وردپرس انتشار افزونههای پرخطر را با بررسی امنیتی خودکار مسدود میکند
وردپرس بررسی امنیتی خودکار نسخههای جدید افزونهها را آغاز کرد. نسخههای پرخطر پیش از انتشار در WordPress.org بهصورت خودکار مسدود میشوند.
وردپرس گام جدیدی برای افزایش امنیت اکوسیستم خود برداشته است. از این پس، تمام نسخههای جدید افزونههای وردپرس پیش از انتشار از طریق WordPress.org Update API بهصورت خودکار بررسی امنیتی میشوند و اگر نسخهای دارای ریسک امنیتی بالا تشخیص داده شود، انتشار آن به شکل خودکار متوقف خواهد شد.
این تغییر میتواند نقش مهمی در جلوگیری از انتشار بدافزار، بکدور و آسیبپذیریهای امنیتی در میلیونها وبسایت وردپرسی داشته باشد.
چرا وردپرس بررسی امنیتی خودکار افزونهها را آغاز کرد؟
یک افزونه ممکن است امروز کاملاً امن باشد، اما توسعهدهنده در نسخه بعدی بهصورت ناخواسته یک آسیبپذیری ایجاد کند یا حتی کد مخربی را وارد آن کند.
به گفته David Perez، یکی از مدیران تیم مخزن رسمی افزونههای وردپرس، پیش از این مرحله بررسی ثابتی بین زمان انتشار یک نسخه جدید و رسیدن آن به میلیونها سایت وجود نداشت.
اتفاقی که در ۲۸ ژوئیه رخ داد، اهمیت این موضوع را نشان داد.
سیستم بررسی خودکار وردپرس در آن زمان یک بکدور را در نسخه جدید افزونهای با حدود ۲۰ هزار نصب فعال شناسایی کرد.
این نسخه امتیاز امنیتی بالایی دریافت کرد و خوشبختانه هنوز در دوره انتظار انتشار قرار داشت؛ بنابراین از طریق WordPress.org Update API در اختیار کاربران قرار نگرفت.
پس از اینکه شرکت امنیتی Wordfence تیم وردپرس را از این نسخه مطلع کرد، تیم افزونهها تنها ۲۶ دقیقه بعد دانلود آن افزونه را متوقف کرد.
این حادثه نشان داد که اگر یک نسخه امتیاز ریسک بسیار بالایی دریافت کند، بهتر است انتشار آن بدون وابستگی به حضور یا واکنش دستی اعضای تیم امنیتی متوقف شود.
بررسی امنیتی افزونههای وردپرس چگونه کار میکند؟
وردپرس از ۵ ژوئن یک دوره انتظار ششساعته برای انتشار هر نسخه جدید افزونه و قالب در نظر گرفته است.
در طول این دوره، نسخه جدید قبل از انتشار از طریق WordPress.org Update API در حالت انتظار باقی میماند.
این محدودیت شامل بهروزرسانیهای یککلیکی از طریق داشبورد وردپرس نیز میشود.
در همین بازه زمانی، چند مدل هوش مصنوعی و ابزار Jetpack Scan تغییرات نسخه جدید را بررسی میکنند.
نتایج بررسی مدلهای مختلف با یکدیگر مقایسه میشوند تا احتمال خطای تشخیص و False Positive کاهش پیدا کند.
در نهایت، یافتهها با یک امتیاز امنیتی ترکیب میشوند.
هرچه این امتیاز بالاتر باشد، احتمال وجود یک مشکل امنیتی جدی در نسخه جدید بیشتر است.
اگر افزونه پرخطر تشخیص داده شود چه اتفاقی میافتد؟
اگر سیستم بررسی امنیتی یک نسخه را پرخطر تشخیص دهد، انتشار آن بهصورت خودکار مسدود میشود.
در این حالت، تمام افرادی که مجوز انتشار یا ثبت تغییرات در آن افزونه را دارند، یک ایمیل دریافت میکنند که جزئیات یافتههای امنیتی در آن توضیح داده شده است.
اما اگر نسخه افزونه پرخطر تشخیص داده نشود، روند انتشار آن مانند گذشته ادامه پیدا میکند.
نکته مهم این است که امتیاز امنیتی بالا الزاماً به معنای مخرب بودن عمدی کد نیست.
برای مثال، یک آسیبپذیری که کاملاً بهصورت تصادفی توسط توسعهدهنده ایجاد شده باشد نیز ممکن است همان امتیاز یک کد مخرب را دریافت کند.
این امتیاز در واقع نشاندهنده سطح ریسک امنیتی نسخه است، نه قصد و نیت توسعهدهنده.
توسعهدهندگان چه زمانی باید اقدام کنند؟
وردپرس اعلام کرده است که توسعهدهندگان تنها در صورتی نیاز به اقدام دارند که ایمیلی مبنی بر مسدود شدن نسخه جدید افزونه دریافت کنند.
بنابراین:
اگر ایمیلی درباره مسدود شدن نسخه دریافت نکردهاید، نیازی به اقدام خاصی ندارید.
این موضوع باعث میشود توسعهدهندگان درگیر بررسیهای غیرضروری نشوند و تنها زمانی که سیستم یک مشکل جدی شناسایی کرده است، وارد فرایند اصلاح شوند.
اگر نسخه افزونه مسدود شود چه باید کرد؟
وقتی یک نسخه به دلیل دریافت امتیاز امنیتی بالا مسدود میشود، تا زمان برطرف شدن مشکل در اختیار کاربران قرار نمیگیرد.
توسعهدهنده برای رفع مسدودی باید مراحل زیر را انجام دهد:
۱. گزارش امنیتی را بررسی کند
ابتدا باید یافتههایی را که باعث مسدود شدن نسخه شدهاند بررسی کند و مشخص کند کدام بخش از کد باعث ایجاد هشدار شده است.
۲. مشکل را برطرف کند
پس از شناسایی مشکل، کد آسیبپذیر یا مشکوک باید اصلاح شود.
۳. نسخه جدید منتشر کند
توسعهدهنده باید نسخه اصلاحشده را بهعنوان یک Release جدید منتشر کند.
اگر نسخه جدید امتیاز امنیتی لازم برای مسدود شدن را دریافت نکند، دوباره وارد روند عادی انتشار میشود و دوره انتظار ششساعته را طی خواهد کرد.
اگر سیستم وردپرس اشتباه تشخیص داده باشد چه؟
ممکن است توسعهدهنده معتقد باشد یافته امنیتی سیستم اشتباه است.
در چنین شرایطی امکان تماس با Plugins Team وردپرس وجود دارد تا موضوع بررسی شود.
با این حال، تیم وردپرس هشدار داده که به دلیل حجم بالای درخواستها، در بسیاری از موارد اصلاح مشکل و انتشار نسخه جدید سریعتر از منتظر ماندن برای بررسی دستی اعتراض خواهد بود.
به همین دلیل، اگر امکان اصلاح کد وجود داشته باشد، انتشار نسخهای جدید و اصلاحشده معمولاً راه سریعتری برای بازگشت افزونه به روند انتشار است.
نقش هوش مصنوعی در امنیت افزونههای وردپرس
یکی از بخشهای مهم این تغییر، استفاده از چند مدل هوش مصنوعی در کنار Jetpack Scan برای بررسی کد نسخههای جدید است.
این رویکرد به وردپرس اجازه میدهد قبل از اینکه یک نسخه جدید به تعداد زیادی سایت برسد، تغییرات آن را از نظر نشانههای احتمالی ریسک امنیتی بررسی کند.
استفاده از چند سیستم بررسی نیز میتواند به کاهش خطا کمک کند؛ زیرا نتیجه یک مدل بهتنهایی مبنای تصمیمگیری قرار نمیگیرد.
با این حال، وردپرس تأکید دارد که این سیستم همچنان در حال توسعه است.
تیم توسعه با جمعآوری دادههای بیشتر، معیارهای بررسی را بهمرور اصلاح خواهد کرد.
همچنین گزارش مواردی که به اشتباه بهعنوان خطرناک شناسایی شدهاند، میتواند به افزایش دقت سیستم کمک کند.
این تغییر برای امنیت سایتهای وردپرسی چه معنایی دارد؟
اکوسیستم وردپرس یکی از بزرگترین اهداف حملات سایبری است و افزونهها نیز یکی از نقاط مهم ورود مهاجمان به سایتهای وردپرسی محسوب میشوند.
اگر یک افزونه محبوب با یک آسیبپذیری یا بکدور مخرب منتشر شود، میتواند در مدت کوتاهی روی تعداد زیادی سایت نصب شود.
بررسی خودکار نسخههای جدید، بهویژه در فاصله بین انتشار کد و توزیع آن، میتواند یک لایه دفاعی مهم ایجاد کند.
این سیستم البته جایگزین بهروزرسانی منظم وردپرس، افزونهها و قالبها یا استفاده از راهکارهای امنیتی مناسب نیست؛ اما میتواند احتمال انتشار گسترده نسخههای پرخطر از طریق مخزن رسمی وردپرس را کاهش دهد.
جمعبندی
وردپرس اکنون هر نسخه جدید افزونهها و قالبها را پیش از توزیع از طریق WordPress.org Update API تحت بررسی امنیتی خودکار قرار میدهد.
در این فرایند، چند مدل هوش مصنوعی و Jetpack Scan تغییرات نسخه را بررسی میکنند و در صورت شناسایی ریسک بالا، انتشار نسخه بهصورت خودکار متوقف میشود.
این تصمیم پس از شناسایی یک بکدور در نسخه جدید افزونهای با حدود ۲۰ هزار نصب فعال اهمیت بیشتری پیدا کرده است؛ نسخهای که خوشبختانه پیش از پایان دوره انتظار شناسایی شد و به کاربران نرسید.
برای توسعهدهندگان نیز روند مشخصی در نظر گرفته شده است: اگر نسخه مسدود شود، باید گزارش را بررسی، مشکل را برطرف و نسخه جدیدی منتشر کنند.
در نهایت، این تغییر میتواند یک گام مهم برای افزایش امنیت افزونههای وردپرس و جلوگیری از انتشار کدهای مخرب یا آسیبپذیر باشد؛ هرچند اثربخشی واقعی آن به دقت مدلهای تشخیص و نحوه تکامل این سیستم در آینده بستگی خواهد داشت.