Snapscope: Snap'lerinizin güvenliğini denetlemek için en önemli araç.

  • Snapscope, Grype kullanarak Snap paketlerini analiz eder ve ciddiyet derecesine göre sınıflandırılmış CVE'leri ve güvenlik açıklarını tespit eder.
  • Tespit edilen hataların çoğu, Snap formatının kendisinden değil, Snap'lere dahil edilen kütüphanelerden kaynaklanmaktadır.
  • Bu araç şeffaflığı artırır, sıralama ve yeniden tarama imkanı sunar ve bakımcılar ile yöneticiler için geri bildirim görevi görür.
  • Snapscope, Snap'in güvensiz olduğunu kanıtlamaz, aksine denetlenebilirliğin ve aktif bakımın önemini vurgular.

Snapscope

Snapscope en çok konuşulan araçlardan biri haline geldi. Snap ekosistemi içinde ve haklı olarak: Snap Store'dan günlük olarak yüklediğimiz paketlerin güvenliğini mercek altına alıyor. Yazılım mağazasından gelen her şeyin güvenli olduğuna neredeyse otomatik olarak güvendiğimiz bir ortamda, gerçek güvenlik açıklarını ortaya çıkaran bağımsız bir tarayıcıya sahip olmak, birçok kullanıcının algısını değiştirebilir.

Kurumsal bir proje olmaktan çok uzak, Snapscope, Alan Pope'un kişisel girişimi olarak doğdu.Ubuntu topluluğunda tanınmış bir isim olan ve yıllarca Canonical'da çalışmış olan bu kişinin önerisi, basit olduğu kadar güçlü de: Bir Snap paketinin veya geliştiricisinin adını yazıyorsunuz ve bilinen güvenlik açıklarına dayalı ayrıntılı bir güvenlik raporu alıyorsunuz. Tüm bunlar çok net bir yaklaşımla yapılıyor: "Yargılama yok, sadece gerçekler."

Bağlam: Snap, güvenlik ve şeffaflık ihtiyacı

GNU/Linux'ta güvenlikten bahsettiğimizde, Birçok kullanıcı, resmi depolardan veya mağazalardan yüklemenin sorunsuz olacağını varsayar. Snap Store genellikle tam bir gönül rahatlığıyla eş anlamlı olarak görülür. Ancak, son birkaç yıldaki deneyimler, ne Snap'te ne de başka bir formatta mutlak güvenliğin mevcut olmadığını açıkça ortaya koymuştur. Canonical sorunları önlemek için çalışır, ancak güncel olmayan, kötü bakımlı bir paket veya savunmasız bağımlılıkları olan bir paket her zaman aradan sıyrılabilir.

Snaps söz konusu olduğunda önemli bir nüans var: Paketleri yalnızca resmi proje ekipleri yayınlayamaz.Minimum gereksinimleri karşılayan herhangi bir geliştirici veya şirket, uygulamasını Snap Store'a yükleyebilir. Bu, zaten zengin bir yazılım yelpazesine daha fazla erişim imkanı sağlıyor, ancak aynı zamanda bu paketlere duyduğumuz güvenin denetim mekanizmalarıyla desteklenmesi gerektiği anlamına da geliyor.

değişmez ubuntu
İlgili makale:
Anlık görüntülere dayalı değişmez Ubuntu. Canonical'ın bir sonraki deneyi

İşte tam bu noktada Snapscope devreye giriyor. Bu aracın cevaplamaya çalıştığı büyük soru oldukça basit.Her Snap paketinin içinde ne var ve gerçek güvenlik durumu nedir? Körü körüne güvenmek yerine, küresel olarak kabul görmüş güvenlik açığı veritabanlarına dayalı bir analize başvurabiliriz.

Snapscope nedir ve kimler bu projenin arkasında?

Snapscope bir web uygulaması Snap paketlerini CVE'ler ve güvenlik açıkları açısından analiz etmeye odaklanmıştır. Bu oldukça bilinen bir şey. Canonical'ın eski bir çalışanı ve Özgür Yazılım dünyasının önde gelen isimlerinden Alan Pope (toplulukta "Popey" olarak bilinir) tarafından geliştirilmiştir. Resmi bir Ubuntu ürünü değil, Snap ekosistemine daha fazla şeffaflık getirme fikriyle şekillenen kişisel bir projedir.

Web sitesinin çalışma prensibi oldukça basit: Snap paketinin veya düzenleyicinin adını giriyorsunuz. Arama motorunda (kuruluş veya geliştirici) belirtildiğinde, sistem güvenlik analiz araçlarını kullanarak bir tarama başlatır. Sonuç olarak, tespit edilen tüm güvenlik açıkları, ciddiyet derecesine göre sınıflandırılmış olarak ve daha fazla bilgi için bağlantılar içeren bir rapor oluşturulur.

Ayrıca Snapscope'un ilginç bir özelliği daha var: Alan, siteyi Vibelympics bağlamında "atmosfer kodlaması" yaparak tasarladığını belirtiyor.Chainguard'ın geliştiricilerin yaratıcı ve hızlı tempolu projeler oluşturduğu ve ödülün hayır kurumuna bağışlandığı bir girişimi. Başlangıcı nispeten eğlenceli olsa da, projenin pratik faydası yöneticiler, geliştiriciler ve ileri düzey kullanıcılar için oldukça ciddidir.

Teknik temel: Grype ve CVE'lerle analiz

Snapscope'un özü şunlara dayanmaktadır: Grype, güvenlik açığı analizi konusunda uzmanlaşmış açık kaynaklı bir araçtır. Konteyner imajlarında ve dosya sistemlerinde. Grype, potansiyel güvenlik açıklarını tespit etmek için paket içeriklerini (özellikle kütüphaneleri ve bağımlılıkları) bir CVE veritabanıyla karşılaştırır.

Bir Snap'i analiz ederken, Tespit edilen güvenlik açıkları, ciddiyet düzeyine göre gruplandırılmıştır.Kritik, Yüksek, Orta ve Düşük gibi kategorilerin yanı sıra KEV (Bilinen İstismar Edilen Güvenlik Açıkları) listelerinde yer alan güvenlik açıkları da dahil edilmiştir. Bu, riskin yalnızca teorik mi yoksa istismarların gerçekten dolaşımda mı olduğunu hızlı bir şekilde değerlendirmeye olanak tanır.

Pratikte, her paket için hazırlanan rapor şunları göstermektedir: güvenlik açığı tanımlayıcısı (CVE-ID), ciddiyeti ve harici bağlantılar Daha kapsamlı bilgilerle. Yani, sadece bir sorunun var olduğunu değil, neleri kapsadığını, hangi sürümleri etkilediğini ve çoğu durumda güvenlik yöneticilerinin sorunu hafifletmek için hangi önlemleri önerdiğini de görüyorsunuz.

Şimdilik, Snapscope, x86_64 mimarisine yönelik paketlere odaklanmaktadır.Bu da aracın en olgunlaştığı yer. Alan, gelecekte daha fazla mimarinin eklenebileceğinin sinyalini verdi, ancak şu anki öncelik en yaygın kullanılan masaüstü ve sunucu platformlarında güvenilir analiz sağlamak.

Snapscope web sitesinin pratik özellikleri

Tek seferlik paket taramasının ötesinde, Snapscope web sitesi, araştırma ve denetimi kolaylaştıran çeşitli araçlar içermektedir. Snap Store'dan:

  • Paket adına veya geliştirici/kuruluş adına göre arama yapın.Snap adını (örneğin, bilinen bir uygulama) veya yayıncının adını doğrudan yazarak, daha önce analiz edilmiş tüm ilgili paketleri görebilirsiniz.
  • Son taranan paketlerin listeleriAna sayfada, son analizlerde taranan Snap'ler görüntülenir ve bu sayede en sık incelenen içerikleri görebilirsiniz.
  • En fazla güvenlik açığına sahip paketlerin sıralamasıEn çok CVE açığı tespit edilen paketleri vurgulayan grafikler bulunmaktadır; bu grafikler, söz konusu Snap paketlerini üretim ortamında kullanan yöneticiler ve kullanıcılar için erken uyarı görevi görür.
  • Her bir CVE için ayrıntılı bilgilere bağlantılar.Her bir giriş, arızanın bağlamını, etkisini ve yama veya hafifletici önlemlerin olup olmadığını anlamak için harici kaynaklara erişim sağlar.
  • Paketleri yeniden tarama için sıraya alma özelliğiGüncel bir analiz almak isteyenler, belirli bir Snap paketinin yeniden taranmasını zorlayabilirler; bu özellik, güvenlik açığı veritabanı yakın zamanda güncellendiğinde faydalıdır.

Bütün bunlar şu şekilde sunulmaktadır: Oldukça net ve sade bir arayüz.Herhangi bir kayıt veya karmaşık yapılandırma gerekmiyor. Tarayıcısı olan herkes web sitesine gidip bir Snap arayabilir ve anında "güvenlik durumunu" görebilir.

Çoğu güvenlik açığının Snap formatından kaynaklanmamasının nedenleri

Snapscope'un vurguladığı önemli noktalardan biri şudur: Tespit edilen güvenlik açıklarının çoğu, paket içerisinde yer alan kütüphanelerle bağlantılıdır.Snap formatının kendisine değil. Bağımsız uygulamalar olan Snap'ler, sistem sürümlerini kullanmak yerine genellikle bağımlılıklarının belirli sürümlerini taşır.

Bu tasarımın bariz avantajları var: Bu, modern uygulamaların eski dağıtımlarda çalışmasına olanak tanır.Ya da eski uygulamaların, temel kütüphanelerinde önemli değişiklikler yapılarak yeni sistemlerde çalışmaya devam etmesi sağlanır. Dahası, bu durum Snap geliştiricisine uygulamanın çalıştığı ortam üzerinde daha fazla kontrol imkanı verir.

Ancak, bunun daha az dostane bir yanı da var: Snap'e gömülü bir kütüphanede güvenlik açığı varsaSnap paketini yalnızca paket yöneticisi güncelleyebilir ve yeniden oluşturabilir. İşletim sistemini veya sistem kütüphanelerini güncellemek yeterli değildir çünkü güvenlik açığı bulunan kopya paketin içine yerleştirilmiştir.

En otras palabras, Bu sorun sadece Snap'e özgü değil.Aynı güvenlik açığına sahip kütüphane sürümü, olduğu gibi dahil edildiğinde bir DEB paketinde, AppImage'da, Flatpak'te veya başka herhangi bir formatta da tehlikeli olurdu. Fark şu ki, Snap'lerde sistemin güncelleme döngüsü ile paketin kendi güncelleme döngüsü arasındaki ayrışma daha belirgin hale geliyor.

Bu durumu hafifletmeye yönelik geleneksel girişimler, çeşitli yollarla gerçekleştirilmektedir. Paylaşılan temel bileşenleri gruplandıran "temel bağlantılar". Birçok paket, tekrarlamayı azaltmak ve kritik kütüphanelerin bakımını kolaylaştırmak için kullanılır. Ancak bu, riski tamamen ortadan kaldırmaz, çünkü her paketin kendi bünyesinde taşıdığı bağımlılıklar hala mevcuttur.

Güvenlik, sanal ortam ve risk algısı

Snapscope raporlarını incelemek şu izlenimi verebilir: Çıtçıtlar güvenlik açıklarıyla dolu.Ancak, rakamları bağlamına oturtmak önemlidir. Öncelikle, listelenen güvenlik açıklarının çoğu, savunmasız olsalar bile, çok özel senaryolarda kullanılan veya zaten önlemleri alınmış kütüphanelerle sınırlı olacaktır.

Ek olarak, Snap'in güvenlik modeli şunları içermektedir: oldukça sıkı sınırlama ve kum havuzu mekanizmalarıBu, bir Snap paketi içinde bir güvenlik açığı istismar edilse bile, kullanıcının izinleri manuel olarak gevşetmediği sürece, etkinin genellikle paketin izole edilmiş ortamıyla sınırlı kalacağı anlamına gelir.

Bu, her şeyin sihirli bir şekilde çözüldüğü anlamına gelmiyor, ancak Evet, birçok güvenlik açığının potansiyel etkisini azaltır.Asıl endişe formatın kendisinden ziyade bakım ile ilgili: yıllardır güncellenmemiş paketler, eski kütüphaneler veya test olarak yüklenmiş ve bir daha hiç incelenmemiş Snap paketleri.

Aslında tahmin edildiği gibi Snap Store'daki paketlerin çok büyük bir kısmı yıllardır kullanılmamış durumda.Birçoğu basit "merhaba dünya" mesajları veya geliştiricilerin formatı test etmek için yaptığı denemelerdir ve yayınlanmış olarak herkesin erişimine açık bırakılmıştır. Snapscope bu durumları vurgulayarak, bakımcıları gönderilerini gözden geçirmeye ve temizlemeye teşvik eder.

Şeffaflık ve denetlenebilirlik: Snapscope'un gerçek değeri

Alan Pope'un Snapscope hakkında konuşurken tekrarladığı mesajlardan biri de şudur: Bu araç, Snap'in diğer formatlardan daha az güvenli olduğunu göstermeyi amaçlamamaktadır.Bu durum, denetlenebilirliğin önemini vurgulamaktadır: bir paketin içeriğini inceleyebilmek ve hangi güvenlik açıklarını taşıdığını bilmek.

Snapscope gibi bir aracın var olması Bu, Snaps'in çalışma prensibinin oldukça şeffaf olmasından kaynaklanmaktadır.İçerik, standart güvenlik araçlarıyla analiz edilebilir, kamuya açık CVE'lerle karşılaştırılabilir ve geliştiriciler ve ileri düzey kullanıcılar için okunabilir bir biçimde sunulabilir.

Bu anlamda Snapscope şu şekilde işlev görür: bakımcılara yönelik sessiz bir geri bildirim kanalıSite açıkça "yargıda" bulunmasa da, paketinizin en fazla güvenlik açığına sahip olanlar arasında listelendiğini görmek veya Snap'inizin yıllardır taranmadığını kontrol etmek, onu güncellemeniz için gereken itici güç olabilir.

Bu fikir, toplulukta sıkça dile getirilen bir başka düşünceyle de bağlantılı: Geri bildirim her zaman bir saldırı anlamına gelmez.Yıllarca, kullanıcılar Snap'lerin diğer formatlara göre daha yavaş başlatıldığından şikayet ettiğinde, verilen yanıtların bir kısmı savunmacıydı ve eleştiriyi "nefret edenlere" atfediyordu. Zamanla, gerçekten bir performans sorunu olduğu kabul edildi, araştırıldı ve iyileştirmeler yapıldı. Bugün, birçok durumda, Snap'ler hız açısından "yerel" paketlerle aynı seviyede.

Snapscope bu tür bir dinamiğe mükemmel bir şekilde uyuyor: Snap'in güvensiz olduğunu söylemiyor.Bunun yerine, iyileştirmeye yardımcı olacak veriler sunar. "Güvenli, güvenin" gibi bir sloganı tekrarlamak ile CVE'ler, tarihler ve sürümler içeren somut bir rapor göstermek arasındaki fark, özellikle teknik kararları gerekçelendirmesi gereken kullanıcılar ve şirketler için önemlidir.

Pratik kullanım: Snapscope'tan en çok kim faydalanır?

Herkes internete girip merakından dolayı paket arayabilir, Snapscope özellikle üç profil için kullanışlıdır. GNU/Linux ekosistemi içinde bu durum oldukça açık.

İlk olarak, Çok sayıda Snap paketinin kurulu olduğu ortamları yöneten sistem yöneticileri.Onlar için, kritik paketlerin güvenlik durumunu hızlı bir şekilde kontrol etmelerini sağlayan bir araç paha biçilmezdir. Hangi uygulamaların en çok bekleyen CVE'ye sahip olduğunu inceleyebilir, geçişleri veya değiştirmeleri önceliklendirebilir veya hatta Snap kullanmaya devam edip etmeyeceklerine veya başka bir formatı tercih edip etmeyeceklerine karar verebilirler.

İkincisi, Snap paket geliştiricileri ve bakımcıları Snapscope'u kullanışlı bir yardımcı olarak görüyorlar. Bu sayede, paketlerine dahil ettikleri kütüphaneleri etkileyen güvenlik açıklarını bir bakışta görebiliyorlar ve bağımlılıkları güncellemek ve yeni yamalar yayınlamak için gereken bilgilere ulaşabiliyorlar. Dahası, herkesin yeni bir tarama talep edebilmesi, yazılımı güncel tutmak için sağlıklı bir baskı unsuru oluşturuyor.

Ve üçüncü sırada, kullanıcılar güvenlik konusunda endişeli Bir şeyi yüklemeden önce riskler konusunda net bilgi edinmek isteyenler, Snap Store'da "yükle" düğmesine tıklamadan önce Snapscope'u kullanarak paketin durumunu hızlıca kontrol edebilirler. Amaç panik yaratmak değil, bilinçli kararlar vermeye yardımcı olacak araçlar sağlamaktır.

Diğer formatlarla ilişkisi ve Canonical'ın rolü

Sıklıkla yanlış anlaşılan noktalardan biri de şu fikirdir: Snapscope, Snap'in diğer formatlardan daha kötü veya daha az güvenli olduğunu kanıtlayacaktır.Gerçekten de durum bunun tam tersi: Snap paketlerinde tespit edilen aynı güvenlik açığı bulunan kütüphaneler, DEB, AppImage, Flatpak veya hatta bir konteyner içinde paketlenmiş olsa bile Grype bunları yine de işaretleyebilir.

Aslında, aynı analiz türü şu şekilde yapılandırılırsa: geleneksel DEB paketleri veya konteyner görüntüleriSayı ve tür bakımından çok benzer güvenlik açıkları ortaya çıkabilir. Fark şu ki, araç şimdilik Snap paketlerine odaklanmış durumda, çünkü Alan Pope'un en rahat olduğu ekosistem bu.

Canonical adına, Şirket, saldırı yüzeyini azaltmak ve performansı iyileştirmek için çalıştı. Hem masaüstü hem de sunucularda kullanılan formatın bir örneği, Linux yazılımındaki son zorluklarDaha önce bahsedilen "temel vuruşlar", başlangıç ​​saatlerindeki iyileşme ve sıkı karantina, devam eden bu çabanın bir parçasıdır.

Bazı eleştirmenler ayrıca şu hususlara da dikkat çekmiştir: Snap Store'un tescilli arka uç sistemi veya otomatik güncelleme politikasıBu durum, Linux Mint gibi dağıtımların Snap kullanımını varsayılan olarak sınırlandırmasına bile yol açmıştır. Bu bağlamda, Snapscope gibi harici bir araç bir köprü görevi görebilir: objektif veriler sağlar ve her kullanıcının bu formatı kullanmanın ne ölçüde faydalı olduğuna karar vermesine olanak tanır.

Alan şu yorumu yaptı: Çalışmalarınızı doğrudan Snap Store'a entegre edemezsiniz.Çünkü bu, kendisinin sahip olmadığı Canonical altyapısına erişim ve değişiklikler gerektirir. Bununla birlikte, Canonical'ın projeyi entegre etmek veya geliştirmek için, ister kamu hizmeti ister başka türden dahili denetim araçları şeklinde olsun, projeden fikir veya kod alma özgürlüğüne sahip olduğunu belirtti.

Araçla ilgili güncellemeler, yeniden taramalar ve gelecekteki gelişmeler

Snapscope ile ilgili ilginç bir detay şu ki... Bu özellik, aynı paketi birden fazla kez taramanıza olanak tanır.İlk bakışta gereksiz gibi görünebilir, ancak son derece mantıklı: güvenlik açığı veritabanları sürekli olarak güncelleniyor, bu nedenle Snap değişmemiş olsa bile, bugün yapılan bir tarama geçen haftakinden farklı sonuçlar verebilir.

Bu nedenini açıklıyor Aynı paket sürümü için internette birden fazla analiz talebi görünüyor.Her yeni tarama, güvenlik veri kaynaklarında bulunan en güncel bilgilerden yararlanarak, daha önce listelenmemiş sorunları ortaya çıkarabilir.

Gelecekteki iyileştirmelerle ilgili olarak Alan, şu konularda ilgi duyduğunu ifade etti: Aynı Snap'in farklı sürümlerini ve kanallarını tarayabilmek (Örneğin, Firefox ve Thunderbird gibi uygulamaların kararlı, beta, edge veya ESR sürümleri). Şu anda, bu özellik temel araçların yetenekleriyle sınırlı, ancak belirli sürümleri seçme desteği eklemek için açık sorunlar ve çekme istekleri mevcut. Bu işlevsellik olgunlaştığında, Snapscope'a entegre edilmesi planlanıyor.

Bu arada, proje hâlâ bir sorun olmaya devam ediyor. Hali hazırda çok faydalı olan, yapım aşamasındaki bir çalışma.Topluluk onu kullandıkça, sorunları bildirdikçe ve iyileştirmeler önerdikçe, tıpkı güvenlik açığı veritabanlarının kendileri gibi, kapsamının ve doğruluğunun da artması bekleniyor.

Snapscope, Snap paketlerinin gerçek güvenliğine ışık tutan önemli bir araç olarak konumlanıyor.Kolayca panik yaratmaya veya formatı körü körüne savunmaya başvurmadan, net veriler sunuyor, güncelliğini yitirmiş kütüphaneleri belirlemeye yardımcı oluyor, bakımcıları işlerini düzeltmeye teşvik ediyor ve kullanıcılara ve yöneticilere bilinçli kararlar almak için pratik bir araç sağlıyor. Performans, depolara duyulan güven ve güncelleme modelleri hakkındaki tartışmaların bir arada bulunduğu bir ekosistemde, bunun gibi bağımsız bir tarayıcıya sahip olmak önemli bir fark yaratıyor.


Google'da tercih edilen kaynak olarak ekleyin.