最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

防止刪庫跑路及高級(jí)代碼投毒技巧

 更新時(shí)間:2022年07月18日 10:21:00   作者:TodoCoder  
這篇文章主要為大家介紹了防止刪庫跑路及高級(jí)代碼投毒技巧詳解,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪

引言

事情是這樣的,最近在做開源軟件供應(yīng)鏈安全相關(guān)的項(xiàng)目,之前沒了解這方面知識(shí)的時(shí)候感覺服務(wù)器被黑,數(shù)據(jù)庫被刪,網(wǎng)站被攻,這些東西都離我們太遙遠(yuǎn)了,因?yàn)楦杏X好像都輪不到我們,直到我開始做這個(gè)項(xiàng)目,才發(fā)現(xiàn)網(wǎng)絡(luò)安全,軟件安全問題真的是無處不在。

今天我們來聊聊刪庫跑路和代碼投毒。 我們從可操作性及易發(fā)現(xiàn)性還有后果及預(yù)防策略上來探討一下。

刪庫跑路

在軟件行業(yè),“刪庫跑路”流傳已久,對(duì),就是刪完庫,跑在監(jiān)獄的路上,這個(gè)對(duì)于安全來說簡(jiǎn)直是小兒科。

可操作性

1. 權(quán)限控制

像數(shù)據(jù)這么敏感的權(quán)限會(huì)控制的比較嚴(yán)格,比如人員的權(quán)限控制及防范:

  • 運(yùn)維人員需進(jìn)行雙因素認(rèn)證;
  • 防火墻或其他安全設(shè)備進(jìn)行網(wǎng)絡(luò)限制,僅允許從堡壘機(jī)才可訪問至核心資產(chǎn);
  • 數(shù)據(jù)庫等系統(tǒng)資源賬號(hào)密碼托管在堡壘機(jī)中,堡壘機(jī)定期自動(dòng)改密,運(yùn)維人員無需知道數(shù)據(jù)庫等系統(tǒng)資源的賬號(hào)密碼;
  • 嚴(yán)格控制后臺(tái)資源的訪問權(quán)限,做到訪問權(quán)限最小化原則,給不同運(yùn)維人員分配最小訪問權(quán)限;
  • 設(shè)置數(shù)據(jù)庫等高危操作命令的金庫模式,執(zhí)行高危命令時(shí)可觸發(fā)阻斷、二次審批等操作;
  • 根據(jù)實(shí)際情況設(shè)置更高級(jí)別安全限制,比如登錄堡壘機(jī)時(shí)的IP地址、MAC地址限制,登錄堡壘機(jī)的時(shí)間限制等等。

看到了沒,首先第一步你讓007來也不一定能搞定。就算僥幸跨過了第一步。。。然后就被警察抓走了。。。豬角卒。。

2. 數(shù)據(jù)備份

  • 數(shù)據(jù)定期備份。
  • 云廠商數(shù)據(jù)防護(hù)。
  • 異地多活。

就算刪了也能快速恢復(fù)。

綜上:你能刪庫的概率基本為0了,只要地球還在數(shù)據(jù)就還在

易發(fā)現(xiàn)性

這個(gè)不用多講,即使能刪庫,有這個(gè)權(quán)限的人一根指頭都能數(shù)清,那就是你了。。

影響后果

刪庫跑路一般是只會(huì)影響自己的公司,對(duì)其他企業(yè)或者人員沒啥影響。但是對(duì)于你。。。。

相信你已經(jīng)做出了你的選擇。

代碼投毒

代碼投毒,是指攻擊者在合法軟件的開發(fā)、傳播和升級(jí)過程中進(jìn)行劫持或篡改,從而達(dá)到非法目的的攻擊類型。鑒于當(dāng)前超過99%的商業(yè)軟件包含開源軟件,一旦具有大規(guī)模用戶基礎(chǔ)的開源軟件存在安全漏洞,勢(shì)必會(huì)影響整個(gè)軟件產(chǎn)業(yè)、甚至其他重要行業(yè)的供應(yīng)鏈安全。

最近的案例

node-ipc 包的作者 RIAEvangelist 在以反戰(zhàn)名義代碼投毒投毒

他提交的是一段惡意攻擊代碼:如果主機(jī)的 IP 地址來自俄羅斯或白俄羅斯,該代碼將對(duì)其文件進(jìn)行攻擊,將文件全部替換成 ?。該作者是個(gè)反戰(zhàn)人士,還特意新建了一個(gè) peacenotwar 倉庫來宣傳他的反戰(zhàn)理念。據(jù)悉,該 package 每周下載量達(dá)到了百萬。另外,使用 Yarn 的開發(fā)者也受到了影響。

PyPI 官方倉庫遭遇150+惡意包瘋狂投毒

攻擊者mega707通過模仿agoric,datadog等知名軟件包進(jìn)行釣魚,當(dāng)用戶安裝攻擊者的惡意包時(shí),攻擊者可竊取用戶信息,環(huán)境地址等敏感信息上傳至指定服務(wù)器。

Fastjson官方披露高危漏洞,包括rocketmq、jeecg-boot等近15%的github開源項(xiàng)目受影響

2022年5月23日,fastjson 官方發(fā)布安全通報(bào),fastjson <= 1.2.80 存在反序列化任意代碼執(zhí)行漏洞,在特定條件下可繞過默認(rèn)autoType關(guān)閉限制,可能會(huì)導(dǎo)致遠(yuǎn)程服務(wù)器被攻擊,風(fēng)險(xiǎn)影響較大。建議使用了 fastjson 的用戶盡快采取安全措施保障系統(tǒng)安全。

可操作性

  • 包搶注攻擊

攻擊者通過向主流的軟件包管理員(PyPI、Node.js npm、Maven、RubyGems、Docker Hub)投放大量「相似拼寫名稱」諧音的軟件包或鏡像,仿冒正規(guī)項(xiàng)目,從而讓有惡意代碼的代碼包被安裝到開發(fā)或生產(chǎn)環(huán)境。

  • 依賴庫注入惡意代碼

攻擊者通過自身的攻擊能力與掌握的漏洞,入侵軟件、硬件供應(yīng)商的辦公與開發(fā)環(huán)境,直接向產(chǎn)品代碼內(nèi)植入后門,在設(shè)備上預(yù)安裝的惡意軟件 (相機(jī)、USB、電話等),實(shí)現(xiàn)惡意代碼與后門的分發(fā),最終進(jìn)入被攻擊目標(biāo)的網(wǎng)絡(luò)。

預(yù)防策略

1)企業(yè)內(nèi)部維護(hù)可信軟件倉庫,盡量減少企業(yè)人員從各種未知渠道下載軟件。

2)監(jiān)測(cè)服務(wù)器和PC運(yùn)行軟件的異常操作和流量,甚至提前對(duì)軟件進(jìn)行沙盒檢測(cè),主動(dòng)發(fā)現(xiàn)潛在隱患。

3)全面梳理和維護(hù)企業(yè)在用軟硬件信息,在供應(yīng)鏈攻擊曝光時(shí)做到快速止損定損。

4)使用官方渠道下載的IDE;軟件分發(fā)及升級(jí)采用HTTPS等加密傳輸;避免內(nèi)置遠(yuǎn)程控制能力;定期自檢官網(wǎng)代碼和執(zhí)行程序是否存在惡意篡改。

對(duì)于企業(yè)級(jí)的,可以引入DevSecOps ,把安全掃描引入到DevOps流程當(dāng)中,做好預(yù)警通知的能力,第一時(shí)間發(fā)現(xiàn)并修復(fù)軟件漏洞。

最后

不管是刪庫跑路還是代碼投毒,這些都是法律的紅線,調(diào)侃歸調(diào)侃,玩笑歸玩笑,笑過以后,希望每個(gè)開發(fā)者都應(yīng)該有敬畏之心,不然就只能到包吃包住的地方摸魚了。

以上就是防止刪庫跑路及高級(jí)代碼投毒技巧的詳細(xì)內(nèi)容,更多關(guān)于防止刪庫跑路代碼投毒的資料請(qǐng)關(guān)注腳本之家其它相關(guān)文章!

相關(guān)文章

  • 網(wǎng)絡(luò)編程之get與post的區(qū)別與聯(lián)系

    網(wǎng)絡(luò)編程之get與post的區(qū)別與聯(lián)系

    這里來說說get與post的區(qū)別與聯(lián)系,對(duì)這方面不懂的鵬喲可以參考下。
    2011-04-04
  • Unity中webgl使用避雷要素指南

    Unity中webgl使用避雷要素指南

    這篇文章主要介紹了Unity中webgl使用過程中會(huì)踩過的坑,以及如何解決這些問題,有需要的朋友可以借鑒參考下,希望可以對(duì)廣大讀者朋友能夠有所幫助
    2021-09-09
  • Git 教程之標(biāo)簽詳解

    Git 教程之標(biāo)簽詳解

    本文主要介紹Git 標(biāo)簽的內(nèi)容知識(shí),這里整理了相關(guān)資料及詳細(xì)說明Git 相關(guān)命令用法,有興趣的小伙伴可以參考下
    2016-09-09
  • 數(shù)據(jù)類型和Json格式分析小結(jié)

    數(shù)據(jù)類型和Json格式分析小結(jié)

    數(shù)據(jù)類型和Json格式,需要的朋友可以參考下。
    2009-10-10
  • alt鍵 chr碼值對(duì)應(yīng)列表查看方法

    alt鍵 chr碼值對(duì)應(yīng)列表查看方法

    有時(shí)候在開發(fā)過程中,需要知道chr的碼值,有時(shí)候有些東西記不住就可以用下面的方法。
    2009-09-09
  • Sublime將數(shù)據(jù)json格式化的操作方法

    Sublime將數(shù)據(jù)json格式化的操作方法

    這篇文章主要介紹了Sublime將數(shù)據(jù)json格式化的操作方法,本文給大家介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或工作具有一定的參考借鑒價(jià)值,需要的朋友可以參考下
    2023-06-06
  • 算法系列15天速成 第十二天 樹操作【中】

    算法系列15天速成 第十二天 樹操作【中】

    先前說了樹的基本操作,我們采用的是二叉鏈表來保存樹形結(jié)構(gòu),當(dāng)然二叉有二叉的困擾之處,比如我想找到當(dāng)前結(jié)點(diǎn)的“前驅(qū)”和“后繼”,那么我們就必須要遍歷一下樹,然后才能定位到該“節(jié)點(diǎn)”的“前驅(qū)”和“后繼”,每次定位都是O(n),這不是我們想看到的,那么有什么辦法來解決呢
    2013-11-11
  • Git沖突處理指南之如何高效解決代碼沖突問題

    Git沖突處理指南之如何高效解決代碼沖突問題

    我們?cè)谌粘J褂肎it的過程中經(jīng)常會(huì)發(fā)生一些意外情況,如果處理不當(dāng),則可能會(huì)出現(xiàn)代碼丟失的假象,這篇文章主要給大家介紹了關(guān)于Git沖突處理指南之如何高效解決代碼沖突問題的相關(guān)資料,需要的朋友可以參考下
    2024-08-08
  • 微信小程序搭建及解決登錄失敗問題

    微信小程序搭建及解決登錄失敗問題

    這篇文章主要介紹了微信小程序搭建及解決登錄失敗問題的相關(guān)資料,需要的朋友可以參考下
    2016-09-09
  • VSCode如何巧用正則表達(dá)式快速處理字符段

    VSCode如何巧用正則表達(dá)式快速處理字符段

    正則真的好用,平時(shí)工作用正則最多的地方就是在編輯器里做查找替換,下面這篇文章主要給大家介紹了關(guān)于VSCode如何巧用正則表達(dá)式快速處理字符段的相關(guān)資料,需要的朋友可以參考下
    2022-11-11

最新評(píng)論

阳春市| 呼伦贝尔市| 佛学| 英德市| 留坝县| 噶尔县| 宣化县| 阜新| 贵南县| 莫力| 弥勒县| 西平县| 葫芦岛市| 偏关县| 苍溪县| 延津县| 杭锦后旗| 漠河县| 台江县| 余姚市| 永胜县| 濉溪县| 广平县| 九江市| 惠水县| 深州市| 平乐县| 湘西| 义乌市| 门头沟区| 婺源县| 曲松县| 临猗县| 东海县| 崇仁县| 彭州市| 华池县| 靖江市| 江山市| 寻乌县| 兴业县|