Snapscope: ključni alat za reviziju sigurnosti vaših Snapshotova

  • Snapscope analizira Snap pakete pomoću Grype-a kako bi otkrio CVE i ranjivosti klasifikovane po ozbiljnosti.
  • Većina otkrivenih grešaka nastaje zbog biblioteka uključenih u Snaps, a ne zbog samog Snap formata.
  • Alat poboljšava transparentnost, nudi rangiranje i ponovno skeniranje te služi kao povratna informacija za održavatelje i administratore.
  • Snapscope ne dokazuje da je Snap nesiguran, već naglašava važnost mogućnosti revizije i aktivnog održavanja.

Snapscope

Snapscope je postao jedan od najkomentiranijih alata. Unutar Snap ekosistema, i to s dobrim razlogom: stavlja sigurnost paketa koje svakodnevno instaliramo iz Snap Store-a pod mikroskop. U kontekstu u kojem gotovo automatski vjerujemo da je sve iz softverske trgovine sigurno, nezavisni skener koji otkriva stvarne ranjivosti može promijeniti percepciju mnogih korisnika.

Daleko od toga da je korporativni projekat, Snapscope je nastao kao lična inicijativa Alana Popea.Poznata ličnost u Ubuntu zajednici, koja je godinama radila u Canonicalu, ima prijedlog jednostavan koliko i moćan: upišete ime Snap paketa ili njegovog programera i dobijete detaljan sigurnosni izvještaj zasnovan na poznatim ranjivostima. Sve to s vrlo jasnim pristupom: „bez osuda, samo činjenice.“

Kontekst: Snap, sigurnost i potreba za transparentnošću

Kada govorimo o sigurnosti u GNU/Linuxu, Mnogi korisnici pretpostavljaju da instaliranje iz službenih repozitorija ili trgovina Snap Store se često smatra sinonimom za potpuni mir. Međutim, iskustvo iz proteklih nekoliko godina jasno je pokazalo da apsolutna sigurnost ne postoji, ni u Snapu ni u bilo kojem drugom formatu. Canonical radi na sprječavanju problema, ali zastarjeli, loše održavani paket ili onaj s ranjivim ovisnostima uvijek se može provući.

U slučaju Snapsa postoji važna nijansa: Ne samo zvanični projektni timovi mogu objavljivati ​​paketeSvaki programer ili kompanija koja ispunjava minimalne zahtjeve može postaviti svoju aplikaciju na Snap Store. Ovo otvara vrata širokom izboru - već bogatom softveru - ali to također znači da povjerenje koje imamo u ove pakete mora biti popraćeno mehanizmima revizije.

nepromjenjivi ubuntu
Vezani članak:
Nepromjenjivi Ubuntu zasnovan na snapovima. Canonicalov sljedeći eksperiment

Tu nastupa Snapscope. Veliko pitanje na koje ovaj alat pokušava odgovoriti je jednostavno.Šta se nalazi unutar svakog Snap paketa i kakav je njegov stvarni sigurnosni status? Umjesto da mu slijepo vjerujemo, možemo se konsultovati s analizom zasnovanom na globalno priznatim bazama podataka o ranjivostima.

Šta je Snapscope i ko stoji iza njega?

Snapscope je web aplikacija fokusiran na analizu Snap paketa za CVE-ove i ranjivosti Dobro je poznat. Razvio ga je Alan Pope (poznat kao "Popey" u zajednici), bivši zaposlenik Canonica i redovan član svijeta slobodnog softvera. Nije službeni Ubuntu proizvod, već lični projekt koji je nastao s idejom da unese više transparentnosti u Snap ekosistem.

Web stranica funkcioniše vrlo jednostavno: Unesite naziv Snap paketa ili editora. (organizacija ili programer) u pretraživaču, a sistem pokreće skeniranje koristeći alate za sigurnosnu analizu. Rezultat je izvještaj sa svim otkrivenim ranjivostima, klasifikovanim po ozbiljnosti, zajedno sa linkovima za daljnje informacije.

Osim toga, Snapscope ima jednu zanimljivu karakteristiku: Alan komentira da je "vibracijski kodirao" stranicu u kontekstu Vibelympicsa.Chainguard inicijativa u kojoj programeri stvaraju kreativne i dinamične projekte, a nagrada ide u dobrotvorne svrhe. Iako su njeni počeci relativno razigrani, praktična korisnost projekta je vrlo ozbiljna za administratore, programere i napredne korisnike.

Tehnička osnova: analiza pomoću Grype-a i CVE-a

Jezgro Snapscope-a se oslanja na Grype, alat otvorenog koda specijaliziran za analizu ranjivosti u slikama kontejnera i datotečnim sistemima. Grype upoređuje sadržaj paketa (posebno biblioteke i zavisnosti) sa bazom podataka CVE-ova kako bi otkrio potencijalne sigurnosne ranjivosti.

Prilikom analize Snap-a, Otkrivene ranjivosti su grupirane po nivou ozbiljnostiUključene su kategorije kao što su KRITIČNO, VISOKO, SREDNJE i NISKO, zajedno s ranjivostima navedenim na KEV (Poznate iskorištene ranjivosti) listama. Ovo omogućava brzu procjenu da li je rizik samo teoretski ili su ranjivosti zaista u opticaju.

U praksi, izvještaj za svaki paket pokazuje identifikator ranjivosti (CVE-ID), njegova ozbiljnost i eksterne veze sa proširenim informacijama. To jest, ne vidite samo da problem postoji, već i šta on podrazumijeva, na koje verzije utiče i u mnogim slučajevima koje mjere sigurnosni menadžeri preporučuju za njegovo ublažavanje.

Za sada, Snapscope se fokusira na pakete za x86_64 arhitekturušto je i oblast u kojoj je alat najzreliji. Alan je nagovijestio da bi se u budućnosti moglo dodati više arhitektura, ali trenutni prioritet je održavanje pouzdane analize na najčešće korištenoj desktop i server platformi.

Praktične karakteristike Snapscope web stranice

Osim jednokratnog skeniranja paketa, Web stranica Snapscope uključuje nekoliko uslužnih programa koji olakšavaju istraživanje i reviziju. iz Snap trgovine:

  • Pretražite po nazivu paketa ili po programeru/organizacijiMožete direktno upisati naziv Snap aplikacije (na primjer, poznatu aplikaciju) ili naziv izdavača i vidjeti sve povezane pakete koji su već analizirani.
  • Liste nedavno skeniranih paketaPočetna stranica prikazuje Snap-ove koji su skenirani u nedavnim analizama, što vam pomaže da vidite šta se najčešće pregledava.
  • Rangiranje paketa s najvećim brojem ranjivostiPostoje grafikoni koji ističu pakete s najviše otkrivenih CVE-ova, što služi kao rano upozorenje administratorima i korisnicima koji koriste te Snap-ove u produkciji.
  • Linkovi do detaljnih informacija za svaki CVESvaki unos omogućava pristup vanjskim resursima kako bi se razumio kontekst kvara, njegov utjecaj i postoje li zakrpe ili rješenja za ublažavanje.
  • Mogućnost stavljanja paketa u red čekanja za ponovno skeniranjeAko neko želi dobiti ažuriranu analizu, može prisilno pokrenuti novo skeniranje određenog Snap-a, što je korisno kada je baza podataka o ranjivostima nedavno ažurirana.

Sve ovo je predstavljeno u Prilično jasan i pregledan interfejsNije potrebna registracija niti složena konfiguracija. Svako ko ima preglednik može posjetiti web stranicu, pretražiti Snap i odmah vidjeti njegov "sigurnosni status".

Zašto većina ranjivosti nije krivica Snap formata

Jedna od ključnih tačaka koje Snapscope ističe je da Većina otkrivenih ranjivosti povezana je s bibliotekama uključenim u paket.ne za sam Snap format. Kao samostalne aplikacije, Snap-ovi obično nose specifične verzije svojih zavisnosti, umjesto da koriste sistemske verzije.

Ovaj dizajn ima očigledne prednosti: Omogućava modernim aplikacijama da rade na starijim distribucijama.ili da starije aplikacije nastave raditi na novijim sistemima sa značajnim promjenama u njihovim osnovnim bibliotekama. Nadalje, to daje održavatelju Snapa veću kontrolu nad okruženjem u kojem se aplikacija pokreće.

Međutim, ima i manje prijateljsku stranu: ako biblioteka ugrađena u Snap ima sigurnosni propustSamo održavatelj paketa može ažurirati i ponovo izgraditi Snap. Samo ažuriranje operativnog sistema ili sistemskih biblioteka nije dovoljno jer je ranjiva kopija ugrađena u paket.

Drugim rečima, Problem nije ekskluzivan za Snap.Ta ista ranjiva verzija biblioteke bila bi opasna u DEB paketu, AppImage, Flatpak ili bilo kojem drugom formatu ako bi bila uključena kakva jeste. Razlika je u tome što u Snaps-u, razdvajanje između ciklusa ažuriranja sistema i ciklusa ažuriranja samog paketa postaje očiglednije.

Kanonski pokušaji ublažavanja ove situacije kroz ono što se naziva „osnovne snimke“, koji grupiraju zajedničke ključne komponente Mnogi paketi se koriste za smanjenje dupliranja i olakšavanje održavanja kritičnih biblioteka. Međutim, to ne eliminira u potpunosti rizik, jer i dalje postoje zavisnosti koje svaki paket nosi za sebe.

Sigurnost, sandboxing i percepcija rizika

Pregled Snapscope izvještaja može ostaviti utisak da Snimci su puni sigurnosnih rupaMeđutim, važno je staviti brojke u kontekst. Prvo, mnoge od navedenih ranjivosti bit će ograničene na biblioteke koje, iako ranjive, koriste se u vrlo specifičnim scenarijima ili već imaju mjere ublažavanja.

Osim toga, Snapov sigurnosni model uključuje prilično strogi mehanizmi ograničenja i sandboxingaTo znači da čak i ako se ranjivost iskoristi unutar Snap-a, utjecaj je uglavnom ograničen na izolirano okruženje paketa, sve dok korisnik ručno nije ublažio dozvole.

To ne znači da je sve magično riješeno, ali Da, smanjuje potencijalni utjecaj mnogih ranjivosti.Prava briga se manje odnosi na sam format, a više na održavanje: paketi koji nisu ažurirani godinama, zastarjele biblioteke ili Snap-ovi postavljeni kao testovi koji nikada više nisu pregledani.

Naime, procjenjuje se da Ogroman broj paketa u Snap Storeu nije diran godinama.Mnoge od njih su jednostavne poruke "zdravo svijete" ili eksperimenti programera koji testiraju format, a koje su objavljene i dostupne svima. Snapscope pomaže u isticanju ovih situacija, potičući održavatelje da pregledaju i očiste svoje objave.

Transparentnost i mogućnost revizije: prava vrijednost Snapscope-a

Jedna od poruka koju Alan Pope ponavlja kada govori o Snapscopeu je da Alat nema namjeru pokazati da je Snap manje siguran od drugih formata.Ono što ovo naglašava jeste važnost auditabilnosti: mogućnost pregleda šta se nalazi u paketu i saznanje koje ranjivosti on nosi.

Da alat poput Snapscopea postoji To je moguće upravo zato što je rad Snapsa razumno transparentan.Sadržaj se može analizirati standardnim sigurnosnim alatima, uporediti s javnim CVE-ovima i predstaviti u čitljivom formatu za programere i napredne korisnike.

U tom smislu, Snapscope funkcionira kao tihi kanal za povratne informacije održavateljimaIako stranica ne donosi eksplicitne "procjene", ako vidite svoj paket na popisu onih s najviše ranjivosti ili provjera da vaš Snap nije skeniran godinama, to bi mogao biti poticaj koji vam je bio potreban da ga ažurirate.

Ova ideja se povezuje s još jednim ponavljajućim razmišljanjem u zajednici: Povratna informacija nije uvijek napadGodinama, kada su se korisnici žalili da se Snaps sporije pokreće od drugih formata, dio odgovora je bio defanzivan, pripisujući kritike "mrziteljima". Vremenom je priznato da zaista postoji problem s performansama, to je istraženo i napravljena su poboljšanja. Danas su, u mnogim slučajevima, Snaps brzinom izjednačeni s "nativnim" paketima.

Snapscope se savršeno uklapa u tu vrstu dinamike: Ne kaže se da je Snap nesiguranUmjesto toga, nudi podatke koji pomažu u njegovom poboljšanju. Razlika između ponavljanja mantre („sigurno je, vjeruj mu“) i prikazivanja konkretnog izvještaja sa CVE-ima, datumima i verzijama je značajna, posebno za korisnike i kompanije kojima je potrebno opravdati tehničke odluke.

Praktična upotreba: ko najviše koristi od Snapscope-a

Iako svako može otići na internet i pretražiti paket iz radoznalosti, Snapscope je posebno koristan za tri profila vrlo jasno unutar GNU/Linux ekosistema.

Prvo, Sistem administratori koji upravljaju okruženjima s mnogo instaliranih Snaps aplikacijaZa njih je neprocjenjivo imati alat koji im omogućava brzu provjeru sigurnosnog statusa kritičnih paketa. Mogu pregledati koje aplikacije imaju najviše CVE-ova na čekanju, odrediti prioritet migracija ili zamjena, ili čak odlučiti hoće li nastaviti koristiti Snap ili se odlučiti za drugi format.

Drugo, Programeri i održavatelji Snap paketa Snapscope smatraju praktičnim saveznikom. Omogućava im da na prvi pogled vide koje ranjivosti utiču na biblioteke koje su uključili u svoj paket, povezujući ih s informacijama potrebnim za ažuriranje zavisnosti i izdavanje novih zakrpa. Nadalje, činjenica da bilo ko može zatražiti novo skeniranje dodaje zdrav sloj pritiska da se softver održava ažurnim.

I na trećem mestu, korisnici zabrinuti zbog sigurnosti Ljudi koji žele biti jasni u vezi s rizicima prije instaliranja nečega mogu, prije nego što kliknu na "instaliraj" u Snap Storeu, koristiti Snapscope za brzu provjeru zdravlja paketa. Cilj nije izazvati uzbunu, već pružiti alate za donošenje informiranih odluka.

Odnos s drugim formatima i uloga Canonicala

Jedna od tačaka koja se često pogrešno tumači je ideja da Snapscope bi dokazao da je Snap lošiji ili manje siguran od drugih formata.Ništa ne može biti dalje od istine: iste ranjive biblioteke otkrivene u Snap-u mogle bi biti zapakirane u DEB, AppImage, Flatpak ili čak u kontejner, a Grype bi ih i dalje mogao označiti.

U stvari, ako bi ista vrsta analize bila konfigurirana za tradicionalni DEB paketi ili slike kontejneraVrlo slične ranjivosti, i po broju i po vrsti, vjerovatno bi se pojavile. Razlika je u tome što se alat za sada fokusirao na Snaps jer je to ekosistem u kojem se Alan Pope osjeća najugodnije.

U ime Canonicala, Kompanija je radila na smanjenju površine napada i poboljšanju performansi formata i na desktop računarima i na serverima, primjer Nedavni izazovi u Linux softveruRanije spomenuti "osnovni snimci", poboljšanje vremena početka i strogi lockdown su dio tog kontinuiranog napora.

Neki kritičari su također istakli aspekte kao što su vlasnička politika Snap Store-a za pozadinski sistem ili automatsko ažuriranjeZbog toga su čak i distribucije poput Linux Minta ograničile korištenje Snapa po defaultu. U tom kontekstu, eksterni alat poput Snapscopea može poslužiti kao most: pruža objektivne podatke i omogućava svakom korisniku da odluči u kojoj mjeri se isplati koristiti ovaj format.

Alan je to prokomentarisao Ne možete direktno integrirati svoj rad u Snap StoreJer bi to zahtijevalo promjene i pristup Canonical infrastrukturi koju on nema. Međutim, naznačio je da Canonical može slobodno preuzeti ideje ili kod iz projekta kako bi ga integrirao ili razvio, bilo u obliku javne usluge ili neke druge vrste alata za internu reviziju.

Ažuriranja, ponovna skeniranja i buduća evolucija alata

Zanimljiv detalj o Snapscopeu je da Omogućava vam da ponovo skenirate isti paket više puta.Na prvi pogled može izgledati suvišno, ali ima savršenog smisla: baze podataka o ranjivostima se stalno ažuriraju, tako da skeniranje danas može dati drugačije rezultate od onog od prošle sedmice, čak i ako se Snap nije promijenio.

Ovo objašnjava zašto Više zahtjeva za analizu iste verzije paketa pojavljuje se na webuSvako novo skeniranje koristi najnovije informacije dostupne u izvorima sigurnosnih podataka, potencijalno otkrivajući probleme koji ranije nisu bili navedeni.

Što se tiče budućih poboljšanja, Alan je izrazio interes za kako bi se mogle skenirati različite revizije i kanali istog Snap-a (Na primjer, stabilne, beta, edge ili ESR verzije aplikacija poput Firefoxa i Thunderbirda). Trenutno je ograničeno mogućnostima osnovnih alata, ali postoje otvorena pitanja i zahtjevi za dodavanjem podrške za odabir određenih revizija. Kada ta funkcionalnost sazrije, ideja je da se integrira u Snapscope.

U međuvremenu, projekat ostaje rad u toku koji je već veoma koristan u svom trenutnom stanjuKako ga zajednica koristi, prijavljuje probleme i predlaže poboljšanja, očekuje se da će njegov opseg i tačnost rasti, baš kao i same baze podataka o ranjivostima.

Snapscope se pozicionira kao ključni alat za rasvjetljavanje stvarne sigurnosti Snap paketa.Bez pribjegavanja lakom paničarenju ili slijepoj odbrani formata, nudi jasne podatke, pomaže u identifikaciji zastarjelih biblioteka, potiče održavatelje da se usaglase i pruža korisnicima i administratorima praktičan alat za donošenje informiranih odluka. U ekosistemu u kojem koegzistiraju debate o performansama, povjerenju u repozitorije i modelima ažuriranja, posjedovanje samostalnog skenera poput ovog čini značajnu razliku.


Dodaj kao preferirani izvor