Snapscope: kľúčový nástroj na audit bezpečnosti vašich Snapov

  • Snapscope analyzuje balíčky Snap pomocou nástroja Grype, aby zistil CVE a zraniteľnosti klasifikované podľa závažnosti.
  • Väčšina zistených chýb je spôsobená knižnicami zahrnutými v Snaps, nie samotným formátom Snap.
  • Nástroj zlepšuje transparentnosť, ponúka hodnotenie a opätovné skenovanie a slúži ako spätná väzba pre správcov a administrátorov.
  • Snapscope nedokazuje, že Snap je nezabezpečený, ale skôr zdôrazňuje dôležitosť auditovateľnosti a aktívnej údržby.

Snapscope

Snapscope sa stal jedným z najdiskutovanejších nástrojov V rámci ekosystému Snap a z dobrého dôvodu: skúma bezpečnosť balíkov, ktoré denne inštalujeme zo Snap Store, pod drobnohľadom. V kontexte, kde takmer automaticky dôverujeme, že všetko zo softvérového obchodu je bezpečné, môže mať nezávislý skener, ktorý odhaľuje skutočné zraniteľnosti, zmeniť vnímanie mnohých používateľov.

Ďaleko od toho, aby to bol firemný projekt, Snapscope vznikol ako osobná iniciatíva Alana PopaNávrh tejto známej osobnosti v komunite Ubuntu, ktorá roky pracovala v spoločnosti Canonical, je rovnako jednoduchý ako účinný: zadáte názov balíka Snap alebo jeho vývojára a zobrazí sa vám podrobná bezpečnostná správa založená na známych zraniteľnostiach. To všetko s veľmi jasným prístupom: „žiadne úsudky, iba fakty“.

Kontext: Snap, bezpečnosť a potreba transparentnosti

Keď hovoríme o bezpečnosti v GNU/Linuxe, Mnoho používateľov predpokladá, že inštalácia z oficiálnych repozitárov alebo obchodov Obchod Snap Store sa často považuje za synonymum úplného pokoja v duši. Skúsenosti z posledných rokov však jasne ukázali, že absolútna bezpečnosť neexistuje, ani v Snape, ani v žiadnom inom formáte. Canonical sa snaží predchádzať problémom, ale zastaraný, zle udržiavaný balík alebo balík so zraniteľnými závislosťami sa môže vždy vytratiť.

V prípade Snaps je tu dôležitá nuansa: Balíky môžu publikovať nielen oficiálne projektové tímyKaždý vývojár alebo spoločnosť, ktorá spĺňa minimálne požiadavky, môže nahrať svoju aplikáciu do Snap Store. To otvára dvere k širokej škále – už aj tak veľkému množstvu softvéru – ale zároveň to znamená, že dôveru, ktorú vkladáme do týchto balíkov, musia sprevádzať mechanizmy auditu.

nemenné ubuntu
Súvisiaci článok:
Nemenné Ubuntu založené na snapoch. Ďalší experiment spoločnosti Canonical

A tu prichádza na rad Snapscope. Hlavná otázka, na ktorú sa tento nástroj snaží odpovedať, je jednoduchá.Čo sa nachádza vo vnútri každého balíka Snap a aký je jeho skutočný bezpečnostný stav? Namiesto slepej dôvery môžeme konzultovať analýzu založenú na globálne uznávaných databázach zraniteľností.

Čo je Snapscope a kto za ním stojí?

Snapscope je Webová aplikácia zamerané na analýzu balíčkov Snap na prítomnosť CVE a zraniteľností Je dobre známy. Vyvinul ho Alan Pope (v komunite známy ako „Popey“), bývalý zamestnanec spoločnosti Canonical a pravidelný člen sveta slobodného softvéru. Nie je to oficiálny produkt Ubuntu, ale osobný projekt, ktorý vznikol s myšlienkou priniesť väčšiu transparentnosť do ekosystému Snap.

Webová stránka funguje veľmi jednoducho: Zadáte názov balíka Snap alebo editora. (organizácia alebo vývojár) vo vyhľadávači a systém spustí kontrolu pomocou nástrojov na analýzu bezpečnosti. Výsledkom je správa so všetkými zistenými zraniteľnosťami, zoradenými podľa závažnosti, spolu s odkazmi na ďalšie informácie.

Okrem toho má Snapscope jednu zaujímavú funkciu: Alan poznamenáva, že stránku „vibroval“ v kontexte Vibelympics.Iniciatíva Chainguard, v rámci ktorej vývojári vytvárajú kreatívne a rýchle projekty, pričom cena ide na charitu. Hoci jej počiatky sú pomerne hravé, praktická užitočnosť projektu je pre administrátorov, vývojárov a pokročilých používateľov veľmi dôležitá.

Technický základ: analýza pomocou Grype a CVE

Jadro Snapscope sa spolieha na Grype, open-source nástroj špecializujúci sa na analýzu zraniteľností v obrazoch kontajnerov a súborových systémoch. Grype porovnáva obsah balíkov (najmä knižnice a závislosti) s databázou CVE, aby zistil potenciálne bezpečnostné zraniteľnosti.

Pri analýze snímky Snap, Zistené zraniteľnosti sú zoskupené podľa úrovne závažnostiZahrnuté sú kategórie ako KRITICKÉ, VYSOKÉ, STREDNÉ a NÍZKE, spolu so zraniteľnosťami uvedenými v zoznamoch KEV (známe zneužité zraniteľnosti). To umožňuje rýchle posúdenie, či je riziko len teoretické, alebo či sa skutočne šíria zneužitia.

V praxi správa pre každý balík ukazuje identifikátor zraniteľnosti (CVE-ID), jej závažnosť a externé odkazy s rozšírenými informáciami. To znamená, že nielen vidíte, že problém existuje, ale aj čo zahŕňa, ktoré verzie ovplyvňuje a v mnohých prípadoch aké opatrenia odporúčajú bezpečnostní manažéri na jeho zmiernenie.

Na Teraz, Snapscope sa zameriava na balíky pre architektúru x86_64čo je oblasť, v ktorej je nástroj najvyspelejší. Alan naznačil, že v budúcnosti by sa mohli pridať ďalšie architektúry, ale súčasnou prioritou je udržiavanie spoľahlivej analýzy na najpoužívanejšej platforme pre stolné počítače a servery.

Praktické funkcie webovej stránky Snapscope

Okrem jednorazového skenovania balíka, Webová stránka Snapscope obsahuje niekoľko nástrojov, ktoré uľahčujú prieskum a audit. z obchodu Snap:

  • Vyhľadávanie podľa názvu balíka alebo podľa vývojára/organizácieMôžete priamo zadať názov aplikácie Snap (napríklad známu aplikáciu) alebo názov vydavateľa a zobraziť všetky súvisiace balíky, ktoré už boli analyzované.
  • Zoznamy nedávno skenovaných balíkovNa domovskej stránke sa zobrazujú snímky, ktoré boli naskenované v rámci nedávnych analýz, čo vám pomôže vidieť, čo sa najčastejšie kontroluje.
  • Rebríček balíkov s najvyšším počtom zraniteľnostíExistujú grafy, ktoré zvýrazňujú balíky s najväčším počtom detekovaných CVE, čo slúži ako včasné varovanie pre administrátorov a používateľov, ktorí tieto balíčky Snap používajú v produkčnom prostredí.
  • Odkazy na podrobné informácie o každom CVEKaždý záznam umožňuje prístup k externým zdrojom na pochopenie kontextu zlyhania, jeho dopadu a toho, či existujú záplaty alebo zmierňujúce opatrenia.
  • Možnosť zaradiť balíky do fronty na opätovné skenovanieAk chce niekto získať aktualizovanú analýzu, môže vynútiť nové skenovanie konkrétneho Snapu, čo je užitočné, keď bola databáza zraniteľností nedávno aktualizovaná.

Toto všetko je prezentované v Pomerne prehľadné a prehľadné rozhranieNie je potrebná žiadna registrácia ani zložitá konfigurácia. Ktokoľvek s prehliadačom môže prejsť na webovú stránku, vyhľadať aplikáciu Snap a okamžite vidieť jej „bezpečnostný stav“.

Prečo väčšina zraniteľností nie je chybou formátu Snap

Jedným z kľúčových bodov, ktoré Snapscope zdôrazňuje, je, že Väčšina zistených zraniteľností súvisí s knižnicami zahrnutými v balíku.nie samotnému formátu Snap. Ako samostatné aplikácie majú aplikácie Snap zvyčajne špecifické verzie svojich závislostí, a nie používajú systémové verzie.

Tento dizajn má zjavné výhody: Umožňuje moderným aplikáciám bežať na starších distribúciách.alebo že staršie aplikácie naďalej bežia na novších systémoch s významnými zmenami v ich základných knižniciach. Okrem toho to dáva správcovi Snapu väčšiu kontrolu nad prostredím, v ktorom aplikácia beží.

Má to však aj menej priateľskú stránku: ak má knižnica vložená do Snapu bezpečnostnú chybuIba správca balíka môže aktualizovať a znovu zostaviť balíček Snap. Samotná aktualizácia operačného systému alebo systémových knižníc nestačí, pretože zraniteľná kópia je vložená do balíka.

Inými slovami, Problém sa netýka len Snapu.Tá istá zraniteľná verzia knižnice by bola nebezpečná v balíku DEB, AppImage, Flatpak alebo akomkoľvek inom formáte, ak by bola zahrnutá tak, ako je. Rozdiel je v tom, že v Snaps je oddelenie medzi aktualizačným cyklom systému a vlastným aktualizačným cyklom balíka zreteľnejšie.

Kanonické pokusy o zmiernenie tejto situácie prostredníctvom tzv. „základné snapy“, ktoré zoskupujú zdieľané kľúčové komponenty Mnoho balíkov sa používa na zníženie duplicity a uľahčenie údržby kritických knižníc. To však riziko úplne neodstraňuje, pretože stále existujú závislosti, ktoré každý balík nesie sám o sebe.

Bezpečnosť, sandboxing a vnímanie rizika

Prezeranie správ Snapscope môže vyvolať dojem, že Pamäťky sú plné bezpečnostných dierJe však dôležité uviesť čísla do kontextu. Po prvé, mnohé z uvedených zraniteľností budú obmedzené na knižnice, ktoré sú síce zraniteľné, ale používajú sa vo veľmi špecifických scenároch alebo už majú zavedené opatrenia na zmiernenie ich rizika.

Okrem toho bezpečnostný model Snapu zahŕňa pomerne prísne mechanizmy obmedzenia a sandboxuTo znamená, že aj keď je zraniteľnosť zneužitá v rámci balíčka Snap, dopad je vo všeobecnosti obmedzený na izolované prostredie balíčka, pokiaľ používateľ manuálne neuvoľní povolenia.

To neznamená, že všetko je magicky vyriešené, ale Áno, znižuje to potenciálny dopad mnohých zraniteľností.Skutočný problém sa netýka ani tak samotného formátu ako skôr údržby: balíky, ktoré neboli aktualizované roky, zastarané knižnice alebo súbory Snap nahrané ako testy, ktoré už nikdy neboli skontrolované.

V skutočnosti sa to odhaduje Obrovské množstvo balíčkov v obchode Snap Store sa už roky nikto nedotkol.Mnohé z nich sú jednoduché správy typu „ahoj svet“ alebo vývojárske experimenty testujúce formát, ktoré boli zverejnené a dostupné pre každého. Snapscope pomáha upozorniť na tieto situácie a povzbudzuje správcov, aby svoje príspevky skontrolovali a vyčistili.

Transparentnosť a auditovateľnosť: skutočná hodnota Snapscope

Jednou z myšlienok, ktoré Alan Pope opakuje, keď hovorí o Snapscope, je, že Nástroj nemá v úmysle preukázať, že Snap je menej bezpečný ako iné formáty.Toto zdôrazňuje dôležitosť auditovateľnosti: schopnosť skontrolovať, čo sa v balíku nachádza, a vedieť, aké zraniteľnosti obsahuje.

Že existuje nástroj ako Snapscope Je to možné práve preto, že fungovanie Snaps je primerane transparentné.Obsah je možné analyzovať pomocou štandardných bezpečnostných nástrojov, porovnávať s verejnými CVE a prezentovať v čitateľnom formáte pre vývojárov a pokročilých používateľov.

V tomto zmysle Snapscope funguje ako kanál tichej spätnej väzby pre správcovHoci stránka nevydáva explicitné „hodnotenia“, zobrazenie vášho balíka medzi tými s najväčším počtom zraniteľností alebo kontrola, či váš Snap nebol skenovaný roky, môže byť impulzom, ktorý ste potrebovali na jeho aktualizáciu.

Táto myšlienka sa spája s ďalšou opakujúcou sa úvahou v komunite: Spätná väzba nie je vždy útokRoky, keď sa používatelia sťažovali, že Snapy sa spúšťajú pomalšie ako iné formáty, časť reakcie bola obranná a kritiku pripisovali „nepriateľom“. Postupom času sa uznalo, že problém s výkonom skutočne existoval, bol prešetrený a boli vykonané vylepšenia. Dnes sú Snapy v mnohých prípadoch rýchle ako „natívne“ balíčky.

Snapscope sa do tejto dynamiky perfektne hodí: Nehovorí sa, že Snap je nezabezpečenýNamiesto toho ponúka údaje, ktoré pomáhajú vylepšiť ho. Rozdiel medzi opakovaním mantry („je to bezpečné, dôveruj tomu“) a zobrazením konkrétnej správy s chybami CVE, dátumami a verziami je významný, najmä pre používateľov a spoločnosti, ktoré potrebujú zdôvodniť technické rozhodnutia.

Praktické využitie: kto má zo Snapscope najväčší úžitok

Hoci ktokoľvek môže ísť online a vyhľadať si balík zo zvedavosti, Snapscope je obzvlášť užitočný pre tri profily veľmi jasné v rámci ekosystému GNU/Linux.

Po prvé, Systémoví administrátori, ktorí spravujú prostredia s mnohými nainštalovanými modulmi SnapPre nich je nástroj, ktorý im umožňuje rýchlo skontrolovať stav zabezpečenia kritických balíkov, neoceniteľný. Môžu skontrolovať, ktoré aplikácie majú najviac čakajúcich CVE, uprednostniť migrácie alebo nahradenia, alebo sa dokonca rozhodnúť, či budú naďalej používať Snap alebo zvolia iný formát.

Po druhé, Vývojári a správcovia balíčkov Snap Snapscope považujú za praktického spojenca. Umožňuje im na prvý pohľad vidieť, ktoré zraniteľnosti ovplyvňujú knižnice, ktoré zahrnuli do svojho balíka, a prepojiť ich s informáciami potrebnými na aktualizáciu závislostí a vydanie nových záplat. Okrem toho skutočnosť, že ktokoľvek môže požiadať o novú kontrolu, zvyšuje tlak na udržiavanie softvéru aktuálneho.

A na treťom mieste, používatelia sa obávajú o bezpečnosť Ľudia, ktorí si chcú byť pred inštaláciou niečoho vedomí rizík, môžu pred kliknutím na tlačidlo „inštalovať“ v obchode Snap Store použiť Snapscope na rýchlu kontrolu stavu balíka. Cieľom nie je vyvolať poplach, ale poskytnúť nástroje na informované rozhodovanie.

Vzťah s inými formátmi a úloha Canonicalu

Jedným z bodov, ktorý sa často nesprávne interpretuje, je myšlienka, že Snapscope by dokázal, že Snap je horší alebo menej bezpečný ako iné formáty.Nič nemôže byť ďalej od pravdy: tie isté zraniteľné knižnice zistené v súbore Snap by mohli byť zabalené v DEB, AppImage, Flatpak alebo dokonca v kontajneri a Grype by ich stále dokázal označiť.

V skutočnosti, ak by bol rovnaký typ analýzy nakonfigurovaný pre tradičné DEB balíky alebo obrazy kontajnerovPravdepodobne by sa objavili veľmi podobné zraniteľnosti, čo sa týka počtu aj typu. Rozdiel je v tom, že nástroj sa zatiaľ zameriava na Snaps, pretože je to ekosystém, v ktorom sa Alan Pope cíti najpohodlnejšie.

V mene spoločnosti Canonical, Spoločnosť pracovala na zmenšení útočnej plochy a zlepšení výkonu. formátu na stolných počítačoch aj serveroch, príkladom nedávne výzvy v softvéri pre LinuxSpomínané „základné snapy“, zlepšenie štartovacích časov a prísny lockdown sú súčasťou tohto prebiehajúceho úsilia.

Niektorí kritici poukázali aj na aspekty, ako napr. proprietárna politika backendu alebo automatických aktualizácií obchodu Snap StoreTo dokonca viedlo distribúcie ako Linux Mint k tomu, že štandardne obmedzili používanie Snapu. V tejto súvislosti môže externý nástroj ako Snapscope slúžiť ako most: poskytuje objektívne údaje a umožňuje každému používateľovi rozhodnúť sa, do akej miery sa oplatí tento formát používať.

Alan to poznamenal Svoju prácu nemôžete priamo integrovať do Snap StorePretože by si to vyžadovalo zmeny a prístup k infraštruktúre Canonical, ktorý nemá. Uviedol však, že Canonical môže slobodne prevziať nápady alebo kód z projektu na jeho integráciu alebo vývoj, či už vo forme verejnej služby alebo iných nástrojov interného auditu.

Aktualizácie, opätovné skenovania a budúci vývoj nástroja

Zaujímavým detailom o Snapscope je, že Umožňuje vám opakovane skenovať ten istý paket.Na prvý pohľad sa to môže zdať zbytočné, ale dáva to dokonalý zmysel: databázy zraniteľností sa neustále aktualizujú, takže dnešná kontrola môže priniesť iné výsledky ako kontrola z minulého týždňa, aj keď sa Snap nezmenil.

Toto vysvetľuje, prečo Na webe sa zobrazuje viacero žiadostí o analýzu tej istej verzie balíkaKaždé nové skenovanie využíva najnovšie informácie dostupné v zdrojoch bezpečnostných údajov a potenciálne odhalí problémy, ktoré predtým neboli uvedené.

Pokiaľ ide o budúce vylepšenia, Alan prejavil záujem o aby bolo možné skenovať rôzne revízie a kanály toho istého Snapu (Napríklad stabilné, beta, edge alebo ESR verzie aplikácií ako Firefox a Thunderbird). V súčasnosti je obmedzená možnosťami základných nástrojov, ale existujú otvorené problémy a žiadosti o pridanie podpory pre výber konkrétnych revízií. Keď bude táto funkcia dozretá, myšlienkou je integrovať ju do Snapscope.

Medzitým projekt zostáva rozpracovaná práca, ktorá je už v súčasnom stave veľmi užitočnáAko ho komunita používa, hlási problémy a navrhuje vylepšenia, očakáva sa, že jeho rozsah a presnosť porastú, rovnako ako samotné databázy zraniteľností.

Snapscope sa prezentuje ako kľúčový nástroj na objasnenie skutočnej bezpečnosti balíčkov Snap.Bez toho, aby sa uchyľoval k jednoduchému panicizmu alebo slepej obhajobe formátu, ponúka jasné údaje, pomáha identifikovať zastarané knižnice, povzbudzuje správcov, aby sa spojil a poskytuje používateľom a administrátorom praktický nástroj na prijímanie informovaných rozhodnutí. V ekosystéme, kde súčasne prebiehajú debaty o výkone, dôvere v repozitáre a modeloch aktualizácií, má samostatný skener, ako je tento, významný vplyv.


Pridať ako preferovaný zdroj