به گزارش زوم تک از د هکر نیوز، تیم توسعه وردپرس رسما اعلام کرده است که سیستم بازبینی امنیتی خودکار نوینی را برای تک تک نسخه های جدید افزونه ها پیش از انتشار عمومی در رابط برنامه نویسی به روز رسانی (Update API) در مخزن رسمی وردپرس به راه انداخته است.
آغاز بررسی خودکار و امنیتی تمامی به روز رسانی های افزونه ها در مخزن رسمی وردپرس
هدف بنیادین از استقرار این لایه محافظتی، واکاوی دقیق کدهای تازه برای کشف حفره های احتمالی و اطمینان از پاک بودن کامل فایل ها پیش از ارسال برای کاربران نهایی است.
اظهارات مدیر تیم مخزن افزونه ها پیرامون خطرات آپدیت های تایید نشده
دیوید پرز (David Perez)، از مدیران ارشد تیم مخزن رسمی افزونه های وردپرس، در این خصوص شفاف سازی کرده و توضیح می دهد که اگرچه تمامی افزونه های تازه وارد پیش از ثبت در فهرست عمومی بازبینی می شوند، اما پس از پذیرش اولیه، آپدیت های بعدی بدون وقفه و به طور مستقیم منتشر می شدند. او تاکید کرد که یک پلاگین ممکن است امروز کاملا امن و بی خطر باشد، اما در یک به روز رسانی در آینده خواسته یا ناخواسته میزبان کد مخرب یا یک آسیب پذیری بحرانی گردد.
شکاف های امنیتی گذشته و خطر باز شدن مسیر برای حملات زنجیره تامین
مسئولان این سیستم مدیریت محتوا (CMS) اذعان کرده اند که عدم وجود یک سازوکار بررسی پایدار و مداوم میان لحظه کامیت شدن نسخه جدید و زمان دریافت آن توسط مدیران سایت ها، عملا درهای نفوذ را برای حملات سایبری و زنجیره تامین باز گذاشته بود. این ضعف می توانست منجر به نفوذ مهاجمان به حساب توسعه دهندگان و آلوده کردن هزاران وب سایت فعال در سراسر جهان شود.
شناسایی موفقیت آمیز درب پشتی در یک افزونه پرکاربرد با بیست هزار نصب فعال
این سامانه مدیریت محتوای متن باز یادآور شد که مکانیزم بررسی خودکار جدید اخیرا توانست یک درب پشتی (Backdoor) بسیار خطرناک را در به روز رسانی یک افزونه که دارای بیش از ۲۰ هزار نصب فعال بود شناسایی و خنثی کند. این نسخه آلوده که در تاریخ ۲۸ ژوئیه ۲۰۲۶ کامیت شده بود، به علت قرار داشتن در بازه زمانی توقف موقت یا کول دان (Cooldown)، خوشبختانه هرگز راهی به سوی وب سایت ها پیدا نکرد و در سرورهای وردپرس مسدود شد.
همکاری سریع با شرکت وردفنس و توقف بی درنگ دانلود افزونه آلوده
پس از آنکه هشدارهای امنیتی لازم پیرامون این فایل مشکوک توسط کمپانی سرشناس امنیتی وردفنس (Wordfence) به تیم افزونه های وردپرس گزارش داده شد، این پلاگین ظرف تنها ۲۶ دقیقه به طور کامل از دسترس عموم خارج شد. با این حال، مسئولان امنیتی وردپرس به دلایل سیاست های حفاظتی از افشای نام دقیق این افزونه خودداری کرده اند.
طرح امنیتی محافظت از شایر و قوانین بازه توقف موقت آپدیت ها
از تاریخ ۵ ژوئن ۲۰۲۶، تمامی قالب ها و افزونه های وردپرس پیش از آنکه از طریق آپدیت خودکار به دست سایت ها برسند، ملزم به طی کردن یک دوره توقف یا کول دان تحت عنوان یک ابتکار عمل امنیتی بزرگ با نام محافظت از شایر (Protect The Shire) هستند. منطق این طرح ایجاد یک تاخیر حساب شده در چرخه انتشار است تا فایل های حاوی بدافزار نتوانند به صورت بلادرنگ هزاران سایت را آلوده سازند. این زمان مکث که در ابتدا ۲۴ ساعت تعریف شده بود، در حال حاضر به ۶ ساعت کاهش یافته است.
هدف گیری بستن رخنه های امنیتی و توقف کاملا خودکار بدون دخالت انسان
گام تازه وردپرس به دنبال بستن یک شکاف کلیدی دیگر است: اگر امتیاز ریسک یک افزونه یا پوسته بالا تشخیص داده شود، فرایند ارسال آپدیت باید به صورت ۱۰۰ درصد خودکار و بدون نیاز به ورود دستی یا تایید ناظران انسانی متوقف گردد. این جریان کاری کاملا ماشینی، از مراحل فنی بسیار مشخص و منظمی پیروی می کند که امنیت سرتاسری وب سایت ها را تضمین می نماید.
فرایند گام به گام تحلیل و امتیازدهی به کدهای نرم افزاری با هوش مصنوعی
در طول بازه ۶ ساعته کول دان، دگرگونی ها و خطوط کدهای افزوده شده در هر کامیت، توسط مدل های پیشرفته هوش مصنوعی به همراه اسکنر جت پک (Jetpack Scan) واکاوی و غربالگری می شوند. در مرحله بعدی، کلیه نتایج به دست آمده تطبیق داده شده و به یک امتیاز ریسک کلی تبدیل می شوند که نمره بالاتر به معنای خطر بیشتر و پتانسیل نفوذ بالاتر کدها تلقی می شود.
مسدودسازی آنی پچ های پرخطر و شیوه اطلاع رسانی به توسعه دهندگان
اگر امتیاز ارزیابی یک نسخه از حد آستانه مجاز عبور کند، آپدیت مذکور بلافاصله پس از تکمیل تحلیل قفل شده و ارسال آن متوقف می شود، در حالی که فایل های دارای ریسک پایین به روال عادی انتشار خود ادامه می دهند. همچنین در شرایطی که یک افزونه متوقف و بلاک گردد، یک ایمیل رسمی حاوی یافته ها و ایرادات گزارش شده برای توسعه دهنده ارسال می شود و در موارد انتشار عادی هیچ ایمیلی صادر نخواهد شد.
تفاوت میان کدهای با نیت خرابکارانه و خطاهای سهوی برنامه نویسی
نکته حائز اهمیت این است که دریافت امتیاز خطر بالا لزوما به معنای سوء نیت یا خرابکار بودن برنامه نویس نیست؛ زیرا الگوریتم های هوشمند این سیستم علاوه بر ردیابی بدافزارهای عامدانه، خطاهای امنیتی ناخواسته و سهل انگاری در کدنویسی استاندارد را نیز به عنوان موارد پرخطر ثبت و نشانه گذاری می کنند.
دعوت از برنامه نویسان برای رعایت اصول کدنویسی استاندارد و ارزیابی کیفی
دیوید پرز تصریح کرد که این بازبینی هوشمند دقیقا همان ساختارها و باگ هایی را جستجو می کند که یک ممیزی امنیتی کامل به دنبال آن است. او از تمامی برنامه نویسان خواست که استانداردهای رسمی کدنویسی وردپرس و قواعد اسنیفر پی اچ پی (PHPCS) را رعایت کنند تا کیفیت کدهایشان تضمین شود. همچنین به توسعه دهندگان افزونه های ووکامرس پیشنهاد شده است که از بستر آزمایشی رسمی موسوم به کی آی تی (QIT) بهره ببرند.
الگوهای رایج کدنویسی ناامن که باعث افزایش امتیاز خطر و بلاک شدن نسخه می شوند
تیم امنیتی وردپرس فهرستی از خطاها و الگوهای پرخطر را معرفی کرده است که وجود آنها در فایل ها موجب بالا رفتن شدید نمره ریسک می شود. این موارد شامل موارد زیر است:
- تعریف اندپوینت های رست (REST)، ای جکس (AJAX) یا ادمین پست بدون اعتبارسنجی سطح دسترسی کاربر (زیرا وجود نانس امنیتی به تنهایی مجوزی برای دسترسی نیست)
- ساخت کوئری های دیتابیس بدون استفاده از تابع آماده سازی امن یا $wpdb->prepare()
- تعیین مسیر فایل ها، آپلودها، دستورات حذف یا دستورات فراخوانی و include بر پایه داده های خام ارسال شده در درخواست
- استفاده از دستور ناامن unserialize() بر روی داده های ورودی درخواست یا پاسخ های راه دور سرور
- امکان ثبت و تغییر تنظیمات وردپرس یا متادیتای کاربران از طریق اندپوینت هایی که در دسترس کاربران عادی، مشترکین یا بازدیدکنندگان ناشناس قرار دارند
- فراخوانی یا اجرای پویای کدهای اجرایی در زمان اجرا، استفاده از تکنیک های مبهم سازی کد (Obfuscation) و پکرها
راهکار خارج سازی افزونه های مسدود شده و بازگشت به چرخه انتشار عادی
زمانی که توزیع یک نسخه به دلیل ریسک بالا متوقف شود، تنها راه برای لغو این محدودیت این است که برنامه نویس گزارش عیب یابی را مطالعه کرده، باگ ها و خطاهای موجود را برطرف سازد و یک نسخه اصلاحی جدید ارسال کند. چنانچه نسخه جدید پس از ارزیابی نمره ای کمتر از آستانه خطر دریافت نماید، وارد پروسه طبیعی کول دان شده و روانه بازار مصرف می گردد.
توصیه به اصلاح سریع کدها به جای ثبت درخواست تجدید نظر دستی
پرز در بخش پایانی صحبت های خود خاطرنشان کرد که اگر برنامه نویسی تصور می کند گزارش صادر شده نادرست است، می تواند با تیم بازبینی ارتباط برقرار کند، اما با توجه به حجم انبوه پروژه ها و ترافیک بالای بررسی ها، انتشار یک نسخه اصلاح شده تقریبا همیشه روندی بسیار سریع تر از انتظار برای بازبینی و داوری دستی توسط تیم پشتیبانی وردپرس خواهد داشت.





نظرات در مورد : قابلیت جدید و خودکار بررسی افزونه ها در وردپرس؛ سیستم هوشمند مسدودسازی آپدیت های پرخطر پیش از انتشار چگونه کار می کند؟