کد خبر: ۱۰۰۸

وردپرس انتشار افزونه‌های پرخطر را با بررسی امنیتی خودکار مسدود می‌کند

1

وردپرس بررسی امنیتی خودکار نسخه‌های جدید افزونه‌ها را آغاز کرد. نسخه‌های پرخطر پیش از انتشار در WordPress.org به‌صورت خودکار مسدود می‌شوند.

وردپرس گام جدیدی برای افزایش امنیت اکوسیستم خود برداشته است. از این پس، تمام نسخه‌های جدید افزونه‌های وردپرس پیش از انتشار از طریق WordPress.org Update API به‌صورت خودکار بررسی امنیتی می‌شوند و اگر نسخه‌ای دارای ریسک امنیتی بالا تشخیص داده شود، انتشار آن به شکل خودکار متوقف خواهد شد.

این تغییر می‌تواند نقش مهمی در جلوگیری از انتشار بدافزار، بک‌دور و آسیب‌پذیری‌های امنیتی در میلیون‌ها وب‌سایت وردپرسی داشته باشد.


چرا وردپرس بررسی امنیتی خودکار افزونه‌ها را آغاز کرد؟

یک افزونه ممکن است امروز کاملاً امن باشد، اما توسعه‌دهنده در نسخه بعدی به‌صورت ناخواسته یک آسیب‌پذیری ایجاد کند یا حتی کد مخربی را وارد آن کند.

به گفته David Perez، یکی از مدیران تیم مخزن رسمی افزونه‌های وردپرس، پیش از این مرحله بررسی ثابتی بین زمان انتشار یک نسخه جدید و رسیدن آن به میلیون‌ها سایت وجود نداشت.

اتفاقی که در ۲۸ ژوئیه رخ داد، اهمیت این موضوع را نشان داد.

سیستم بررسی خودکار وردپرس در آن زمان یک بک‌دور را در نسخه جدید افزونه‌ای با حدود ۲۰ هزار نصب فعال شناسایی کرد.

این نسخه امتیاز امنیتی بالایی دریافت کرد و خوشبختانه هنوز در دوره انتظار انتشار قرار داشت؛ بنابراین از طریق WordPress.org Update API در اختیار کاربران قرار نگرفت.

پس از اینکه شرکت امنیتی Wordfence تیم وردپرس را از این نسخه مطلع کرد، تیم افزونه‌ها تنها ۲۶ دقیقه بعد دانلود آن افزونه را متوقف کرد.

این حادثه نشان داد که اگر یک نسخه امتیاز ریسک بسیار بالایی دریافت کند، بهتر است انتشار آن بدون وابستگی به حضور یا واکنش دستی اعضای تیم امنیتی متوقف شود.

بررسی امنیتی افزونه‌های وردپرس چگونه کار می‌کند؟

وردپرس از ۵ ژوئن یک دوره انتظار شش‌ساعته برای انتشار هر نسخه جدید افزونه و قالب در نظر گرفته است.

در طول این دوره، نسخه جدید قبل از انتشار از طریق WordPress.org Update API در حالت انتظار باقی می‌ماند.

این محدودیت شامل به‌روزرسانی‌های یک‌کلیکی از طریق داشبورد وردپرس نیز می‌شود.

در همین بازه زمانی، چند مدل هوش مصنوعی و ابزار Jetpack Scan تغییرات نسخه جدید را بررسی می‌کنند.

نتایج بررسی مدل‌های مختلف با یکدیگر مقایسه می‌شوند تا احتمال خطای تشخیص و False Positive کاهش پیدا کند.

در نهایت، یافته‌ها با یک امتیاز امنیتی ترکیب می‌شوند.

هرچه این امتیاز بالاتر باشد، احتمال وجود یک مشکل امنیتی جدی در نسخه جدید بیشتر است.

اگر افزونه پرخطر تشخیص داده شود چه اتفاقی می‌افتد؟

اگر سیستم بررسی امنیتی یک نسخه را پرخطر تشخیص دهد، انتشار آن به‌صورت خودکار مسدود می‌شود.

در این حالت، تمام افرادی که مجوز انتشار یا ثبت تغییرات در آن افزونه را دارند، یک ایمیل دریافت می‌کنند که جزئیات یافته‌های امنیتی در آن توضیح داده شده است.

اما اگر نسخه افزونه پرخطر تشخیص داده نشود، روند انتشار آن مانند گذشته ادامه پیدا می‌کند.

نکته مهم این است که امتیاز امنیتی بالا الزاماً به معنای مخرب بودن عمدی کد نیست.

برای مثال، یک آسیب‌پذیری که کاملاً به‌صورت تصادفی توسط توسعه‌دهنده ایجاد شده باشد نیز ممکن است همان امتیاز یک کد مخرب را دریافت کند.

این امتیاز در واقع نشان‌دهنده سطح ریسک امنیتی نسخه است، نه قصد و نیت توسعه‌دهنده.

توسعه‌دهندگان چه زمانی باید اقدام کنند؟

وردپرس اعلام کرده است که توسعه‌دهندگان تنها در صورتی نیاز به اقدام دارند که ایمیلی مبنی بر مسدود شدن نسخه جدید افزونه دریافت کنند.

بنابراین:

اگر ایمیلی درباره مسدود شدن نسخه دریافت نکرده‌اید، نیازی به اقدام خاصی ندارید.

این موضوع باعث می‌شود توسعه‌دهندگان درگیر بررسی‌های غیرضروری نشوند و تنها زمانی که سیستم یک مشکل جدی شناسایی کرده است، وارد فرایند اصلاح شوند.

اگر نسخه افزونه مسدود شود چه باید کرد؟

وقتی یک نسخه به دلیل دریافت امتیاز امنیتی بالا مسدود می‌شود، تا زمان برطرف شدن مشکل در اختیار کاربران قرار نمی‌گیرد.

توسعه‌دهنده برای رفع مسدودی باید مراحل زیر را انجام دهد:

۱. گزارش امنیتی را بررسی کند

ابتدا باید یافته‌هایی را که باعث مسدود شدن نسخه شده‌اند بررسی کند و مشخص کند کدام بخش از کد باعث ایجاد هشدار شده است.

۲. مشکل را برطرف کند

پس از شناسایی مشکل، کد آسیب‌پذیر یا مشکوک باید اصلاح شود.

۳. نسخه جدید منتشر کند

توسعه‌دهنده باید نسخه اصلاح‌شده را به‌عنوان یک Release جدید منتشر کند.

اگر نسخه جدید امتیاز امنیتی لازم برای مسدود شدن را دریافت نکند، دوباره وارد روند عادی انتشار می‌شود و دوره انتظار شش‌ساعته را طی خواهد کرد.

اگر سیستم وردپرس اشتباه تشخیص داده باشد چه؟

ممکن است توسعه‌دهنده معتقد باشد یافته امنیتی سیستم اشتباه است.

در چنین شرایطی امکان تماس با Plugins Team وردپرس وجود دارد تا موضوع بررسی شود.

با این حال، تیم وردپرس هشدار داده که به دلیل حجم بالای درخواست‌ها، در بسیاری از موارد اصلاح مشکل و انتشار نسخه جدید سریع‌تر از منتظر ماندن برای بررسی دستی اعتراض خواهد بود.

به همین دلیل، اگر امکان اصلاح کد وجود داشته باشد، انتشار نسخه‌ای جدید و اصلاح‌شده معمولاً راه سریع‌تری برای بازگشت افزونه به روند انتشار است.

نقش هوش مصنوعی در امنیت افزونه‌های وردپرس

یکی از بخش‌های مهم این تغییر، استفاده از چند مدل هوش مصنوعی در کنار Jetpack Scan برای بررسی کد نسخه‌های جدید است.

این رویکرد به وردپرس اجازه می‌دهد قبل از اینکه یک نسخه جدید به تعداد زیادی سایت برسد، تغییرات آن را از نظر نشانه‌های احتمالی ریسک امنیتی بررسی کند.

استفاده از چند سیستم بررسی نیز می‌تواند به کاهش خطا کمک کند؛ زیرا نتیجه یک مدل به‌تنهایی مبنای تصمیم‌گیری قرار نمی‌گیرد.

با این حال، وردپرس تأکید دارد که این سیستم همچنان در حال توسعه است.

تیم توسعه با جمع‌آوری داده‌های بیشتر، معیارهای بررسی را به‌مرور اصلاح خواهد کرد.

همچنین گزارش مواردی که به اشتباه به‌عنوان خطرناک شناسایی شده‌اند، می‌تواند به افزایش دقت سیستم کمک کند.

این تغییر برای امنیت سایت‌های وردپرسی چه معنایی دارد؟

اکوسیستم وردپرس یکی از بزرگ‌ترین اهداف حملات سایبری است و افزونه‌ها نیز یکی از نقاط مهم ورود مهاجمان به سایت‌های وردپرسی محسوب می‌شوند.

اگر یک افزونه محبوب با یک آسیب‌پذیری یا بک‌دور مخرب منتشر شود، می‌تواند در مدت کوتاهی روی تعداد زیادی سایت نصب شود.

بررسی خودکار نسخه‌های جدید، به‌ویژه در فاصله بین انتشار کد و توزیع آن، می‌تواند یک لایه دفاعی مهم ایجاد کند.

این سیستم البته جایگزین به‌روزرسانی منظم وردپرس، افزونه‌ها و قالب‌ها یا استفاده از راهکارهای امنیتی مناسب نیست؛ اما می‌تواند احتمال انتشار گسترده نسخه‌های پرخطر از طریق مخزن رسمی وردپرس را کاهش دهد.

جمع‌بندی

وردپرس اکنون هر نسخه جدید افزونه‌ها و قالب‌ها را پیش از توزیع از طریق WordPress.org Update API تحت بررسی امنیتی خودکار قرار می‌دهد.

در این فرایند، چند مدل هوش مصنوعی و Jetpack Scan تغییرات نسخه را بررسی می‌کنند و در صورت شناسایی ریسک بالا، انتشار نسخه به‌صورت خودکار متوقف می‌شود.

این تصمیم پس از شناسایی یک بک‌دور در نسخه جدید افزونه‌ای با حدود ۲۰ هزار نصب فعال اهمیت بیشتری پیدا کرده است؛ نسخه‌ای که خوشبختانه پیش از پایان دوره انتظار شناسایی شد و به کاربران نرسید.

برای توسعه‌دهندگان نیز روند مشخصی در نظر گرفته شده است: اگر نسخه مسدود شود، باید گزارش را بررسی، مشکل را برطرف و نسخه جدیدی منتشر کنند.

در نهایت، این تغییر می‌تواند یک گام مهم برای افزایش امنیت افزونه‌های وردپرس و جلوگیری از انتشار کدهای مخرب یا آسیب‌پذیر باشد؛ هرچند اثربخشی واقعی آن به دقت مدل‌های تشخیص و نحوه تکامل این سیستم در آینده بستگی خواهد داشت.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث