უსაფრთხოება

ეს გვერდი ამბობს იმასაც, რასაც ვიცავთ, და იმასაც, რასაც ვერ ვიცავთ. უსაფრთხოების თხრობა, რომელსაც მეორე ნაწილი აკლია, მკითხველს ჩამონათვალს გარანტიაში ურევს.

ამოსავალი წერტილი

პაკეტის გამოქვეყნება ნიშნავს კოდის გაშვებას ყოველი ინჟინრის კომპიუტერზე, რომელიც მას დააყენებს. ამ პროდუქტში უსაფრთხოების ყოველი გადაწყვეტილება ჯერ ერთი კითხვის წინააღმდეგ აიწონა: აადვილებს ეს ცვლილება უფლების გარეშე გამოქვეყნებას?

  • პაკეტები ხელმოიწერება (ECDSA P-256)

    ხელმოწერის ფაილი პაკეტის შიგნით მოძრაობს. ის ხელს აწერს მანიფესტს, სადაც ფაილების ჰეშები, პაკეტის იდენტიფიკატორი და ვერსიაა — და არა მხოლოდ არქივის ჰეშს.

    რომ მხოლოდ ჰეშს აწერდნენ ხელს, ძველი, სწორად ხელმოწერილი არქივი შეიძლებოდა ახალი ვერსიის ნომრის ქვეშ შეეტენათ: ხელმოწერა შემოწმებას გაივლიდა და მომხმარებელი „განახლების“ სახით დააყენებდა ხელსაწყოს, რომელსაც ცნობილი დაუცველობა აქვს.

  • დახურული გასაღები სერვერზე არ არის

    სერვერი მხოლოდ ამოწმებს. ხელმოწერა ხდება გამომქვეყნებლის კომპიუტერზე ცალკე ხელსაწყოთი.

    გასაღები სერვერზე რომ იყოს, ვინც მას დაეუფლებოდა, პაკეტს შეცვლიდა და ხელახლა მოაწერდა ხელს — რაც ხელმოწერას უსარგებლოს გახდიდა.

  • კლიენტიც ამოწმებს

    ინჟინრის კომპიუტერზე არსებული დანამატი ხელმოწერას თავის მხრივ ამოწმებს, ხოლო სანდო გასაღებების სია, რომელსაც ის იყენებს, სერვერიდან არ მოდის.

    ხელმოწერა სწორედ იმიტომ არსებობს, რომ სერვერს სიტყვაზე ვერ დაუჯერებ. ნდობის სიის იმავე სერვერიდან აღება საწყის დაშვებას ჩუმად გააუქმებდა.

  • აუდიტის ჟურნალი, რომელიც არ იშლება

    ყოველი გამოქვეყნება, ყოველი უფლების ცვლილება და ყოველი არხის გადაწყვეტილება სამუდამოდ იწერება. შეგნებულად არ არსებობს არც ცვლილების, არც წაშლის გზა, და შენახვის ვადის შემდგომი გასუფთავება მას არ ეხება.

    „როგორ მოხვდა ეს ხელსაწყო აქ“ ჩვეულებრივ თვეების შემდეგ იკითხება. იმ დღეს ჩანაწერი, რომელიც შეიძლებოდა წაშლილიყო, ის ჩანაწერია, რომელიც არასოდეს ყოფილა.

  • ოთხი თვალის პრინციპი, სურვილისამებრ

    ვერსიის უფრო ფართო არხში დარიგებას შეიძლება მეორე ადმინისტრატორის დადასტურება დასჭირდეს, ხოლო მოთხოვნის გამგზავნი საკუთარ მოთხოვნას ვერ ადასტურებს. დაბრუნება არასოდეს მოითხოვს დადასტურებას.

    ნაგულისხმევად ის გამორთულია. სამკაციან გუნდში დაბრკოლება რამდენიმე კვირაში იმ შეტყობინებად იქცევა, რომელსაც წაკითხვის გარეშე ადასტურებენ; შემოწმება, რომელიც ჰგონიათ, რომ იცავს, მაგრამ არ იცავს, უარესია, ვიდრე შემოწმების არარსებობა.

  • არქივის გახსნა თავად შეტევის ზედაპირია

    გამოგზავნილი არქივები მოწმდება საქაღალდიდან გასვლაზე (zip-slip) და გახსნის ბომბებზე, ხოლო გახსნის შემდგომი მთლიანი მოცულობა შეზღუდულია.

    არქივის გახსნა უდანაშაულოდ გამოიყურება. სპეციალურად მომზადებულს შეუძლია სამიზნე საქაღალდის გარეთ ფაილები ჩაწეროს ან სერვერის დისკი აავსოს.

  • შესვლა პაროლის გარეშე

    მომხმარებლები შედიან ერთჯერადი კოდით, რომელიც მათ მისამართზე იგზავნება. სესია მოკლევადიანი ტოკენით მოძრაობს; განახლების ტოკენი ბრაუზერის კოდისთვის არასოდეს ჩანს.

    თუ არ არსებობს პაროლების საცავი, რომელსაც მოვლა სჭირდება, არც პაროლების ბაზა არსებობს, რომელიც შეიძლება გაჟონოს. ხოლო უკვე გაუქმებული განახლების ტოკენის ხელახლა გამოყენება ქურდობის ნიშნად ითვლება: სესია იხურება.

  • ხედავთ, რას აყენებთ

    დაყენების საქაღალდე შეიცავს მანქანით წასაკითხ შემადგენლობის ჩამონათვალს (SBOM CycloneDX) და მიგრაციის სკრიპტებს ორივე მონაცემთა ბაზისთვის.

    თქვენს IT გუნდს უნდა შეეძლოს შეამოწმოს, რა მოხვდება სერვერზე, სანამ იქ მოხვდება. როცა რომელიმე დამოკიდებულებაზე დაუცველობა ცხადდება, „გვაქვს ეს?“ ფაილებში ძებნად იქცევა.

რასაც ვერ ვიცავთ

ეს ნაკლი არ არის, არამედ საზღვარია. ისინი აგებულებიდან მოდის, საპირისპიროს თქმა კი ტყუილი იქნებოდა.

  • ერთად მოქმედი ორი ადმინისტრატორი. ოთხი თვალის პრინციპი ერთს აჩერებს და არა ორს.
  • სერვერის სისტემური ადმინისტრატორი. ვისაც მონაცემთა ბაზასა და ფაილურ სისტემაზე წვდომა აქვს, მისთვის აპლიკაციის დონის არც ერთი შემოწმება დაბრკოლება არ არის.
  • სამუშაო სადგური, სადაც ხელმოწერის გასაღები დევს. გასაღები სერვერზე არ არის, მაგრამ სადღაც არის; თუ ის კომპიუტერი დაეცემა, ხელმოწერაც მასთან ერთად ეცემა.
  • შეგნებულად დამალული ბოროტგანზრახული ქცევა. ჩვენი პაკეტების შემოწმება ევრისტიკულია და არ ვამბობთ, რომ ის იჭერს კოდს, რომელიც დამალვას ცდილობს.
  • მონაცემთა გაჟონვა. დაყენებული ხელსაწყო მუშაობს თავად ინჟინრის უფლებებით და შეუძლია წაიკითხოს ყველაფერი, სადამდეც ისინი აღწევს. მას ზღუდავს ოპერაციული სისტემისა და ქსელის შემოწმებები და არა ეს პროდუქტი.
  • თქვენი სარეზერვო ასლების უსაფრთხოება. მონაცემთა ბაზის ასლი თქვენს ხელშია და ყველაფერი, რაც მასშია, ზუსტად ისეთივე ღირებულია, როგორც ცოცხალი სისტემა.

დაუცველობის შესახებ შეტყობინება

თუ ასეთი აღმოაჩინეთ, მოგვწერეთ. შეტყობინებებს სერიოზულად ვიღებთ, შემტყობინებელს პროცესიდან არ ვთიშავთ და ვამბობთ, როდის გამოქვეყნდება შესწორება.

security@ypcad.com