Dependency Combobulator: set de instrumente open-source împotriva atacurilor

 

Dependency Combobulator este o suită open source de instrumente pentru a combate confuzia dependenței / atacurile de substituție. Adică acele atacuri care profită de un depozit public sau privat de proiecte software pentru a deruta managerul de pachete și furnizează pachete care ar fi presupuse dependențe, dar au ca scop efectuarea unui tip de atac.

Apiiro a lansat Dependency Combobulator tocmai pentru a putea lupta cu asta. Un set de instrumente capabil să detecteze și să prevină aceste atacuri . Aceste atacuri au fost descoperite doar recent și au crescut ca vector de atac astăzi. Cu alte cuvinte, cu acest kit veți putea evita acest tip de farsă de dependență care ajunge să fie pachete rău intenționate (în loc să instalați dependența corectă care ar trebui instalată pentru software-ul pe care managerul de pachete îl instalează).

În aceste cazuri, utilizatorii nu sunt conștienți, au încredere în managerul de pachete, care este cel care automatizează munca dependențelor . Cu toate acestea, ar autoriza coduri rău intenționate fără să știe. Acolo devine interesant Dependency Combobulator, pentru a evalua diferite surse precum GitHub, JFrog Artifactory etc.

Acest instrument este dezvoltat în limbajul de programare Python și folosește un motor euristic care funcționează pe un model de pachet abstract, care oferă extensibilitate ușoară. Pe lângă flexibilitate, poate determina și profesioniștii în securitate să ia decizii mai bune. Poate fi integrat cu ușurință și se lansează automat.

„ În urma deciziei cercetătorului de securitate Alex Birsan de a compromite ecosistemele întreținute de Apple, Microsoft și PayPal la începutul acestui an, industria a experimentat o izbucnire de atacuri similare la lanțul de aprovizionare ”, a declarat Moshe Zioni, vicepreședintele anchetei de securitate a Apiiro. „ Am fost dornici să răspundem prin crearea unui set de instrumente care pot atenua amenințările similare și să fie suficient de flexibili și de extensibil pentru a combate viitoarele valuri de atacuri de confuzie în dependență. Abordarea acestui vector de atac este esențială pentru ca organizațiile să își asigure cu succes lanțurile de aprovizionare cu software .

Comentarii

Postări populare de pe acest blog

BlueOS: Un sistem de operare care folosește Rust și acceptă Linux

Tocmai a fost lansat /e/OS 1.17, aducând un val de îmbunătățiri, de la măsuri de confidențialitate îmbunătățite la o interfață de utilizator reproiectată.

Google propune utilizatorilor computerelor mai vechi cu Windows 10 să migreze la ChromeOS Flex — 600 de dispozitive certificate