Ana Sayfa Teknoloji 6 Aralık 2022 15 Görüntüleme

Yazmadığın koda güvenme

Yazılım projeleri GitHub Actions üzerinden indirilen inançsız yapılar nedeniyle tedarik zinciri güvenliği riskiyle karşı karşıya

Siber güvenlik araştırmacıları GitHub Actions platformunda, saldırganların yazılım projelerine berbat hedefli kod ekleyerek bir tedarik zinciri saldırısı başlatmalarını sağlayabilecek riskler belirlediler.

Kodların GitHub Actions platformu tarafından depolanma hali, saldırganların bu kesimleri indirirken kâfi filtreleme gerçekleştirmeyen (CI/CD – daima tümleştirme ve daima teslim) iş akışlarıyla yazılım projelerine berbat gayeli kod eklemesine imkan tanıyabiliyor. Araştırmacılar, savunmasız binlerce depo tarafından kullanılan, birkaç tanınan kod parçacığı indirme komut evrakı tespit ettiler. Artefact zehirlenmesi olarak tanımlanan büyük bir risk ile ilgili ihtarlarda bulundular. Artefact zehirlenmesinde saldırganlar legal bir yapıyı makus hedefli bir kodla değiştirerek tedarik zinciri saldırısı başlatabiliyorlar.

ESET Türkiye Teknik Müdürü Gürcan Şen channelasia.tech’de de yer alan mevzu ile ilgili şu açıklamada bulundu:”Tedarik zinciri hücumları çoklukla o kadar süratlidir ki, kurban rastgele bir şeyin gerçekleştiğinin farkında bile olamadan saldırganlar içeri girip çıkabilirler. Saldırganların yasal kodu kendi berbat maksatlı kodlarıyla değiştirdiği artefact zehirlenmesinde, kodun öbür biri tarafından gözden geçirilmiş olabileceğine inanıldığı için sorun büyüyor. Kod denetim edilmediğinden ötürü bir tedarik zinciri boyunca farkedilmiyor. GitHub tüm dünyada kullanılıyor ve varsayılan bir müdafaa düzeyi bulunuyor. Fakat bu, kodun her vakit makûs niyetli içerikten pak olacağı manasına yahut bu sorunun birinci sefer oluştuğu manasına gelmiyor. Bu nedenle, inançta kalmak için iş akışlarını daha sıkı filtreleme ile güncellenmesi gerekiyor. Hash kıymetleri, tutarsızlıkları süratli bir halde tespit edebilme konusunda kullanıcıya yarar sağlayabilir. Dikkatli ve platformda uyanık olmak ekseriyetle en yeterli korunma yoludur. Ayrıyeten, geliştiriciler hiçbir koda, bilhassa de yazmadıkları koda asla güvenmemeliler.”

Kaynak: (BYZHA) – Beyaz Haber Ajansı

hacker sitesi casino izle
hack forum hacker forum beylikdüzü escort hack forum forum bahis onwin deneme bonusu veren siteler bodrum escort gaziantep escort gaziantep escort görükle escort meritking meritking meritking giriş meritking giriş escort izmit escort adana casino siteleri casibomcu.bet deneme bonusu bahis siteleri Tarafbet giriş hack forum hack forumu warez forum warez forumu hacker sitesi hacker forumu warez scriptler nulled forum cracking forum warez scriptler warez scriptler warez scriptler warez scriptler warez scriptler