ශ්‍රී ලංකාවේ නවතම තාක්ෂණික පුවත් 2026-07-24, Friday
🔐 සයිබර් ආරක්ෂාව · 🕒 කියවීමට විනාඩි 2 · 👁 1

NuGet ආරක්ෂාවට නව පරීක්ෂණ – Shai‑Hulud ව්‍රම් එකෙන් ඉගෙන ගත යුතු පාඩම්

NuGet ආරක්ෂාවට නව පරීක්ෂණ – Shai‑Hulud ව්‍රම් එකෙන් ඉගෙන ගත යුතු පාඩම්

2025 සැප්තැම්බර් මාසයේ npm පද්ධතියට Shai‑Hulud නමැති ස්වයං-ප්‍රසාරක කූඩාරමක් පැන නැගිට, සංරක්ෂකයින්ගේ පාරිභෝගික ගුප්ත රහස් ග්‍රහණය කර අසාමාන්‍ය අනුවාදයන් ප්‍රකාශ කළේය. ඒ සමඟ පැහැදිළි වූයේ, නවතම පැකේජ් ප්‍රකාශක පද්ධතිවල තරමක් පවා සම්පූර්ණයෙන්ම ආරක්ෂිත නොවන බවයි.

කූඩාරමය npm ටෝකන, GitHub Personal Access Token, cloud රහස් ආදිය සොයා ගනිමින්, ඒවා භාවිතා කර නව, දුෂ්ප්‍රයෝගී අනුවාදයන් ඉක්මනින් ප්‍රකාශ කළේය. වාර්තා අනුව 500 කට අධික පැකේජ් මාරු වූ අතර, @ctrl/tinycolor වැනි ජනප්‍රිය පුස්තකාලද එයට බළපාදුනේය. මෙම ආකාරයේ ස්වයංක්‍රීය ප්‍රසාරය, එක් පුද්ගලයෙකු විසින් අතක්‍රමිකව පැකේජ් එකක් උඩුගත කිරීමේ පරිදි නොව, ස්ක්‍රිප්ට් එකක් මගින් සියලුම පියවර සිදු කරයි.

ඇතැම් වෙලාවට .NET පද්ධතියට සෘජු බලපෑමක් නොවූවත්, NuGet පද්ධතියේද මේ වගේ අවදානමක් පවතින බව අහංකාර ප්‍රශ්නයක් ඉදිරිපත් කරයි: හෙට දිනක ප්‍රසිද්ධ NuGet පැකේජ් එකක් හොරාගත් ගිණුමකින් නව අනවසර අනුවාදයක් ප්‍රකාශ කළා නම්, ඒ පැකේජ් එක ඔබේ ගොඩනැගීමේ පද්ධතියට එළඹීමට මොන තැන්පතු පියවරක් නැවතී සිටීද?

NuGet මේ වන විට පහත ආරක්ෂක පියවර සපයයි:

  • පැකේජ් අත්සන් කිරීම – ලේඛකයන්ට තම පැකේජ් අත්සන් කළ හැකි අතර, nuget.org වෙත යවන සියලු පැකේජ් ස්වයංක්‍රීයව රෙපෝසිටරිය අත්සන් කරයි. .NET 8 SDK සිට පරීක්ෂණය ස්වයංක්‍රීයව සක්‍රිය වේ.
  • Package ID ප්‍රතිපත්ති සංග්‍රහය – සංවිධානයක් තම ඩොමේන් පරීක්ෂා කර ID ප්‍රතිපත්ති සංග්‍රහ කළ පසු, වෙනත් ගිණුමකින් එම ප්‍රතිපත්ති යටතේ නව පැකේජ් එකක් ප්‍රකාශ කළහොත් එය ප්‍රතික්ෂේප වේ.
  • Trusted Publishing (OIDC) – CI/CD පද්ධති සඳහා GitHub Actions OIDC ටෝකනයක් අල්ලා, පැයකාලීන NuGet API යතුරක් ලබා දීමට හැකියාව ඇත. මෙයින් දිගුකාලීන ප්‍රකාශන රහස් අඩංගු නොවීමේ වැදගත්කම තේරුම් ගත හැක.

කෙසේ වෙතත්, මේ සියලු පියවරවලම අඩුපාඩුයක් තිබේ: අත්සන් කිරීම පැකේජ් එකේ අන්තර්ගතය වෙනස් නොවූ බව පෙන්වයි, නමුත් එය ‘හොඳ’ කේතයක්දැයි තහවුරු නොකරයි. ගිණුමක් හෝ ප්‍රතිපත්ති සංග්‍රහය අඩංගු කරගත් පසු, අදාළ පාර්ශවය මාලිගාවෙන් පවා අධිකාරිය ලබා දිය හැක. තවද, NuGet පැකේජ් තුළ build/ ෆෝල්ඩරය තුළ .targets හෝ .props ගොනු ඇතුළත් කර, MSBuild පියවරේදී ඒවා ක්‍රියාත්මක කළ හැක. එම නිසා, පැකේජ් එක ආපසු ගෙන එන්නේ පමණක් නොව, ගොඩනැගීමේ අවස්ථාවේදී අධිකාරි කේතයක් ධාවනය විය හැක.

ශ්‍රී ලංකාවට ඇති වැදගත්කම

ශ්‍රී ලංකාවේ තොරතුරු තාක්ෂණ ක්ෂේත්‍රය දැනටමත් .NET පදනම් වූ ව්‍යාපෘති, විශ්වවිද්‍යාල පර්යේෂණ, ස්ථානයේ සොෆ්ට්වෙයා සමාගම් වැනි බහුල පරිසරයකින් පිරිපුන් වේ. මේ ආරක්ෂක ගැටලුවට පිළිතුරු සොයා ගැනීමෙන්:

  • ස්ථානීය සංවර්ධකයන්ට පැකේජ් අත්සන් කිරීම හා ID ප්‍රතිපත්ති සංග්‍රහය පිළිබඳ අවබෝධය වැඩිවේ, එමඟින් විශ්වාසනීය පූර්ව-ඇතුළත් කිරීමේ පදනමක් සැකසිය හැක.
  • CI/CD පද්ධති (GitHub Actions, Azure Pipelines) භාවිතා කරන ව්‍යාපාරයන්ට Trusted Publishing OIDC භාවිතයෙන් රහස් තැන්පතු අඩු කර, හුදකලා ආක්‍රමණයන්ට ඉඩ නොදේ.
  • ඉගෙනුම් ආයතනවල සිසුන්ට පැකේජ් ගොඩනැගීමේදී ක්‍රියාත්මක වන .targets ගොනු කෙසේ වැදගත්ද, ඒවායේ අභ්‍යන්තර ආරක්ෂාව කෙසේ තහවුරු කළ යුතුද යන කරුණු ප්‍රායෝගිකව ඉගෙන ගැනීමට අවස්ථාව ලැබේ.

අවසන් වශයෙන්, NuGet ආරක්ෂාව සම්බන්ධයෙන් නව ප්‍රවණතා හා ප්‍රතිසංස්කරණයන් පිළිබඳව නිතර නවීකරණය කරගෙන යාම අපගේ පද්ධතිවල විශ්වාසභංගය වැළැක්වීමට අත්‍යවශ්‍ය වේ. ඔබේ සංවර්ධන පරිසරය මේ අවදානම් වලින් නිදහස් බවට පත් කරගැනීමට අදම ක්‍රියාත්මක වන්න.

💡 NuGet ආරක්ෂාව ගැන වැඩිදුර කියවන්න අපේ වෙබ් අඩවියට පිවිසෙන්න!
මූලාශ්‍රය මෙම ලිපිය AI මගින් රචිත මුල් සාරාංශයකි. සම්පූර්ණ වාර්තාව කියවන්න:
Dev.to ↗
#NuGet #Package Security #CI/CD #C# #Sri Lanka