Google tutvustas OSS Rebuild projekti, et avastada varjatud muudatusi pakettides.

Google esitas OSS Rebuild projekti, mille eesmĂ€rk on tuvastada peidetud muudatusi valmis paketides, mida avaldatakse hoidlates. OSS Rebuildi töö pĂ”hineb kĂŒlluslike kogumite kontseptsioonil ja seisneb vastavuse kontrollimises hoidlas olevate pakettide ning referentsallikast, mis vastab paketi deklareeritud versioonile, ĂŒmberkogumise teel saadud pakettide vahel. Tööriista kood on kirjutatud Go keeles ja levitatakse Apache 2.0 litsentsi alusel.

Praeguseks on OSS Rebuildis rakendatud toimetamise tugi, et kontrollida pakette NPM (JavaScript/TypeScript), PyPI (Python) ja Crates.io (Rust) hoidlatest. Tulevikus plaanitakse toetatavate hoidlate arvu laiendada. Praktikas vĂ”imaldab tööriist tuvastada „supply chain“ tĂŒĂŒpi rĂŒnnakute variandid, kus pĂ€rast toetavate kontode kompromiteerimist vĂ”i projekti sees toimunud diversiooni avaldatakse hoidlas pahatahtlik uuendus. Samuti jÀÀb pĂ”hiprojekti allika kood korrektseks, pahatahtlikud muudatused viiakse ellu ainult valmis pakettides.

SĂŒsteem koostab nii palju kui vĂ”imalik automaatselt stsenaariumi valitud paketi reproduktiivseks koostamiseks, kasutades heuristikameetodeid ja valides parameetreid, mis aitavad saavutada pakettides tarnitud artefaktide identiteeti. Kui hoidlas olevat paketti ei Ă”nnestu automaatselt replikeerida, on vĂ”imalik kĂ€sitsi lisada koostamisspetsifikatsioon. PĂ€rast paketi reproduktsiooni sĂ€ilitab OSS Rebuild tööriist koostamise protsessi kirjelduse jĂ€rgnevate paketi uusversioonide kontrollimiseks. Tooted avaldatakse tĂ€iendavaks verifitseerimiseks SLSA raamistiku abil.

Konkreetse paketi versiooni kontrollimise jĂ€rel genereeritakse tunnustamisandmed, mida saavad teised kasutada juba kontrollitud pakettide hindamiseks. Kontrollimist saab teha kas kĂ€surea utiliidi kaudu vĂ”i eraldi pilvehotis salvestatud hash'i kontrollimisega. Pakettide kontrollimise infrastruktuuri saab ĂŒles seada enda serveris. Samuti on vĂ”imalik kasutada teavet Google’is lĂ€bi viidud kontrollide kohta, mis on tehtud tuhandete pakettide jaoks.

OSS Rebuild'i kaitseks erinevate rĂŒnnakute eest toovad nĂ€iteid, nagu tagavaravĂ”tme lisamine XZ-sse, pahavara koodi sisestamine ametlikku JavaScripti kliendisse krĂŒptovaluutale Solana ja muudatuste sisestamine through Actions'i muudetud failide töötleja:

  • XZ projekti puhul ei sisaldanud kood repositooriumis kahtlusi, kuid tagavaravĂ”tme moodustavad pahatahtlikud komponendid tarniti failides, mida kasutati XZ dekompressori korrektsuse testimiseks. TagavaravĂ”ti aktiveeriti ehitustasandi tasemel, samas kui XZ lĂ€htekood kattus repositooriumis oleva koodiga. TagavaravĂ”tit aktiveerivad m4-makrod Automake'i tööriistakomplektis oli lisatud ainult valmis arhiivi koos koodiga ning puudusid repositooriumis. Selliste rĂŒnnakute tuvastamiseks kasutab OSS Rebuild pakettide dĂŒnaamilist analĂŒĂŒsi, tĂ€ideviimise teid ja kahtlasi toiminguid.
  • Pahatahtlike muudatuste sisestamine @solana/web3.js teeki toimus seoses hooldaja konto kompromiteerimisega, kasutades sotsiaalsete petmisvĂ”tete ja kalapĂŒĂŒgi meetodeid. NPM repositooriumis avaldati uus versioon, mis sisaldas pahatahtlikke muudatusi. Projekti Git-repositooriumis seda versiooni ei loodud ja pahatahtlikud muudatused olid kohal ainult tulemuseks olevas paketis. Kaitse kĂ€esoleval juhul seisneb koodi tuvastamises paketis, mis puudub peamisest repositooriumist.
  • Muudetud failide töötleja repositooriumi kompromiteerimine vĂ”imaldas rĂŒnnakut projektidele, mis kasutavad muudetud faile failide ja kaustade muudatuste jĂ€lgimiseks GitHub Actions'i pideva integreerimise infrastruktuuris. Kaitseks muudatuste sisestamise eest pĂ€rast ehituskeskkonna kompromiteerimist rakendab OSS Rebuild muutuste jĂ€lgimist ja kahtlast tegevust standardiseeritud kĂ€rbitud ehituskeskkondades.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster