Ugrás a fő tartalomra
Nemzeti Kiberbiztonsági Intézet Nemzeti Kiberbiztonsági Intézet
  • Intézet
    • Incidens bejelentés
    • Kapcsolat
    • Magunkról
      • Kezdőlap
      • Nemzeti Kiberbiztonsági Intézet
      • Fejlesztések a kiberbiztonság érdekében
      • Hatósági feladatkör
      • Incidenskezelés
      • Incidenskivizsgálás, Biztonsági elemzés
      • Sérülékenységvizsgálat
      • Kiberfenyegetettség elemzés
      • Nemzetközi kapcsolatok, együttműködés
    • Karrier
    • Szolgáltatások
      • Incidenskezelés
      • Incidenskivizsgálás
      • Kiberfenyegetettség elemzés
      • Korai Figyelmeztető Rendszer
      • Biztonságirányítás
      • Sérülékenységvizsgálat
      • Automatizált Sebezhetőségdetektálás
    • Események
      • 10. CyberSec konferencia
      • Hungarian Cyber Security Challenge 2026
    • Alkalmazások
      • Cyber Threatmap
    • Kiberbiztonsági gyakorlatok
      • Módszertan
  • Hatóság
    • Hatáskör
    • Jogszabályok
    • Elektronikus ügyintézés
    • Ügyfajták, Űrlapok
    • EIR-biztonsági felelősnek alkalmas személyek névjegyzéke
    • Felhő
    • DIMOP követelmények
  • Tartalmaink
    • Hírek
    • Kiadványok
    • Közlemények
    • Kibertámadás! Podcast
  • Figyelmeztetések
    • Riasztások
    • Tájékoztatások
    • Sérülékenységek
Angol zaszlo
Angol zaszlo
IT Biztonság hír - 2022. 05. 02.

Biztonsági csomagellenőrző eszközt adott ki az OpenSSF, lássuk mire lehet használni!

Megosztas Facebookon Megosztas LinkedInen Megosztas X-en Megosztas emailben
Biztonsági csomagellenőrző eszközt adott ki az OpenSSF, lássuk mire lehet használni!

 

A nyílt forráskódú programkönyvtárak rosszindulatú használata komoly biztonsági kitettséget jelent, és az elmúlt időszakban nem is egy olyan esetre derült fény, amikor fejlesztőket káros kódot tartalmazó csomagokkal támadtak. Az Open Source Security Foundation (OpenSSF) nemrég bejelentett új eszköze erre a problémára szeretne megoldást nyújtani, a Package Analysis ugyanis képes dinamikus elemzést végezni –  a szoftverek nyílt forráskódját tároló –  népszerű repository-kba feltöltött szoftvercsomagokon.

A kezdeményezés célja, hogy növelje a szoftverellátási lánc biztonságát, valamint a felhasználók nyílt forráskódú szoftverekbe vetett bizalmát azáltal, hogy az eszköz észleli és figyelmezteti őket a szoftverek rosszindulatú viselkedésére. Az OpenSSF elmondása szerint a Package Analysis igyekszik megérteni a repository-ba feltöltött szoftverek viselkedését, beleértve hogy azok milyen fájlokhoz férnek hozzá, milyen címekhez csatlakoznak, és milyen parancsokat futtatnak. Mindemellett a szoftver képes követni a csomagok viselkedéseinek változását is, így meg tudja állapítani azt is, hogy mikor kezdenek gyanús viselkedésbe a megbízható szoftverek. A tesztüzem során az eszköz több mint 200 – a PyPI-re és NPM-re feltöltött – rosszindulatú csomagot azonosított.

A Google – aki szintén tagja az OpenSSF-nek és a Package Analysis projektnek – tavaly új keretrendszert hozott létre  Supply chain Levels for Software Artifacts (SLSA) néven, amellyel igyekszik biztosítani a szoftvercsomagok integritását, és megakadályozni, hogy jogosulatlanul hajtsanak végre módosításokat a szoftverekben.

Mindezen fejlesztésekre főként azért van szükség, mert a rosszindulatú szereplők célkeresztjében egyre gyakrabban állnak azon fejlesztők, akik szoftvereit különböző rosszindulatú programokkal, például kriptovalutabányász, vagy információlopó képességekkel ruházhatják fel.

(thehackernews.com)

Címkék

Google OpenSSF Package Analysis SLSA tool
Infolab logo
Milab logo
Családbarát munkahely védjegy logo

Közösségi média

  • Facebook
  • LinkedIn
  • Instagram
  • Podcast
  • RSS

Társoldalak

  • NBSZ
  • Kibernaptár
  • NCC-HU
  • HunCERT
  • CERT-EU
2026 © Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet
Adatkezelési tájékoztató Felhasználási feltételek

Weboldalunkon sütiket használunk.

Akadálymentes nézet

Megjelenítés beállítása

A beállítások azonnal életbe lépnek, és a böngésző megjegyzi őket.

Betűméret

Alapértelmezett

100%

A honlap billentyűzet segítségével is használható, kezdéshez az oldal betöltése után nyomja meg a Tab billentyűt.

Powered by  GDPR Cookie Compliance
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.

Alapműködést biztosító sütik

A működéshez szükséges sütik a weboldal használatát segítik azzal, hogy alapvető funkciókat aktiválnak.

Statisztikai célú sütik

A statisztikai süti visszajelzést nyújtanak a weboldal tulajdonosának, hogy átlássa, a látogatók milyen tartalmat kedvelnek a weboldalon. Az adatok nem kapcsolódnak konkrét személyhez. Oldalunkon a Matomo (korábban Piwik) webanalitikai rendszer sütijeit használjuk.

Marketing célú sütik

A marketing sütik weboldalakon átívelően követik nyomon a felhasználókat, például hirdetések megjelenítése, mindezt azért, hogy számukra releváns tartalmat mutassanak. (A Google-nek, Facebook-nak, Youtube-nak, Twitter-nek, Instagram-nak vannak ilyen sütijei.)