日韩成人免费在线_国产成人一二_精品国产免费人成电影在线观..._日本一区二区三区久久久久久久久不

當前位置:首頁 > 科技  > 資訊

二進制密鑰掃描實現預警守護,阻擊潛在供應鏈重大安全隱患

來源: 責編: 時間:2024-08-16 16:35:15 258觀看
導讀作者:Yoav Landman,JFrog聯合創始人兼首席技術官、Shachar Menashe, JFrog安全研究高級總監JFrog安全研究團隊近期發現并報告了一起嚴重的安全事件,一個具有管理員權限的訪問令牌在DockerHub上托管的某個公共Docker容器

作者:Yoav Landman,JFrog聯合創始人兼首席技術官、Shachar Menashe, JFrog安全研究高級總監bBi28資訊網——每日最新資訊28at.com

JFrog安全研究團隊近期發現并報告了一起嚴重的安全事件,一個具有管理員權限的訪問令牌在DockerHub上托管的某個公共Docker容器中意外泄露,該令牌可訪問Python、PyPI及Python軟件基金會(PSF)的GitHub倉庫。bBi28資訊網——每日最新資訊28at.com

作為一項針對線上社區的服務,JFrog安全研究團隊持續掃描DockerHub、NPM和PyPI等公共倉庫,旨在識別惡意軟件包和泄露的密鑰。一旦發現潛在威脅,團隊會立即通知相關維護人員,確保漏洞在攻擊者對其進行利用之前便得到修復。盡管JFrog團隊以往已多次檢測到相似方式泄露密鑰的安全隱患,但由于此次事件潛在后果影響廣泛,因此尤為嚴重——假設攻擊者將惡意代碼注入PyPI軟件包,或者將所有Python包替換為惡意軟件包,這將可能影響到Python語言本身!bBi28資訊網——每日最新資訊28at.com

JFrog安全研究團隊迅速鎖定泄露的密鑰,并即刻向PyPI安全團隊報告,PyPI安全團隊僅在短短17分鐘內便撤銷了該令牌,有效遏制了潛在安全危機。bBi28資訊網——每日最新資訊28at.com

如今,Python編程語言被廣泛應用于絕大多數的數字系統中,包括:bBi28資訊網——每日最新資訊28at.com

l YouTube、Instagram、Facebook、Reddit、Pinterest以及其他各類社交媒體網站bBi28資訊網——每日最新資訊28at.com

l 所有機器學習和人工智能程序bBi28資訊網——每日最新資訊28at.com

l 金融支付系統,如Venmo、Zelle以及摩根大通和高盛等銀行的內部操作系統bBi28資訊網——每日最新資訊28at.com

我們將深入剖析JFrog是如何發現并阻止一起可能危及整個Python基礎設施的GitHub個人訪問令牌(PAT)泄露事件,同時借此案例強調在密鑰檢測中“右移”策略的重要性,該策略保證了不僅在源代碼中查找密鑰,還將在二進制文件和生產制品中加強防范。bBi28資訊網——每日最新資訊28at.com

我們發現了什么bBi28資訊網——每日最新資訊28at.com

我們的密鑰掃描引擎在DockerHub上的一個公共倉庫中檢測到了一個“傳統”的GitHub令牌。與更新的細粒度令牌不同,傳統GitHub令牌的風險在于,它們授予用戶訪問所有倉庫相似的權限。bBi28資訊網——每日最新資訊28at.com

在本次的案例中,該事件主角擁有對Python核心基礎設施倉庫(包括PSF、PyPI、Python語言及CPython)的管理員權限。bBi28資訊網——每日最新資訊28at.com

image.png

可能引發的后果bBi28資訊網——每日最新資訊28at.com

如果有他人發現了這一泄露的令牌,將造成后果極其嚴重的安全隱患。該令牌的持有者將擁有訪問所有Python、PyPI和Python軟件基金會存儲庫的管理員權限,并可能借此實施大規模的供應鏈攻擊。bBi28資訊網——每日最新資訊28at.com

如果出現這一情況,可能會發生各種形式的供應鏈攻擊。其中一種可能的攻擊方式是,攻擊者將惡意代碼藏匿于CPython中,該組件包含Python語言的核心庫,由C語言編寫。鑒于Python的廣泛應用,惡意代碼一旦混入Python分發版,其潛在影響將波及全球數以千萬計的計算機。bBi28資訊網——每日最新資訊28at.com

image.png

另一種可能遭受攻擊的場景是,向PyPI的Warehouse代碼中滲透惡意代碼,該代碼用于管理PyPI包管理器。如果攻擊者通過插入代碼獲得通往PyPI存儲的后門的權限,他們將隨意操縱熱門PyPI包,并且在其中隱藏惡意代碼或用惡意代碼完全替換原有內容。盡管這一攻擊方式并不十分高明,但其危害性不可小覷。bBi28資訊網——每日最新資訊28at.com

1723689058902846.png

為什么該令牌僅在二進制文件中找到?bBi28資訊網——每日最新資訊28at.com

在Docker容器內的一個編譯后的Python文件——__pycache__/build.cpython-311.pyc中發現了身份驗證令牌:bBi28資訊網——每日最新資訊28at.com

image.png

然而,在匹配的源代碼文件中,該令牌并未包含在相同功能的部分當中。bBi28資訊網——每日最新資訊28at.com

這就意味著原作者:bBi28資訊網——每日最新資訊28at.com

1. 曾經短暫地將授權令牌添加到了他們的源代碼中,并運行了源代碼bBi28資訊網——每日最新資訊28at.com

2. 這項被運行的源代碼(Python腳本) 是帶有授權令牌的 .pyc二進制文件bBi28資訊網——每日最新資訊28at.com

3. 盡管原作者從源代碼中刪除了授權令牌,但沒有同步清理 .pycbBi28資訊網——每日最新資訊28at.com

4. 將修正版本的源代碼和未修正的 .pyc二進制文件都推送到了Docker鏡像中bBi28資訊網——每日最新資訊28at.com

例如,以下是反編譯的build.cpython-311.pyc文件與Docker容器中實際源代碼的比較:bBi28資訊網——每日最新資訊28at.com

image.png

從二進制文件“build.cpython-311.pyc”中重構的源代碼bBi28資訊網——每日最新資訊28at.com

image.png

Docker容器中匹配文件的實際源代碼bBi28資訊網——每日最新資訊28at.com

可以發現,盡管從.pyc緩存文件中反編譯的代碼與原始代碼相似,但其含有了一個包含有效GitHub令牌的授權數據頭。bBi28資訊網——每日最新資訊28at.com

僅在源代碼中掃描密鑰是不夠的bBi28資訊網——每日最新資訊28at.com

此事件警醒我們,為了預防類似的安全隱患,雖然與基于文本的文件相比,在二進制文件中搜索泄露的機密信息更為困難,但是很多情況下關鍵數據只存在于二進制數據當中,因此對發布的Docker鏡像中的源代碼和二進制數據進行全面審核將成為最佳的解決方案。bBi28資訊網——每日最新資訊28at.com

1723689096785332.png

PyPI的快速響應bBi28資訊網——每日最新資訊28at.com

在本次事件報告中,我們由衷感謝PyPI安全團隊的迅速響應。bBi28資訊網——每日最新資訊28at.com

面對難以規避的泄露風險,企業和相關組織應以最快速度采取行動,評估并減輕潛在損害。bBi28資訊網——每日最新資訊28at.com

在此次事件中,在發現令牌后,JFrog立即將這一情況通知了PyPI的安全團隊和令牌的所有者。PyPI的安全團隊迅速響應,僅在17分鐘后就做出回應,撤銷了這一具有安全隱患的令牌。與此同時,PyPI進行了全面的檢查,確認該令牌尚未涉及任何具有安全威脅的可疑活動。bBi28資訊網——每日最新資訊28at.com

我們可以從密鑰檢測中汲取哪些經驗?bBi28資訊網——每日最新資訊28at.com

從此次事件中,我們汲取了寶貴經驗:bBi28資訊網——每日最新資訊28at.com

1.在源代碼和文本文件中掃描密鑰已經不足以排除安全隱患。現代集成開發環境(IDE)和開發工具雖然可以有效地在源代碼中檢測密鑰并防止其泄露,但它們的范圍僅限于代碼,卻往往忽略由構建和打包工具生成的二進制制品。我們在開源注冊表中遇到的大多數密鑰都位于環境、配置和二進制文件中。bBi28資訊網——每日最新資訊28at.com

2. 用新的令牌替換老式的GitHub令牌以實現更好的可見性。最初,GitHub 使用的是十六進制編碼的 40 個字符的令牌字符串,與 SHA1哈希字符串無異,大多數密鑰掃描工具都無法捕捉到這種字符串。2021年,GitHub改用了一種新的令牌格式,該更新并未強制要求所有用戶重新生成他們的令牌。新格式的令牌包含可識別的前綴ghp_,同時還嵌入了校驗和,允許密鑰檢測工具能更輕松、更準確地識別它們。bBi28資訊網——每日最新資訊28at.com

3.您的令牌只能訪問使用它的應用程序所需的資源。將令牌權限設置為最大并非明智決定。兩年前,GitHub引入了新的細粒度令牌。與傳統令牌不同,它們允許用戶選擇個人訪問令牌可用的權限和倉庫,并將其范圍限制為相應任務所需的最小范圍。我們強烈建議使用此功能,從而最大程度避免類似于對整個基礎設施具有最終訪問權限的令牌在一個輔助項目或臨時的“hello-world”應用程序中被泄露的情況。bBi28資訊網——每日最新資訊28at.com

image.png

JFrog Secrets Detection – 二進制優勢bBi28資訊網——每日最新資訊28at.com

即使關鍵令牌被泄露在一個編譯后的Python二進制文件(.pyc)中,JFrog的密鑰檢測引擎依然能夠將其識別。我們能夠檢測到泄露的令牌主要得益于兩個重要原因:bBi28資訊網——每日最新資訊28at.com

1. JFrog Secrets Detection在開發人員的IDE內部實現左移運行,也可以在已部署的Docker容器內部進行右移運行。bBi28資訊網——每日最新資訊28at.com

2. JFrog Secrets Detection能夠實現在文本文件和二進制文件中搜索泄露的密鑰,實現全方位的保護。bBi28資訊網——每日最新資訊28at.com

JFrog的檢測基于JFrogXray針對配置文件、文本文件和二進制文件進行掃描,查找純文本憑據、私鑰、令牌和類似的密鑰信息。通過利用持續更新且擁有超過150種特定類型證書列表,以及專有的通用密鑰匹配器,JFrog將盡可能的在掃描過程中實現最佳的文件覆蓋范圍。bBi28資訊網——每日最新資訊28at.com

###bBi28資訊網——每日最新資訊28at.com

關于JFrogbBi28資訊網——每日最新資訊28at.com

JFrogLtd.(納斯達克股票代碼:FROG)的使命是創造一個從開發人員到設備之間暢通無阻的軟件交付世界。秉承“流式軟件”的理念,JFrog軟件供應鏈平臺是統一的記錄系統,幫助企業快速安全地構建、管理和分發軟件,確保軟件可用、可追溯和防篡改。集成的安全功能還有助于發現和抵御威脅和漏洞并加以補救。JFrog的混合、通用、多云平臺可以作為跨多個主流云服務提供商的自托管和SaaS服務。全球數百萬用戶和7200多名客戶,包括大多數財富100強企業,依靠JFrog解決方案安全地開展數字化轉型。一用便知!如欲了解更多信息,請訪問jfrogchina.com 或者關注我們的微信官方賬號:JFrog捷蛙。bBi28資訊網——每日最新資訊28at.com

本文鏈接:http://www.www897cc.com/showinfo-16-108125-0.html二進制密鑰掃描實現預警守護,阻擊潛在供應鏈重大安全隱患

聲明:本網頁內容旨在傳播知識,若有侵權等問題請及時與本網聯系,我們將在第一時間刪除處理。郵件:2376512515@qq.com

上一篇: 阿里大動作!月底完成紐約香港雙重主要上市?

下一篇: 江蘇國沃紡織品有限公司主導產品全國細分市場占有率分析

標簽:
  • 熱門焦點
Top 日韩成人免费在线_国产成人一二_精品国产免费人成电影在线观..._日本一区二区三区久久久久久久久不
国产精品激情av在线播放| 亚洲午夜精品久久久久久app| 亚洲视频在线一区观看| 欧美va亚洲va香蕉在线| 国产午夜精品一区理论片飘花| 在线综合亚洲欧美在线视频| 欧美精品v日韩精品v韩国精品v| 激情六月综合| 久久蜜桃精品| 伊人久久大香线| 久久久久久久网站| 激情久久婷婷| 久久一区二区三区av| 国产人成精品一区二区三| 午夜激情综合网| 国产精品一区二区欧美| 午夜精品久久久久久久久久久| 国产精品久久久久天堂| 亚洲欧美影院| 国产一区二区欧美日韩| 久久久久久久久伊人| 好看的av在线不卡观看| 久久综合中文| 亚洲人成网站777色婷婷| 欧美精品成人91久久久久久久| 亚洲免费av片| 国产精品99一区| 亚洲欧美制服另类日韩| 国产在线精品二区| 久久在线视频| 亚洲精品久久久久中文字幕欢迎你| 欧美激情一区二区三区成人| 一区二区久久| 国产精品专区一| 久久久精品国产免大香伊| 亚洲高清电影| 欧美日韩精品系列| 亚洲欧美在线aaa| 狠狠综合久久av一区二区老牛| 免费在线亚洲欧美| 99视频精品| 国产欧美日韩一级| 久久久999成人| 亚洲精品久久7777| 国产精品久久久久国产精品日日| 午夜精品福利电影| 一区二区在线看| 欧美日韩视频在线一区二区 | 国产精品丝袜白浆摸在线| 久久国产精品久久久久久久久久| 激情亚洲一区二区三区四区| 欧美激情一区在线观看| 亚洲在线一区二区三区| 精品动漫3d一区二区三区| 欧美激情免费观看| 亚洲欧美精品suv| 在线成人亚洲| 欧美午夜一区二区福利视频| 久久国内精品视频| 亚洲毛片在线看| 国产拍揄自揄精品视频麻豆| 模特精品裸拍一区| 亚洲综合精品四区| 亚洲国产成人久久| 国产精品美女999| 免费看亚洲片| 午夜精品久久久久久久久久久久久 | 亚洲国产高清一区二区三区| 欧美国产日本在线| 亚洲欧美综合| 亚洲精品男同| 国产一区91| 欧美日韩国产综合一区二区| 久久大逼视频| 国产精品99久久久久久久vr| 国产午夜精品久久久久久免费视| 欧美精品国产精品| 久久精品日韩| 亚洲一区二区视频| 亚洲狠狠婷婷| 国产综合亚洲精品一区二| 欧美色大人视频| 美乳少妇欧美精品| 欧美一站二站| 中国成人亚色综合网站| 尤物九九久久国产精品的特点 | 欧美xxxx在线观看| 欧美亚洲在线| 一区二区三区欧美成人| 亚洲国产第一页| 国内外成人免费激情在线视频网站| 欧美性猛交99久久久久99按摩| 免费一区二区三区| 亚洲欧美资源在线| 一二三区精品福利视频| 狠狠色丁香婷综合久久| 国产精品一区二区在线观看网站| 欧美日韩国产精品| 久久夜色撩人精品| 在线亚洲伦理| 亚洲美女啪啪| 激情综合色综合久久综合| 国产精品视频第一区| 欧美日韩国产麻豆| 欧美成人一区二区三区在线观看 | 国产精品视频一二| 欧美日韩午夜剧场| 欧美黄色免费| 蜜桃av一区二区| 久久久另类综合| 欧美一级专区| 午夜国产精品视频免费体验区| 一本一本久久a久久精品综合妖精| 亚洲国产成人在线视频| 狠狠干狠狠久久| 国内精品国产成人| 国产日韩欧美一区二区三区四区 | 国产精品免费视频xxxx| 欧美日韩调教| 欧美日韩视频在线一区二区观看视频 | 亚洲一区二区在线播放| av成人国产| 亚洲免费av电影| 亚洲精品在线观看视频| 91久久在线观看| 亚洲人成啪啪网站| 亚洲欧洲一区二区三区| 亚洲欧洲日本国产| 亚洲精品国产无天堂网2021| 91久久国产综合久久蜜月精品| 亚洲国产成人精品女人久久久| 136国产福利精品导航网址| 精品动漫3d一区二区三区免费版 | 极品尤物一区二区三区| 精品动漫3d一区二区三区| 韩国一区二区三区在线观看 | 亚洲最快最全在线视频| 日韩一级视频免费观看在线| av成人毛片| 亚洲特级片在线| 亚洲欧美日韩国产中文 | 久久精品道一区二区三区| 久久国内精品视频| 久久先锋影音| 欧美高清视频| 欧美日韩亚洲一区二区三区在线| 欧美日韩综合久久| 国产精品久久久久影院亚瑟| 国产精品视频导航| 国产主播一区二区| 在线观看日韩精品| 最新日韩中文字幕| 一区二区三区高清在线| 亚洲在线视频免费观看| 欧美专区亚洲专区| 老鸭窝91久久精品色噜噜导演| 欧美高清视频一区二区| 欧美日韩综合| 国产日韩欧美精品综合| 在线电影一区| 亚洲精品123区| 亚洲无毛电影| 久久精品30| 欧美成人69av| 国产精品v片在线观看不卡 | 亚洲成人原创| 99这里有精品| 午夜精品一区二区三区在线视| 久久久99精品免费观看不卡| 欧美91大片| 国产精品啊v在线| 国内精品一区二区| 亚洲日本免费电影| 亚洲欧美日韩精品久久久久| 久久久精品2019中文字幕神马| 欧美成人免费在线观看| 欧美性色aⅴ视频一区日韩精品| 国产精一区二区三区| 亚洲高清网站| 亚洲一区二区免费看| 久久久午夜精品| 欧美日韩在线精品| 国产综合在线看| 一本久道久久久| 久久精品国产精品亚洲综合| 欧美激情第五页| 国产乱码精品1区2区3区| 亚洲电影网站| 亚洲欧美激情视频| 欧美α欧美αv大片| 国产精品久在线观看| 一区免费在线| 亚洲一区三区在线观看| 巨胸喷奶水www久久久免费动漫| 国产精品xxx在线观看www| 在线精品福利| 亚洲图片激情小说| 欧美**字幕| 国产日韩欧美一区二区| 亚洲最新在线| 老司机精品导航| 国产伦一区二区三区色一情| 亚洲精选在线| 久久综合久久久久88|