Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Açık Kaynak Paketlerinin Maden Olmadığından Nasıl Emin Olulur?
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Açık Kaynak Paketlerinin Maden Olmadığından Nasıl Emin Olulur?

GenelSiber Güvenlik

Açık Kaynak Paketlerinin Maden Olmadığından Nasıl Emin Olulur?

teknomers
Son güncelleme: 8 Mart 2024 15:57
teknomers
Paylaş
Paylaş


Contents
  • Kötü Kodun Nerede Bulunabileceği
  • Kötü Amaçlı Paketlerin Tanınması Daha Zor

Açık kaynak depoları, modern uygulamaları çalıştırmak ve yazmak için kritik öneme sahiptir, ancak dikkatli olun; dikkatsizlik, mayınları patlatabilir ve yazılım altyapılarında arka kapılar ve güvenlik açıkları oluşmasına neden olabilir. BT departmanlarının ve proje yöneticilerinin, kötü amaçlı kodun uygulamaya dahil edilmediğinden emin olmak için projenin güvenlik yeteneklerini değerlendirmesi gerekir.

Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) ve Açık Kaynak Güvenlik Vakfı’nın (OpenSSF) sunduğu yeni bir güvenlik çerçevesi, proje yöneticileri için çok faktörlü kimlik doğrulamanın etkinleştirilmesi, üçüncü taraf güvenlik raporlama yetenekleri ve güncel olmayan veya güvenli olmayan paketler için uyarılar gibi kontroller önermektedir. Kamuya açık depolarda açık kaynak kodu gibi görünen kötü amaçlı kodlara ve paketlere maruz kalmanın azaltılmasına yardımcı olun.

OpenSSF genel müdürü Omkhar Arasaratnam, “Açık kaynak topluluğu, bu paketleri almak için bu su kaynaklarının etrafında toplanıyor; bunların altyapı açısından güvenli olması gerekiyor” diyor.

Kötü Kodun Nerede Bulunabileceği

Bu önemli delikler arasında tüm programları, programlama araçlarını veya yazılımı çevrimiçi hizmetlere bağlayan API’leri barındıran Github yer alıyor. Diğer depolar arasında Python paketlerini barındıran PyPI; Bir JavaScript deposu olan NPM; ve bir Java deposu olan Maven Central. Python, Rust ve diğer programlama dillerinde yazılan kod, birden fazla paket deposundan kitaplıkları indirir.

Geliştiriciler, paket yöneticilerine enjekte edilebilecek ve bilgisayar korsanlarının sistemlere erişmesine olanak tanıyabilecek kötü amaçlı yazılımları almak için istemeden kandırılabilir. Python ve Rust gibi dillerde yazılan programlar, geliştiricilerin yanlış URL’ye bağlanması durumunda kötü amaçlı yazılım içerebilir.

“Paket Deposu Güvenliği İlkeleri”ndeki yönergeler, depolar tarafından halihazırda benimsenmiş olan güvenlik çabalarına dayanmaktadır. Python Yazılım Vakfı geçen yıl Sigstore’u kabul ettiPyPI ve diğer depolarda bulunan paketlerin bütünlüğünü ve kaynağını sağlayan.

Arasaratnam, depolardaki güvenliğin çok kötü olmadığını ancak tutarsız olduğunu söylüyor.

Arasaratnam, “İlk kısım, topluluk içindeki daha popüler ve önemli olanlardan bazılarını bir araya getirmek ve bunlar arasında evrensel olarak kullanılabilecek bir dizi kontrol oluşturmaya başlamaktır” diyor.

CISA’nın Paket Deposu Güvenliği İlkeleri’nde ortaya konulan yönergeler, geliştiricilerin yanlış dosya adı veya URL’yi yanlış yazarak kötü amaçlı paketlerin indirilebileceği ad işgali gibi olayları önleyebilir.

Arasaratnam, “Paketin kötü amaçlı bir sürümünü yanlışlıkla başlatabilirsiniz veya bu, birinin bakımcının kimliği altında kötü amaçlı bir kod yüklediği ancak yalnızca makine güvenliğinin ihlali nedeniyle olduğu bir senaryo olabilir” diyor.

Kötü Amaçlı Paketlerin Tanınması Daha Zor

Depolardaki paketlerin güvenliği, geçen yıl Kasım ayında New York’ta düzenlenen Finansta Açık Kaynak Forumu’ndaki açık kaynak güvenliği panel oturumuna damgasını vurdu.

“Bu, tarayıcıların doğası gereği savunmasız olduğu eski günlere benziyor. Panel tartışması sırasında Sonatype’ın kurucu ortağı ve baş teknoloji sorumlusu Brian Fox, insanlar kötü amaçlı bir web sitesine gidiyor, bir arka kapı açılıyor ve ardından “vay be, bu site değil” diyordu.

Fox, “Kasıtlı olarak kötü amaçlı olan 250.000’den fazla bileşeni izliyoruz” dedi.

Citi’nin genel müdürü ve küresel siber operasyonlar başkanı Ann Barron-DiCamillo, birkaç ay önce OSFF konferansında, BT departmanlarının açık kaynak kodu gibi görünen kötü amaçlı kod ve paketlerle uğraşmaya başladığını söyledi.

“Geçen yıl kötü amaçlı paketlerden bahsederken, önceki yıllara göre iki kat artış gördük. Bu, geliştirme topluluğumuzla ilişkili bir gerçeklik haline geliyor” dedi Barron-DiCamillo.



siber-1

Openai chatgpt dolandırıcılara düşer
Phantom Liberty, Yaz Oyunları Festivalinde Yer Alacak
Sadece 20 $ İçin Şık Bir Taşınabilir Nintendo Switch Dock Alın
Rockstar, GTA VI’nın gelişimini hızlandırıyor. Şirket yüzlerce yeni çalışanı işe alıyor
Oppo akıllı cihazlarla dolu: Reno 8 akıllı telefon ile ilk tableti geliyor
ETİKETLENDİ:AçıkeminkaynakMadennasılOlmadığındanOlulurpaketlerinin
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale AR ‘mükemmel uygulamasına’ kavuştu: GenAI
Sonraki Makale Baron, Swiggy’ye önceki özel piyasa değerlemesinin üzerinde 12,16 milyar dolar değerinde değer veriyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Lauf eElja Elektrikli Dağ Bisikleti İncelemesi: Gücü Hisset!
Genel
İIntel iGPU’suz mobil işlemcileri Core 200H serisine ekledi
Donanım
Yaz Oyun Festivali 2026’da Göz Kamaştıran Trailera Şahit Olun
Oyun
Apple’ın WWDC 2026 Anahtarı: İzleme Yöntemleri ve Beklentiler
Genel
Tanrıların İntikamı: God of War Laufey’de Sürpriz Karakterler Bekleniyor
Oyun
JMGO N3 Ultimate projektör, yeni taşınabilir 4K şampiyonu mu?
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?