РТК-Феникс: в России создали безопасный репозиторий open-source библиотек

РТК-Феникс: в России создали безопасный репозиторий open-source библиотек

РТК-Феникс: в России создали безопасный репозиторий open-source библиотек

Для противодействия числу кибератак на веб-ресурсы государственных органов и компаний в России «Ростелеком» представил первый в стране доверенный репозиторий — «РТК-Феникс». Проект предназначен для обеспечения безопасности open-source пакетов и библиотек, участвующих в разработке софта.

Часто киберпреступники атакуют веб-проекты через уязвимости в корпоративных приложениях и сервисах, разработанных внутри компаний. Софт с открытым исходным кодом, становясь всё менее безопасным, также используется в атаках.

Open Source зачастую содержит вредоносные составляющие, способные нарушить работу программного обеспечения, слить персональные данные или повредить работу веб-сайтов. Для снижения именно таких киберрисков создавался «РТК-Феникс».

Доверенный репозиторий «РТК-Феникс» представляет собой комплексное решение, которое обеспечивает проверку безопасности open-source пакетов и библиотек, а также их хранение. В основе этого продукта — подсистема мониторинга безопасности кода, разработанная с использованием методик SOC «Ростелекома».

Она включает в себя самые современные инструменты — например, последнюю версию Solar AppScreener и другие топовые ИБ-продукты. Подсистема проверяет пакеты и библиотеки, на основе результатов выносит решение о допустимости их использования. Проверке также подвергаются все зависимости открытого кода, включая транзитивные.

«РТК-Феникс» функционирует в режиме онлайн и офлайн, поддерживает функциональность проверки безопасности, хранения и предоставления разработчикам безопасных артефактов в различных форматах, таких как maven, pypi, deb, rpm, gem, npm и nuget. В ближайшем будущем разработчики планируют добавить поддержку форматов php, go, dart и docker.

В прошлом году мы рассматривали, как будут развиваться российские разработки Open Source.

AliExpress тайно запускает звук для создания отпечатка устройства

Сайт AliExpress незаметно запускает в браузере беззвучный аудиосигнал и анализирует его обработку системой. Это помогает дополнить цифровой отпечаток устройства, с помощью которого посетителя можно отличить от других даже без файлов cookie.

Схему случайно обнаружил исследователь, чьи Bluetooth-наушники переставали переключаться с компьютера на смартфон после открытия AliExpress. Закрытие вкладки мгновенно устраняло проблему, а обычное отключение звука не помогало.

Причиной оказались два обфусцированных скрипта Alibaba — collina.js и fireyejs.js. Они создают графы WebAudio, генерируют пилообразный сигнал, измеряют результат через анализатор и отправляют его на системный аудиовыход через узел с нулевой громкостью. Пользователь ничего не слышит, но браузер продолжает обрабатывать звук и может удерживать активным Bluetooth-канал.

 

Речь не идёт о записи разговоров или прослушивании микрофона. Сайт измеряет небольшие различия в том, как конкретная комбинация процессора, звуковой системы, ОС и браузера обрабатывает одинаковый сигнал.

Одного аудиоотпечатка обычно недостаточно для точной идентификации. Однако скрипты также собирают характеристики Canvas, WebGL, экрана, памяти, процессора, WebRTC, поддерживаемых форматов и движений мыши. Результаты шифруются и передаются телеметрическим сервисам Alibaba.

Исследователь не смог установить, как долго компания хранит данные и связывает ли отпечатки между своими площадками. Не исключено, что технология используется не только для отслеживания, но и для борьбы с ботами, мошенничеством и злоупотреблением скидками.

Заблокировать скрипты можно через пользовательские фильтры uBlock Origin, приведённые в исследовании. Правда, после этого AliExpress может чаще показывать капчи или капризничать при входе и оплате.

RSS: Новости на портале Anti-Malware.ru