Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Açık Kaynak Paketlerinin Kara Mayını Olmadığından Nasıl Emin Olulur?
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Açık Kaynak Paketlerinin Kara Mayını Olmadığından Nasıl Emin Olulur?

GenelSiber Güvenlik

Açık Kaynak Paketlerinin Kara Mayını Olmadığından Nasıl Emin Olulur?

teknomers
Son güncelleme: 10 Mart 2024 18:23
teknomers
Paylaş
Paylaş


Contents
  • Kötü Kodun Nerede Bulunabileceği
  • Kötü Amaçlı Paketlerin Tanınması Daha Zor

Açık kaynak depoları, modern uygulamaları çalıştırmak ve yazmak için kritik öneme sahiptir, ancak dikkatli olun; dikkatsizlik, mayınları patlatabilir ve yazılım altyapılarında arka kapılar ve güvenlik açıkları oluşmasına neden olabilir. BT departmanlarının ve proje yöneticilerinin, kötü amaçlı kodun uygulamaya dahil edilmediğinden emin olmak için projenin güvenlik yeteneklerini değerlendirmesi gerekir.

Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) ve Açık Kaynak Güvenlik Vakfı’nın (OpenSSF) sunduğu yeni bir güvenlik çerçevesi, diğer kontrollerin yanı sıra proje yöneticileri için çok faktörlü kimlik doğrulamanın, üçüncü taraf güvenlik raporlama yeteneklerinin ve güncel olmayan veya güvenli olmayan paketler için uyarıların etkinleştirilmesini önermektedir. Kamuya açık depolarda açık kaynak kodu gibi görünen kötü amaçlı kodlara ve paketlere maruz kalmanın azaltılmasına yardımcı olun.

OpenSSF genel müdürü Omkhar Arasaratnam, “Açık kaynak topluluğu, bu paketleri getirmek için bu su kaynaklarının etrafında toplanıyor. Altyapı açısından bakıldığında bunların güvenli olması gerekiyor” diyor.

Kötü Kodun Nerede Bulunabileceği

Bu önemli delikler arasında tüm programları, programlama araçlarını ve yazılımı çevrimiçi hizmetlere bağlayan API’leri barındıran GitHub yer alıyor. Diğer depolar arasında Python paketlerini barındıran PyPI; Bir JavaScript deposu olan NPM; ve bir Java deposu olan Maven Central. Python, Rust ve diğer programlama dillerinde yazılan kod, birden fazla paket deposundan kitaplıkları indirir.

Geliştiriciler, paket yöneticilerine enjekte edilebilecek ve bilgisayar korsanlarının sistemlere erişmesine olanak tanıyabilecek kötü amaçlı yazılımları almak için istemeden kandırılabilir. Python ve Rust gibi dillerde yazılan programlar, geliştiricilerin yanlış URL’ye bağlanması durumunda kötü amaçlı yazılım içerebilir.

CISA ve OpenSSF’nin “Paket Deposu Güvenliği İlkeleri”nde ortaya konulan yönergeler, depolar tarafından hâlihazırda benimsenen güvenlik çabalarına dayanmaktadır. Python Yazılım Vakfı geçen yıl Sigstore’u kabul ettiPyPI ve diğer depolarda bulunan paketlerin bütünlüğünü ve kaynağını sağlayan.

Arasaratnam, depolardaki güvenliğin çok kötü olmadığını ancak tutarsız olduğunu söylüyor.

Arasaratnam, “İlk kısım, topluluk içindeki daha popüler ve önemli olanlardan bazılarını bir araya getirmek ve bunlar arasında evrensel olarak kullanılabilecek bir dizi kontrol oluşturmaya başlamaktır” diyor.

Yeni yönergeler, kötü amaçlı paketlerin yanlış dosya adını veya URL’yi yanlış yazan geliştiriciler tarafından indirildiği ad işgali gibi olayları önleyebilir.

Arasaratnam, “Paketin kötü amaçlı bir sürümünü yanlışlıkla başlatabilirsiniz veya bu, birinin bakımcının kimliği altında kötü amaçlı bir kod yüklediği ancak yalnızca makine güvenliğinin ihlali nedeniyle olduğu bir senaryo olabilir” diyor.

Kötü Amaçlı Paketlerin Tanınması Daha Zor

Depolardaki paketlerin güvenliği, geçen Kasım ayında New York’taki Açık Kaynak Finans Forumu’nda (OSFF) açık kaynak güvenliğiyle ilgili bir panel oturumuna damgasını vurdu.

Brian Fox, “Bu, tarayıcıların doğası gereği savunmasız olduğu eski günlere benziyor. İnsanlar kötü amaçlı bir web sitesine gidiyor, arka kapı açılıyor ve sonra ‘Vay be, bu site değil’ diyorlardı” dedi. Panel tartışması sırasında Sonatype’ın kurucusu ve baş teknoloji sorumlusu. “Kasıtlı olarak kötü amaçlı olan 250.000’den fazla bileşeni izliyoruz.”

OSFF konferansında Citi’nin genel müdürü ve küresel siber operasyonlar başkanı Ann Barron-DiCamillo, BT departmanlarının açık kaynak kodu gibi görünen kötü amaçlı kodlar ve paketlerle uğraşmaya başladığını söyledi.

“Geçen yıl kötü amaçlı paketlerden bahsederken, önceki yıllara göre iki kat artış gördük” dedi. “Bu, geliştirme topluluğumuzla ilişkili bir gerçeklik haline geliyor.”



siber-1

Google Fotoğraflar, IA tarafından değiştirilen görüntüleri ayırt etmek için görünmez teknolojiyi içerir
Tesla, Cybertruck için metal bir anahtar kartı çıkardı
Kıvılcım! Zero Saiyan ve Namek Saga Fragmanı
Önerilen fiyattan sadece 5 Euro daha pahalı bir ekran kartı. Radeon RX 6500 XT, düşük bütçeli oyuncular için gerçekten hayat kurtarıcı
Tüm Call of Duty: Modern Warfare 2 silahları şimdiye kadar ortaya çıktı
ETİKETLENDİ:AçıkeminkarakaynakMayınınasılOlmadığındanOlulurpaketlerinin
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Bu sevilen JRPG’nin henüz Game Pass’ten ayrılmadığı ortaya çıktı
Sonraki Makale Japonya’nın Space One’ın ilk özel lansmanı 13 Mart’a ertelendi

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Lauf eElja Elektrikli Dağ Bisikleti İncelemesi: Gücü Hisset!
Genel
İIntel iGPU’suz mobil işlemcileri Core 200H serisine ekledi
Donanım
Yaz Oyun Festivali 2026’da Göz Kamaştıran Trailera Şahit Olun
Oyun
Apple’ın WWDC 2026 Anahtarı: İzleme Yöntemleri ve Beklentiler
Genel
Tanrıların İntikamı: God of War Laufey’de Sürpriz Karakterler Bekleniyor
Oyun
JMGO N3 Ultimate projektör, yeni taşınabilir 4K şampiyonu mu?
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?