<em>Mac</em>Book项目 2009年学校开始实施<em>Mac</em>Book项目,所有师生配备一本<em>Mac</em>Book,并同步更新了校园无线网络。学校每周进行电脑技术更新,每月发送技术支持资料,极大改变了教学及学习方式。因此2011
2021-06-01 09:32:01
事情是這樣的,最近在做開源軟體供應鏈安全相關的專案,之前沒了解這方面知識的時候感覺伺服器被黑,資料庫被刪,網站被攻,這些東西都離我們太遙遠了,因為感覺好像都輪不到我們,直到我開始做這個專案,才發現網路安全,軟體安全問題真的是無處不在。
今天我們來聊聊刪庫跑路和程式碼投毒。 我們從可操作性及易發現性還有後果及預防策略上來探討一下。
在軟體行業,“刪庫跑路”流傳已久,對,就是刪完庫,跑在監獄的路上,這個對於安全來說簡直是小兒科。
像資料這麼敏感的許可權會控制的比較嚴格,比如人員的許可權控制及防範:
看到了沒,首先第一步你讓007來也不一定能搞定。就算僥倖跨過了第一步。。。然後就被警察抓走了。。。豬角卒。。
就算刪了也能快速恢復。
綜上:你能刪庫的概率基本為0了,只要地球還在資料就還在。
這個不用多講,即使能刪庫,有這個許可權的人一根指頭都能數清,那就是你了。。
刪庫跑路一般是隻會影響自己的公司,對其他企業或者人員沒啥影響。但是對於你。。。。
相信你已經做出了你的選擇。
程式碼投毒,是指攻擊者在合法軟體的開發、傳播和升級過程中進行劫持或篡改,從而達到非法目的的攻擊型別。鑑於當前超過99%的商業軟體包含開源軟體,一旦具有大規模使用者基礎的開源軟體存在安全漏洞,勢必會影響整個軟體產業、甚至其他重要行業的供應鏈安全。
node-ipc 包的作者 RIAEvangelist 在以反戰名義程式碼投毒投毒
他提交的是一段惡意攻擊程式碼:如果主機的 IP 地址來自俄羅斯或白俄羅斯,該程式碼將對其檔案進行攻擊,將檔案全部替換成 ❤。該作者是個反戰人士,還特意新建了一個 peacenotwar 倉庫來宣傳他的反戰理念。據悉,該 package 每週下載量達到了百萬。另外,使用 Yarn 的開發者也受到了影響。
PyPI 官方倉庫遭遇150+惡意包瘋狂投毒
攻擊者mega707通過模仿agoric,datadog等知名軟體包進行釣魚,當用戶安裝攻擊者的惡意包時,攻擊者可竊取使用者資訊,環境地址等敏感資訊上傳至指定伺服器。
Fastjson官方披露高危漏洞,包括rocketmq、jeecg-boot等近15%的github開源專案受影響
2022年5月23日,fastjson 官方釋出安全通報,fastjson <= 1.2.80 存在反序列化任意程式碼執行漏洞,在特定條件下可繞過預設autoType關閉限制,可能會導致遠端伺服器被攻擊,風險影響較大。建議使用了 fastjson 的使用者儘快採取安全措施保障系統安全。
攻擊者通過向主流的軟體包管理員(PyPI、Node.js npm、Maven、RubyGems、Docker Hub)投放大量「相似拼寫名稱」諧音的軟體包或映象,仿冒正規專案,從而讓有惡意程式碼的程式碼包被安裝到開發或生產環境。
攻擊者通過自身的攻擊能力與掌握的漏洞,入侵軟體、硬體供應商的辦公與開發環境,直接向產品程式碼內植入後門,在裝置上預安裝的惡意軟體 (相機、USB、電話等),實現惡意程式碼與後門的分發,最終進入被攻擊目標的網路。
1)企業內部維護可信軟體倉庫,儘量減少企業人員從各種未知渠道下載軟體。
2)監測伺服器和PC執行軟體的異常操作和流量,甚至提前對軟體進行沙盒檢測,主動發現潛在隱患。
3)全面梳理和維護企業在用軟硬體資訊,在供應鏈攻擊曝光時做到快速止損定損。
4)使用官方渠道下載的IDE;軟體分發及升級採用HTTPS等加密傳輸;避免內建遠端控制能力;定期自檢官網程式碼和執行程式是否存在惡意篡改。
對於企業級的,可以引入DevSecOps ,把安全掃描引入到DevOps流程當中,做好預警通知的能力,第一時間發現並修復軟體漏洞。
不管是刪庫跑路還是程式碼投毒,這些都是法律的紅線,調侃歸調侃,玩笑歸玩笑,笑過以後,希望每個開發者都應該有敬畏之心,不然就只能到包吃包住的地方摸魚了。
以上就是防止刪庫跑路及高階程式碼投毒技巧的詳細內容,更多關於防止刪庫跑路程式碼投毒的資料請關注it145.com其它相關文章!
相關文章
<em>Mac</em>Book项目 2009年学校开始实施<em>Mac</em>Book项目,所有师生配备一本<em>Mac</em>Book,并同步更新了校园无线网络。学校每周进行电脑技术更新,每月发送技术支持资料,极大改变了教学及学习方式。因此2011
2021-06-01 09:32:01
综合看Anker超能充系列的性价比很高,并且与不仅和iPhone12/苹果<em>Mac</em>Book很配,而且适合多设备充电需求的日常使用或差旅场景,不管是安卓还是Switch同样也能用得上它,希望这次分享能给准备购入充电器的小伙伴们有所
2021-06-01 09:31:42
除了L4WUDU与吴亦凡已经多次共事,成为了明面上的厂牌成员,吴亦凡还曾带领20XXCLUB全队参加2020年的一场音乐节,这也是20XXCLUB首次全员合照,王嗣尧Turbo、陈彦希Regi、<em>Mac</em> Ova Seas、林渝植等人全部出场。然而让
2021-06-01 09:31:34
目前应用IPFS的机构:1 谷歌<em>浏览器</em>支持IPFS分布式协议 2 万维网 (历史档案博物馆)数据库 3 火狐<em>浏览器</em>支持 IPFS分布式协议 4 EOS 等数字货币数据存储 5 美国国会图书馆,历史资料永久保存在 IPFS 6 加
2021-06-01 09:31:24
开拓者的车机是兼容苹果和<em>安卓</em>,虽然我不怎么用,但确实兼顾了我家人的很多需求:副驾的门板还配有解锁开关,有的时候老婆开车,下车的时候偶尔会忘记解锁,我在副驾驶可以自己开门:第二排设计很好,不仅配置了一个很大的
2021-06-01 09:30:48
不仅是<em>安卓</em>手机,苹果手机的降价力度也是前所未有了,iPhone12也“跳水价”了,发布价是6799元,如今已经跌至5308元,降价幅度超过1400元,最新定价确认了。iPhone12是苹果首款5G手机,同时也是全球首款5nm芯片的智能机,它
2021-06-01 09:30:45