Google prezantoi projektin OSS Rebuild për zbulimin e ndryshimeve të fshehura në paketa

Kompania Google prezantoi projektin OSS Rebuild, i destinuar për identifikimin e ndryshimeve të fshehta në paketat e gatshme, të publikuara në repozitat. Puna e OSS Rebuild është e bazuar në konceptin e ndërtimeve të riprodukueshme dhe përqendrohet në verifikimin e përputhshmërisë së paketës të publikuar në repo me paketën e marrë nga rindërtimi i kodit burimor referues, që i përshtatet versionit të deklaruar të paketës. Kodi i mjetit është shkruar në gjuhën Go dhe shpërndahet nën licencën Apache 2.0.

Aktualisht, OSS Rebuild implementon mbështetje për verifikimin e paketave nga repozitat NPM (JavaScript/TypeScript), PyPI (Python) dhe Crates.io (Rust). Në të ardhmen, planifikohet zgjerimi i numrit të repozitave të mbështetur. Në praktikë, mjeti lejon identifikimin e varianteve të sulmeve të klasës "supply chain", gjatë të cilave, pas kompromitimit të llogarive të mbajtësve ose diversioneve brenda projektit, në repo publikohet një përditësim i dëmshëm. Në këtë rast, kodi në repozitarin e origjinës së projektit mbetet korrekt, ndërsa ndryshimet e dëmshme bëhen vetëm në paketat e gatshme.

Sistemi, sa më shumë të jetë e mundur, formon automatikisht një skenar për ndërtim të riprodukueshëm të paketës së zgjedhur, duke përdorur heuristika dhe përshtatë parametra që lejojnë arritjen e identitetit të artefakteve të ofruara në paketë. Nëse nuk është e mundur të riprodhohet automatikisht paketa e vendosur në repo, është e mundur të shtohet manualisht specifikimi i ndërtimit. Pasi të ketë arritur të riprodhojë paketën, mjeti OSS Rebuild ruan përshkrimin e procesit të ndërtimit për kontrollin e versioneve të reja të paketës. Përveç kësaj, publikohet informacion për verifikim duke përdorur kornizën SLSA.

Pas kryerjes së verifikimit të një versioni të caktuar të paketës, formohen të dhënat e akreditimit, të cilat mund të përdoren nga të tjerët për vlerësimin e paketave tashmë të verifikuara. Verifikimi mund të kryhet përmes ekzekutimit të utilitarit të komandave ose krahasimin e hash-it të ruajtur në një ruajtje të veçantë në re. Infrastruktura për verifikimin e paketave mund të vendoset në mënyrë të pavarur serveri. Gjithashtu, është e mundur të shfrytëzohet informacioni mbi verifikimet e kryera nga Google për disa mijëra paketa.

Si shembuj të metodave të ndryshme të sulmeve, nga të cilat OSS Rebuild mund të mbrojë, përmendet shtimi i një backdoor në XZ, futja e kodit të dëmshëm në klientin zyrtar JavaScript për kriptomonedhën Solana dhe inkuadrimi i ndryshimeve përmes procesorit të veprimeve changed-files:

  • NĂ« rastin e projektit XZ, kodi nĂ« repozitĂ« nuk pĂ«rmbante ndryshime tĂ« dyshimta, ndĂ«rsa komponentet e dĂ«mshme qĂ« pĂ«rbĂ«ltnin backdoor-in ishin tĂ« pranishme brenda skedareve tĂ« pĂ«rdorura nĂ« grupin e testimit pĂ«r tĂ« verifikuar funksionalitetin e dekompresorit XZ. Backdoor-i u aktivizua nĂ« nivelin e sistemit tĂ« ndĂ«rtimit, dhe vetĂ« kodi burimor i XZ pĂ«rputhej me kodin nga repozita. M4 makros pĂ«r aktivizimin e backdoor-it pĂ«r mjetin Automake ishin tĂ« pĂ«rfshira vetĂ«m nĂ« arkivin final me kod dhe mungonin nĂ« repozitĂ«. PĂ«r identifikimin e sulmeve tĂ« kĂ«tij lloji, OSS Rebuild pĂ«rdor analizĂ«n dinamike tĂ« artefakteve tĂ« ofruara nĂ« paketĂ«, rrugĂ«ve tĂ« ekzekutimit dhe operacioneve tĂ« dyshimta.
  • Futja e ndryshimeve tĂ« dĂ«mshme nĂ« bibliotekĂ«n @solana/web3.js ndodhi pĂ«r shkak tĂ« kompromitimit tĂ« llogarisĂ« sĂ« mbajtĂ«sit, duke pĂ«rdorur metoda tĂ« inxhinierisĂ« sociale dhe phishing. NĂ« repo NPM u publikua njĂ« version i ri, i cili pĂ«rmbante ndryshime tĂ« dĂ«mshme. NĂ« repozitĂ«n Git tĂ« projektit, ky version nuk ishte krijuar dhe ndryshimet e dĂ«mshme ishin tĂ« pranishme vetĂ«m nĂ« paketĂ«n pĂ«rfundimtare. Mbrojtja nĂ« kĂ«tĂ« rast pĂ«rfshinte identifikimin nĂ« paketĂ« tĂ« kodit qĂ« mungonte nĂ« repozitĂ«n kryesore.
  • Kompromitimi i repozitĂ«s sĂ« procesorit changed-files bĂ«ri tĂ« mundur njĂ« sulm ndaj projekteve qĂ« pĂ«rdorin changed-files pĂ«r tĂ« ndjekur ndryshimet nĂ« skedarĂ« dhe katalogĂ« nĂ« InfrastrukturĂ«n e Integrimit tĂ« PĂ«rhershĂ«m bazuar nĂ« GitHub Actions. PĂ«r mbrojtjen nga inkuadrimi i ndryshimeve pas kompromitimit tĂ« mjedisit tĂ« ndĂ«rtimit, OSS Rebuild pĂ«rdor ndjekjen e ndryshimeve dhe aktivitetit tĂ« dyshimtĂ« nĂ« ambiente standardizuese tĂ« prera.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster