Google paraqiti projektin OSS Rebuild për identifikimin e ndryshimeve të fshehura në paketa

Kompania Google paraqiti projektin OSS Rebuild, i cili është i destinuar për të identifikuar ndryshimet e fshehura në paketat e përgatitura, që publikohen në depo. Puna e OSS Rebuild baztohet në konceptin e ndërtimeve të riprodhueshme dhe përfshin verifikimin e përputhshmërisë së paketës së publikuar në depo me paketën e marrë në bazë të rinehjes nga kodi burimor referues, që i korrespondon versionit të deklaruar të paketës. Kodi i mjetit është shkruar në gjuhën Go dhe shpërndahet nën licencën Apache 2.0.

Aktualisht, OSS Rebuild ka implementuar mbështetje për verifikimin e paketimeve nga depo të NPM (JavaScript/TypeScript), PyPI (Python) dhe Crates.io (Rust). Në të ardhmen, numri i depove të mbështetura planifikohet të zgjerohet. Në praktikë, mjeti lejon identifikimin e varianteve të sulmeve të klasës "supply chain", gjatë së cilave, pas kompromitimit të llogarive të mbështetjes ose diversioneve brenda projektit, në depo publikohet një përditësim keqdashës. Në këtë rast, kodi në depo të burimit për projektin kryesor mbetet i saktë, ndërsa ndryshimet keqdashëse bëhen vetëm në paketat e përgatitura.

Sistemi në masë të mundshme formon automatikisht një skenar për ndërtimin e riprodhueshëm të paketës së zgjedhur, duke përdorur heuristikën dhe duke përzgjedhur parametrat që lejojnë arritjen e identitetit të artefakteve të ofruara në paketë. Nëse nuk është e mundur të riprodhohet automatikisht paketa e publikuar në depo, është e mundur shtimi manual i specifikacionit të ndërtimit. Pasi të arrihet riprodhimi i paketës, mjeti OSS Rebuild ruan përshkrimin e procesit të ndërtimit për verifikimin e versioneve të reja të paketës. Për më tepër, publikohet informacion për verifikim duke përdorur kornizën SLSA.

Pas realizimit të verifikimit të një versioni të caktuar të paketës, krijohen të dhëna atestimi, të cilat mund të përdoren nga të tjerë për të vlerësuar paketat e verifikuara tashmë. Verifikimi mund të bëhet përmes ekzekutimit të mjetit të linjës së komandës ose duke përputhur hashin e ruajtur në një depo të veçantë në cloud. Infrastrukturën për verifikimin e paketimeve mund të implementohet në mënyrë të pavarur server. Po ashtu, mund të përdoret informacioni për verifikimet që kryhen nga Google për disa mijëra paketa.

Si shembuj të metodave të ndryshme të sulmeve, nga të cilat OSS Rebuild mund të mbrojë, përfshihet shtimi i një backdoor në XZ, inkorporimi i kodit të keq në klientin zyrtar JavaScript për kriptomonedhën Solana dhe koha e ndryshimeve përmes trajtuesit të veprimit changed-files:

  • NĂ« rastin e projektit XZ, kodi nĂ« depo nuk pĂ«rmbante ndryshime tĂ« dyshimta, ndĂ«rsa komponentet qĂ« formonin backdoor-in ishin tĂ« integruara brenda skedarĂ«ve tĂ« pĂ«rdoruar nĂ« paketĂ«n e testit pĂ«r tĂ« verifikuar saktĂ«sinĂ« e punĂ«s sĂ« dekompresorit XZ. Backdoor-i u aktivizua nĂ« nivelin e sistemit tĂ« ndĂ«rtimit, dhe vetĂ« kodi burimor XZ pĂ«rputhej me kodin nĂ« depo. Makrosat m4 qĂ« aktivizuan backdoor-in pĂ«r mjetin Automake ishin pĂ«rfshirĂ« vetĂ«m nĂ« arkivin pĂ«rfundimtar me kod dhe ishin tĂ« munguar nĂ« depo. PĂ«r identifikimin e kĂ«tij lloji sulmi, OSS Rebuild pĂ«rdor analizĂ« dinamike tĂ« artefakteve tĂ« dorĂ«zuara nĂ« paketĂ«, rrugĂ«t e ekzekutimit dhe operacionet e dyshimta.
  • Shtimi i ndryshimeve tĂ« keqija nĂ« bibliotekĂ«n @solana/web3.js ndodhi pĂ«r shkak tĂ« komprometimit tĂ« llogarisĂ« sĂ« mirĂ«mbajtĂ«sit, duke pĂ«rdorur metoda tĂ« inxhinierisĂ« sociale dhe phishing-ut. NĂ« depozitat NPM u publikua njĂ« version i ri, qĂ« pĂ«rfshinte ndryshime tĂ« keqija. NĂ« depozitĂ«n Git tĂ« projektit, ky version nuk u krijua dhe ndryshimet e keqija ishin tĂ« pranishme vetĂ«m nĂ« paketĂ«n pĂ«rfundimtare. Mbrojtja nĂ« kĂ«tĂ« rast ka tĂ« bĂ«jĂ« me identifikimin e kodit nĂ« paketĂ« qĂ« mungon nĂ« depozitĂ«n kryesore.
  • Komprometimi i depozitĂ«s sĂ« trajtuesit changed-files lehtĂ«soi kryerjen e njĂ« sulmi nĂ« projektet qĂ« pĂ«rdorin changed-files pĂ«r tĂ« ndjekur ndryshimet nĂ« skedarĂ« dhe drejtoritĂ« nĂ« infrastrukturĂ«n e integrimit tĂ« vazhdueshĂ«m bazuar nĂ« GitHub Actions. PĂ«r tĂ« mbrojtur nga shtimi i ndryshimeve pas komprometimit tĂ« mjedisit tĂ« ndĂ«rtimit, OSS Rebuild pĂ«rdor ndjekje tĂ« ndryshimeve dhe aktivitetit tĂ« dyshimtĂ« nĂ« ambientet e ndĂ«rtimit tĂ« standardizuara tĂ« kufizuara.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster