APIIRO'daki güvenlik araştırmacıları, tedarik zinciri saldırılarını engellemek için yazılım projelerine eklenmeden önce kötü amaçlı kodu algılamak ve engellemek için tasarlanmış iki ücretsiz, açık kaynaklı araç yayınladılar.
İki araç, SEMGREP ve OpenGREP için, minimal yanlış pozitiflerle kötü niyetli kod modellerini tespit etmek ve çekme isteklerinde (PRS) şüpheli kodda şüpheli kod tespit eden ve uyaran önlemeyi önlemek için tasarlanmış kapsamlı bir kural setinden oluşur.
Apiiro'nun güvenlik araştırmacısı Matan Giladi'ye göre, araçlar minimal yanlış pozitif algılama oranına sahiptir ve bu da onları gerçek dünya uygulamasında özellikle değerli hale getirir.
Özellikle, PYPI paketleri için kural setinin algılama doğruluğu% 94.3, NPM paketleri için hala etkileyici% 88,4'e düşer. İncelenen vakaların% 91,5'inde kötü niyetli PRS'yi başarıyla işaretleyin.
APIIRO'nun kötü amaçlı kod algılama stratejisi, meşru kodda nadir görülen ancak kötü amaçlı yazılımlarda yaygın olan davranışları gösteren koddaki şüpheli kalıplar olan "kod anti-desenleri" tanımlamaya dayanmaktadır.
Tespit sistemi statik analiz kullanır, yani kodu yürütmeden inceler, ortamı kazara enfeksiyonlardan korur.
Bu anti-desenler şunları içerir:
Bu kural seti, NPM ve PYPI paketlerini taramak için kullanılan veya SEMGREP veya OpenGREP kullanılarak diğer platformlara uyarlanmış otomatik depo taraması için CI/CD boru hatlarına entegre edilebilir.
Aynı anti-desenleri kullanan Proteing, kod birleştirilmeden önce gerçek zamanlı olarak çekme istek olaylarını taramak için tasarlanmıştır ve üretime ulaşmadan önce herhangi bir tehdit durdurur.
Yetkili bir gözden geçiren onu onaylayana veya geliştiricilerin risklerden uyarılmasını sağlamak için tespit edilen sorunlar hakkında yorum ekleyene kadar birleşmeyi engelleyecek şekilde ayarlanabilir.
APIIRO, NPM ve PYPI paketleri doğrudan taranamadığından bazı pratik sınırlamaların olduğunu kabul ediyor, ancak gelecekteki güncellemelerde derin kod analizi ve AI destekli taramalar gibi daha fazla özellik eklemeyi planlıyor.
Hem kötü amaçlı kod algılama kuralları hem de önleme aracı, bunların nasıl kullanılacağına dair talimatlarla GitHub'da ücretsiz olarak kullanılabilir.
BleepingComputer bu güvenlik araçlarını test etmedi ve etkinliklerini veya güvenliklerini garanti edemez.
PYPI, kötü amaçlı güncellemeleri durdurmak için proje arşivleme sistemi ekler
Dev NPM LIBS 'ROYS' ve 'FAKER' Binlerce Uygulamayı Kırıyor
Avustralya tüm Kaspersky ürünlerini hükümet sistemlerinde yasaklıyor
Google Chrome, Manifest V3 Sunumunda bazıları için Ublock Origin'i devre dışı bırakıyor
Wazuh kullanarak LLM'leri güvenlik operasyonlarına entegre etmek
Kaynak: Bleeping Computer