari va dasturiy ta'minot ta'minot zanjirining umumiy xavfsizligini oshirishlari mumkin.




