tgoop.com/terminal_stuff/2880
Last Update:
به بهونه این آسیبپذیری: این آسیبپذیری از نوع زنجیره تامین یا همون supply chain attack هست، یعنی شما برنامه sshتون که در تماس با بیرونه مشکلی نداره، ولی از یه کتابخونه استفاده میکنه (باهاش dynamic link شده) که اون کتابخونه مشکل داره، حالا این باعث میشه که نرمافزار شما آسیبپذیر بشه.
برای همین نیازه که به عنوان کاربر و ادمین سیستم، نرمافزارهایی که نصب میکنیم و مخصوصا نیازمندیهاشون رو با دقت انتخاب کنیم و هرچیزی رو نصب نکنیم
و به عنوان توسعه دهنده سیستم سعی کنیم از کتابخانه ها و به طور کلی dependency هایی استفاده کنیم که واقعا بهشون نیاز داریم. هر کدوم از نیازمندیهای ما میتونن دچار چنین مشکلی بشن و کاربران ما رو تو خطر بندازن. داستان xz به خاطر یک شانس واقعا بود که زود کشف شد، ممکن بود مدتها کشف نشه، علاوه بر اینکه این ابزار فوقالعاده پرکاربرد و امتحان شده بود. اگر از یک کتابخونه که کمتر استفاده شدهس استفاده میکنیم واقعا داریم ریسک میکنیم!
نکته آخر هم اینکه حتی اگر سورس کد رو خوندیم و امنه، بازم به معنی امنیت نرمافزار نیست، چون وقتی ما binary ش رو دانلود میکنیم تضمینی نیست که همون سورس کد کامپایل شده باشه. تو این مورد یه دیتای تست مخرب، در زمانی که تستها اجرا میشد می اومد فایلها رو دستکاری میکرد. هم خلاقانه هم ترسناک.
https://en.m.wikipedia.org/wiki/Supply_chain_attack
BY نوشتههای ترمینالی

Share with your friend now:
tgoop.com/terminal_stuff/2880