文/李建興 | 2023-10-16發表

開源安全基金會(Open Source Security Foundation,OpenSSF)套件分析團隊,在GitHub上推出惡意套件儲存庫(Malicious Packages Repository),該儲存庫用於收集和發布跨生態系的惡意套件報告。OpenSSF的這項作為,是為了回應近期開源惡意套件攻擊事件頻傳的情況。
惡意套件是一種特殊類型的惡意軟體,被包裝成開源套件並發布到PyPI或NPM這類套件儲存庫中。攻擊者濫用套件交付形式,將惡意程式碼植入到受害者的系統中。受害者可能無意間安裝並且執行該套件,進而觸發惡意程式碼,進一步導致未經授權的存取、私人資料洩露,或是資料破壞等攻擊,官方指出,大多數的端點防毒軟體,都未能有效阻止惡意套件攻擊流程。
在去年5月的時候,OpenSSF釋出了可用於辨識惡意套件的分析工具,該工具透過偵測惡意行為,警示選用相關套件的開發者。套件分析工具與新的開源套件儲存庫相輔相成,OpenSSF會從熱門的開源套件儲存庫中,下載、安裝並執行套件,進而發現隱藏其中的惡意套件。透過捕捉套件指令,分析網路流量,並運用規則判斷套件行為,當OpenSSF發現惡意套件,就會將生成的報告發布到新的開源惡意套件儲存庫。
OpenSSF推出惡意套件儲存庫的目的,是要改善當前惡意套件報告資訊的透明度。每個開源套件儲存庫都有自己處理惡意套件的方式,當社群回報惡意套件時,套件儲存庫的安全團隊便會移除該套件和相關後設資料,但OpenSSF提到,這過程通常沒有公開紀錄,要發現存在哪些惡意套件,就必須要從多個公開來源或是專門的威脅情報來源拼湊資料。
而OpenSSF的惡意套件儲存庫作為一個公開的資料庫,得以彌補這個資料缺口,儲存庫中所收集的開源套件報告,可用於阻止惡意相依項目在CI/CD工作管線中被使用,也能使偵測引擎更加完善,或是加快企業的事件回應速度。
儲存庫使用開源漏洞(Open Source Vulnerability,OSV)格式,這是一種用於標示開源專案漏洞的JSON格式,官方提到,由於使用OSV格式,該儲存庫的資料也能與現有包括osv.dev API、osv-scanner和deps.dev等工具整合。
目前儲存庫已經收錄超過1.5萬份惡意套件,資料來源涵蓋OpenSSF套件分析專案、Checkmarx,以及GitHub平臺追蹤到的惡意套件匯出資料。
網頁設計.RWD響應式網站.企業形象網站 / 環保類
網站技術:PHP . Javascript/MySql
蒐集各縣市雨水使用情況並加以統計、製成圖表與數據顯示,觀察各縣市的用水情形。 舉辦專業人員的研習,增強專業知識與新資訊。網站上也會宣導用水的方法、提倡節約用水的重要性。
精選專案.網頁設計.RWD響應式網站 / 休閒餐飲類
網站技術:PHP . Javascript/MySql
用最純粹的方式來鎖住食材最天然的味道,因應不同季節推出當季的水果冰淇淋,讓消費者可以品嘗到在地好滋味。可以利用官網訂購冰淇淋,也可以親自到門市享用冰淇淋與其他甜點喔。
精選專案.網頁設計.RWD響應式網站.企業形象網站 / 戶外旅遊類
網站技術:PHP/MySql
每個人旅遊方式百百種,有人喜愛快節奏、刺激;有人喜愛慢節奏、輕旅行。 樂晴可以為你設計一套獨一無二的套裝行程,針對不同的對象、目的都是可以安排的。不用擔心會玩的不開心,只怕會玩的太快樂!!
傑立資訊事業有限公司電話:(02)2739-9096 | 傳真:(02)2739-6637 | 客服:[email protected] | 臺北市信義區和平東路3段257號6樓map
© 2019 傑立資訊 All rights reserved.| 網站隱私政策