توسعه‌دهندگان: به وابستگی‌ها به صورت جانبی نگاه کنید

مایک وود، مدیر بازاریابی RapidFort، به The New Stack می‌گوید که توسعه‌دهندگان باید بیشتر به «پیوندهای بالقوه شکننده» در زنجیره تأمین نرم‌افزار فکر کنند. او تأکید می‌کند: «خطرناک‌ترین بسته در یک ساخت ممکن است امروز صفر آسیب‌پذیری شناخته شده (CVE) داشته باشد.»

«توسعه‌دهندگان نرم‌افزار نباید مجبور شوند برای وارد کردن یک کتابخانه، تحلیلگر بدافزار شوند.»

وود اشاره می‌کند که حملاتی مانند XZ، Shai-Hulud، Axios و tj-actions نه فقط داستان آسیب‌پذیری، بلکه شکست در زنجیره اعتماد بودند. «این مشارکت به تیم‌های مهندسی یک پیش‌فرض ایمن با مدیران بسته‌ای که استفاده می‌کنند و یک لایه اعتبارسنجی مستقل می‌دهد.»

تشخیص بدافزار باینری عمیق چیست و چرا اهمیت دارد؟

RapidFort برای ارائه کاتالوگ کتابخانه‌های منبع باز خود، از اعتبارسنجی ReversingLabs با تکنیک «تشخیص بدافزار باینری عمیق» استفاده می‌کند. این روش با استفاده از شبکه‌های عصبی، باینری‌های اجرایی خام را تحلیل کرده و الگوهای پنهان یا مبهم‌سازی را شناسایی می‌کند.

«یک وابستگی کد نرم‌افزار می‌تواند قانونی به نظر برسد، به طور تمیز نصب شود، و همچنان اطلاعات ورود را بدزدد یا یک درب پشتی باز کند.»

وود توضیح می‌دهد که مدیران بسته برای توزیع ساخته شده‌اند، نه اعتماد. RapidFort Libraries به عنوان یک جایگزین مستقیم با هر سیستم‌عامل و چارچوبی کار می‌کند و نیازی به مهاجرت ندارد.

شناخته‌ها، ناشناخته‌ها و تهدیدات پنهان

ماتی بادانوئیو، محقق ارشد امنیت در Pentest Tools، تأکید می‌کند که «جنبش صفر CVE» خوب است اما آسیب‌پذیری‌های ناشناخته را نادیده می‌گیرد. او می‌گوید: «شکست‌هایی مانند XZ و tj-actions در لایه‌هایی رخ دادند که هیچ فید آسیب‌پذیری مشاهده نمی‌کند: جانشینی نگهدارنده، نشانه‌های انتشار دزدیده شده، گردش کار CI مسموم.»

اعتبارسنجی مستقل در سطح باینری یک بهبود واقعی نسبت به تطبیق مانیفست‌ها با لیست CVE است. این همکاری RapidFort و ReversingLabs تصمیم اعتماد را به بالادست منتقل می‌کند و از شعاع انفجار جلوگیری می‌کند.

نتیجه‌گیری: در دنیای امروز، امنیت زنجیره تأمین نرم‌افزار نیازمند رویکردی فراتر از اسکن CVE است. بسته‌های بدون آسیب‌پذیری می‌توانند خطرناک‌ترین حلقه باشند و تشخیص عمیق باینری می‌تواند راه‌حل مؤثری باشد.