欧美日韩亚州综合,国产一区二区三区影视,欧美三级三级三级爽爽爽,久久中文字幕av一区二区不卡

你的位置:首頁 > 電路保護 > 正文

二進制密鑰掃描實現預警守護,阻擊潛在供應鏈重大安全隱患

發布時間:2024-08-16 責任編輯:lina

【導讀】作為一項針對線上社區的服務,JFrog安全研究團隊持續掃描Docker Hub、NPM和PyPI等公共倉庫,旨在識別惡意軟件包和泄露的密鑰。一旦發現潛在威脅,團隊會立即通知相關維護人員,確保漏洞在攻擊者對其進行利用之前便得到修復。盡管JFrog團隊以往已多次檢測到相似方式泄露密鑰的安全隱患,但由于此次事件潛在后果影響廣泛,因此尤為嚴重——假設攻擊者將惡意代碼注入PyPI軟件包,或者將所有Python包替換為惡意軟件包,這將可能影響到Python語言本身!


JFrog安全研究團隊近期發現并報告了一起嚴重的安全事件,一個具有管理員權限的訪問令牌在Docker Hub上托管的某個公共Docker容器中意外泄露,該令牌可訪問Python、PyPI及Python軟件基金會(PSF)的GitHub倉庫。


作為一項針對線上社區的服務,JFrog安全研究團隊持續掃描Docker Hub、NPM和PyPI等公共倉庫,旨在識別惡意軟件包和泄露的密鑰。一旦發現潛在威脅,團隊會立即通知相關維護人員,確保漏洞在攻擊者對其進行利用之前便得到修復。盡管JFrog團隊以往已多次檢測到相似方式泄露密鑰的安全隱患,但由于此次事件潛在后果影響廣泛,因此尤為嚴重——假設攻擊者將惡意代碼注入PyPI軟件包,或者將所有Python包替換為惡意軟件包,這將可能影響到Python語言本身!


JFrog安全研究團隊迅速鎖定泄露的密鑰,并即刻向PyPI安全團隊報告,PyPI安全團隊僅在短短17分鐘內便撤銷了該令牌,有效遏制了潛在安全危機。

如今,Python編程語言被廣泛應用于絕大多數的數字系統中,包括:

  • YouTube、Instagram、Facebook、Reddit、Pinterest以及其他各類社交媒體網站

  • 所有機器學習和人工智能程序

  • 金融支付系統,如Venmo、Zelle以及摩根大通和高盛等銀行的內部操作系統


我們將深入剖析JFrog是如何發現并阻止一起可能危及整個Python基礎設施的GitHub個人訪問令牌(PAT)泄露事件,同時借此案例強調在密鑰檢測中“右移”策略的重要性,該策略保證了不僅在源代碼中查找密鑰,還將在二進制文件和生產制品中加強防范。

我們發現了什么


我們的密鑰掃描引擎在Docker Hub上的一個公共倉庫中檢測到了一個“傳統”的GitHub令牌。與更新的細粒度令牌不同,傳統GitHub令牌的風險在于,它們授予用戶訪問所有倉庫相似的權限。


在本次的案例中,該事件主角擁有對Python核心基礎設施倉庫(包括PSF、PyPI、Python語言及CPython)的管理員權限。


GitHub團隊

具有管理員訪問權限的倉庫數量

python

91

pypa

55

psf

42

pypi

21


可能引發的后果


如果有他人發現了這一泄露的令牌,將造成后果極其嚴重的安全隱患。該令牌的持有者將擁有訪問所有Python、PyPI和Python軟件基金會存儲庫的管理員權限,并可能借此實施大規模的供應鏈攻擊。


如果出現這一情況,可能會發生各種形式的供應鏈攻擊。其中一種可能的攻擊方式是,攻擊者將惡意代碼藏匿于CPython中,該組件包含Python語言的核心庫,由C語言編寫。鑒于Python的廣泛應用,惡意代碼一旦混入Python分發版,其潛在影響將波及全球數以千萬計的計算機。


二進制密鑰掃描實現預警守護,阻擊潛在供應鏈重大安全隱患


另一種可能遭受攻擊的場景是,向PyPI的Warehouse代碼中滲透惡意代碼,該代碼用于管理PyPI包管理器。如果攻擊者通過插入代碼獲得通往PyPI存儲的后門的權限,他們將隨意操縱熱門PyPI包,并且在其中隱藏惡意代碼或用惡意代碼完全替換原有內容。盡管這一攻擊方式并不十分高明,但其危害性不可小覷。


二進制密鑰掃描實現預警守護,阻擊潛在供應鏈重大安全隱患


為什么該令牌僅在二進制文件中找到?


在Docker容器內的一個編譯后的Python文件——__pycache__/build.cpython-311.pyc中發現了身份驗證令牌:


二進制密鑰掃描實現預警守護,阻擊潛在供應鏈重大安全隱患


然而,在匹配的源代碼文件中,該令牌并未包含在相同功能的部分當中。


這就意味著原作者:

1.曾經短暫地將授權令牌添加到了他們的源代碼中,并運行了源代碼

2.這項被運行的源代碼(Python腳本) 是帶有授權令牌的 .pyc二進制文件

3.盡管原作者從源代碼中刪除了授權令牌,但沒有同步清理 .pyc

4.將修正版本的源代碼和未修正的 .pyc二進制文件都推送到了Docker鏡像中

例如,以下是反編譯的build.cpython-311.pyc文件與Docker容器中實際源代碼的比較:


二進制密鑰掃描實現預警守護,阻擊潛在供應鏈重大安全隱患


從二進制文件“build.cpython-311.pyc”中重構的源代碼


二進制密鑰掃描實現預警守護,阻擊潛在供應鏈重大安全隱患


Docker容器中匹配文件的實際源代碼


可以發現,盡管從 .pyc緩存文件中反編譯的代碼與原始代碼相似,但其含有了一個包含有效GitHub令牌的授權數據頭。

僅在源代碼中掃描密鑰是不夠的

此事件警醒我們,為了預防類似的安全隱患,雖然與基于文本的文件相比,在二進制文件中搜索泄露的機密信息更為困難,但是很多情況下關鍵數據只存在于二進制數據當中,因此對發布的Docker鏡像中的源代碼和二進制數據進行全面審核將成為最佳的解決方案。

二進制密鑰掃描實現預警守護,阻擊潛在供應鏈重大安全隱患


PyPI的快速響應


在本次事件報告中,我們由衷感謝PyPI安全團隊的迅速響應。


面對難以規避的泄露風險,企業和相關組織應以最快速度采取行動,評估并減輕潛在損害。


在此次事件中,在發現令牌后,JFrog立即將這一情況通知了PyPI的安全團隊和令牌的所有者。PyPI的安全團隊迅速響應,僅在17分鐘后就做出回應,撤銷了這一具有安全隱患的令牌。與此同時,PyPI進行了全面的檢查,確認該令牌尚未涉及任何具有安全威脅的可疑活動。


我們可以從密鑰檢測中汲取哪些經驗?


從此次事件中,我們汲取了寶貴經驗:

1.在源代碼和文本文件中掃描密鑰已經不足以排除安全隱患?,F代集成開發環境(IDE)和開發工具雖然可以有效地在源代碼中檢測密鑰并防止其泄露,但它們的范圍僅限于代碼,卻往往忽略由構建和打包工具生成的二進制制品。我們在開源注冊表中遇到的大多數密鑰都位于環境、配置和二進制文件中。

2.用新的令牌替換老式的GitHub令牌以實現更好的可見性。最初,GitHub 使用的是十六進制編碼的 40 個字符的令牌字符串,與 SHA1 哈希字符串無異,大多數密鑰掃描工具都無法捕捉到這種字符串。2021年,GitHub改用了一種新的令牌格式,該更新并未強制要求所有用戶重新生成他們的令牌。新格式的令牌包含可識別的前綴 ghp_,同時還嵌入了校驗和,允許密鑰檢測工具能更輕松、更準確地識別它們。

3.您的令牌只能訪問使用它的應用程序所需的資源。將令牌權限設置為最大并非明智決定。兩年前,GitHub引入了新的細粒度令牌。與傳統令牌不同,它們允許用戶選擇個人訪問令牌可用的權限和倉庫,并將其范圍限制為相應任務所需的最小范圍。我們強烈建議使用此功能,從而最大程度避免類似于對整個基礎設施具有最終訪問權限的令牌在一個輔助項目或臨時的“hello-world”應用程序中被泄露的情況。


二進制密鑰掃描實現預警守護,阻擊潛在供應鏈重大安全隱患


JFrog Secrets Detection – 二進制優勢


即使關鍵令牌被泄露在一個編譯后的Python二進制文件(.pyc)中,JFrog的密鑰檢測引擎依然能夠將其識別。我們能夠檢測到泄露的令牌主要得益于兩個重要原因:

1.JFrog Secrets Detection在開發人員的IDE內部實現左移運行,也可以在已部署的Docker容器內部進行右移運行。

2.JFrog Secrets Detection能夠實現在文本文件和二進制文件中搜索泄露的密鑰,實現全方位的保護。


JFrog的檢測基于JFrog Xray針對配置文件、文本文件和二進制文件進行掃描,查找純文本憑據、私鑰、令牌和類似的密鑰信息。通過利用持續更新且擁有超過150種特定類型證書列表,以及專有的通用密鑰匹配器,JFrog將盡可能的在掃描過程中實現最佳的文件覆蓋范圍。


關于JFrog


JFrog Ltd.(納斯達克股票代碼:FROG)的使命是創造一個從開發人員到設備之間暢通無阻的軟件交付世界。秉承“流式軟件”的理念,JFrog軟件供應鏈平臺是統一的記錄系統,幫助企業快速安全地構建、管理和分發軟件,確保軟件可用、可追溯和防篡改。集成的安全功能還有助于發現和抵御威脅和漏洞并加以補救。JFrog 的混合、通用、多云平臺可以作為跨多個主流云服務提供商的自托管和SaaS服務。全球數百萬用戶和7200多名客戶,包括大多數財富100強企業,依靠JFrog解決方案安全地開展數字化轉型。一用便知!

(作者:Yoav Landman,JFrog聯合創始人兼首席技術官、Shachar Menashe, JFrog安全研究高級總監)


免責聲明:本文為轉載文章,轉載此文目的在于傳遞更多信息,版權歸原作者所有。本文所用視頻、圖片、文字如涉及作品版權問題,請聯系小編進行處理。


推薦閱讀:

使用環路供電隔離器解決接地環路問題

有源全波整流器無需匹配電阻?來看看這個非常規設計

麥克風傳感器的選擇與設計技巧

全方面的高功率直流快速充電解決方案

電動汽車電源轉換器的藍圖


特別推薦
技術文章更多>>
技術白皮書下載更多>>
熱門搜索

關閉

?

關閉

欧美日韩亚州综合,国产一区二区三区影视,欧美三级三级三级爽爽爽,久久中文字幕av一区二区不卡
国产亚洲成年网址在线观看| 欧美性欧美巨大黑白大战| 视频一区二区欧美| 亚洲欧美日韩系列| 亚洲色图清纯唯美| 亚洲免费大片在线观看| 综合久久久久久久| 亚洲天堂成人网| 亚洲码国产岛国毛片在线| 国产精品高清亚洲| 亚洲情趣在线观看| 亚洲夂夂婷婷色拍ww47| 亚洲成年人网站在线观看| 亚洲国产精品一区二区尤物区| 亚洲国产综合91精品麻豆| 亚洲成av人片在www色猫咪| 婷婷一区二区三区| 久久99国产精品久久| 国产丶欧美丶日本不卡视频| 成人小视频免费在线观看| 91国模大尺度私拍在线视频| 91 com成人网| 久久影院午夜片一区| 亚洲欧美日韩国产成人精品影院| 亚洲欧美另类在线| 婷婷成人激情在线网| 免费观看在线综合色| 国产成人综合在线播放| 色婷婷精品大在线视频| 欧美精品免费视频| 久久综合狠狠综合久久综合88 | 欧美熟乱第一页| 欧美久久一二三四区| 精品第一国产综合精品aⅴ| 国产精品久久久久桃色tv| 性久久久久久久久久久久| 国产在线播放一区三区四| 91在线观看下载| 欧美第一区第二区| 亚洲欧洲av一区二区三区久久| 偷拍亚洲欧洲综合| 93久久精品日日躁夜夜躁欧美| 欧美在线999| 久久久久久久久久久久久久久99| 亚洲视频在线观看三级| 亚洲va国产va欧美va观看| 国产ts人妖一区二区| 欧美日本一道本在线视频| 中文字幕一区二区日韩精品绯色| 老鸭窝一区二区久久精品| 色视频欧美一区二区三区| 久久九九全国免费| 日本一区中文字幕| 日本道免费精品一区二区三区| 国产日韩精品一区二区浪潮av| 偷拍一区二区三区| 一本到一区二区三区| 欧美激情在线看| 狠狠狠色丁香婷婷综合久久五月| 精品视频一区二区三区免费| 精品在线播放免费| 日韩中文字幕1| 亚洲综合丝袜美腿| 国产99久久久久| 6080午夜不卡| 亚洲一区在线电影| 99国产精品国产精品毛片| 精品国产污污免费网站入口 | 亚洲国产精品天堂| 91免费精品国自产拍在线不卡 | 亚洲欧美日韩一区二区| 丁香婷婷深情五月亚洲| 精品久久久久久亚洲综合网| 日本欧美一区二区在线观看| 欧美日韩国产成人在线免费| 亚洲电影中文字幕在线观看| 91免费版在线| 亚洲午夜在线电影| 91视频com| 亚洲女女做受ⅹxx高潮| 99久久综合国产精品| 国产精品你懂的在线欣赏| 成人激情校园春色| 国产精品福利在线播放| 91亚洲精品乱码久久久久久蜜桃| 最近日韩中文字幕| 欧美曰成人黄网| 人人狠狠综合久久亚洲| 精品国产青草久久久久福利| 国产一区啦啦啦在线观看| 久久人人爽人人爽| 91在线观看视频| 亚洲高清免费观看高清完整版在线观看 | 在线成人午夜影院| 免费观看一级欧美片| 久久久久高清精品| 91日韩一区二区三区| 婷婷国产v国产偷v亚洲高清| 久久伊人中文字幕| 99九九99九九九视频精品| 亚洲一区二区三区中文字幕 | 日韩国产欧美一区二区三区| 日韩午夜激情av| 成人小视频免费观看| 亚洲成人动漫在线免费观看| 精品国精品自拍自在线| 成人av在线一区二区三区| 亚洲高清不卡在线观看| 久久一夜天堂av一区二区三区| av亚洲精华国产精华| 婷婷六月综合网| 中文字幕一区二区三中文字幕| 欧美精品久久一区二区三区| 成人激情动漫在线观看| 日本美女视频一区二区| 国产精品午夜久久| 欧美一级免费观看| 91啪亚洲精品| 国产宾馆实践打屁股91| 午夜精品久久久久影视| 国产精品毛片无遮挡高清| 日韩午夜在线观看| 欧美日韩视频第一区| 不卡的av在线播放| 激情伊人五月天久久综合| 亚洲成a人片综合在线| 亚洲视频精选在线| 久久久久一区二区三区四区| 欧美绝品在线观看成人午夜影视| 99久久精品国产精品久久| 激情另类小说区图片区视频区| 亚洲国产日韩在线一区模特| 中文字幕一区二| 久久精品一区二区三区不卡| 日韩亚洲欧美高清| 欧美日韩国产综合一区二区三区| 99久久久国产精品| 国产精品888| 国产一区二区调教| 日本午夜一本久久久综合| 亚洲成a天堂v人片| 亚洲一区二区三区不卡国产欧美| 国产精品嫩草影院av蜜臀| 国产欧美精品一区二区色综合 | 久久综合色天天久久综合图片| 欧美丰满少妇xxxbbb| 欧美亚洲国产怡红院影院| 成人国产在线观看| 成人美女在线视频| 成人午夜激情片| 波多野结衣亚洲| 91在线观看免费视频| 91丨国产丨九色丨pron| 97se狠狠狠综合亚洲狠狠| 成人av网址在线| 99久久精品免费看国产 | 欧美高清视频在线高清观看mv色露露十八 | 天天爽夜夜爽夜夜爽精品视频| 丝袜亚洲另类欧美综合| 日韩专区中文字幕一区二区| 老司机精品视频一区二区三区| 蜜桃视频一区二区| 国产一区视频网站| 99久久久无码国产精品| 在线看国产日韩| 欧美日韩国产经典色站一区二区三区| 欧美群妇大交群中文字幕| 精品区一区二区| 国产精品免费av| 亚洲国产日韩在线一区模特| 秋霞成人午夜伦在线观看| 国产综合成人久久大片91| 粉嫩高潮美女一区二区三区| 色成人在线视频| 精品免费一区二区三区| 国产精品视频线看| 亚洲午夜激情av| 青青草97国产精品免费观看无弹窗版 | 日韩电影一区二区三区| 韩国女主播成人在线| av不卡免费在线观看| 7777精品伊人久久久大香线蕉超级流畅 | 亚洲韩国一区二区三区| 免费成人在线影院| 成人国产精品免费观看动漫| 欧美亚洲综合在线| 精品国产乱码久久久久久蜜臀| 国产性做久久久久久| 亚瑟在线精品视频| www.日韩大片| 精品国产伦一区二区三区观看体验 | 国产欧美日韩综合| 天天色天天操综合| www.欧美.com| 欧美mv日韩mv国产网站| 亚洲图片欧美视频| 99国产精品久久久久久久久久| 欧美不卡在线视频| 亚洲高清免费视频| 97超碰欧美中文字幕|