Prevalence of Cross-File Dependencies in Terraform and Their Resolution by Security Scanners
تحلل هذه الورقة مجموعة بيانات "تيرارفورم" (Terraform) واسعة النطاق لتكشف أن التبعيات عبر الملفات منتشرة وغالباً ما تتضمن موارد حساسة أمنياً، بينما تثبت من خلال تجارب منضبطة أن أدوات فحص الأمن الحديثة تمتلك قدرات متفاوتة ولكنها كبيرة في حل هذه العلاقات المعقدة بين الملفات، مما يتحدى الافتراض القائل بأنها لا تستطيع التعامل مع الاستنتاج متعدد الملفات.
البحث الأصلي مرخَّص بموجب CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل
في عالمنا الرقمي الحديث، لم تعد الخوادم والشبكات الضخمة التي تشغل تطبيقاتنا وبنوكنا وخدمات البث تُبنى يدوياً. بدلاً من ذلك، يكتب المهندسون تعليمات بلغة حاسوبية لإخبار السحابة بالضبط بما يجب بناؤه. تُسمى هذه الممارسة "البنية التحتية كبرمجية" (Infrastructure as Code). وهي تتيح للفرق تحديد أنظمة معقدة في ملفات نصية، مما يضمن إنشاء كل خادم، وجدار حماية، وحاوية تخزين بنفس الدقة في كل مرة. وتعد أداة "تيرارفورم" (Terraform) واحدة من أشهر الأدوات المستخدمة لهذه المهمة؛ فهي تعمل مثل قارئ المخططات، حيث تأخذ هذه التعليمات النصية وتحولها إلى تكنولوجيا حقيقية وفعالة. ومع ذلك، تماماً كما قد ينقسم مخطط المنزل عبر عشرات الصفحات مع ملاحظات تشير إلى صفحات أخرى، فإن ملفات الكود هذه نادراً ما تكون معزولة، بل هي منسوجة معاً، حيث يستدعي ملف ما ملفاً آخر، ويمرر القيم ذهاباً وإياباً، ويبني نظاماً لا يوجد إلا عند تجميع كل القطع معاً.
تعتمد أمن هذه الأنظمة على دقة هذه التعليمات. فخطأ واحد في الكود، مثل ترك باب رقمي مفتوحاً عن طريق الخطأ، يمكن أن يعرض البيانات الحساسة لعامة الإنترنت. لسنوات، ظل الباحثون وخبراء الأمن قلقين من أن الأدوات المصممة لفحص هذه المخططات بحثاً عن الأخطاء قد تكون عمياء عن الروابط بين الملفات. وكان الاعتقاد السائد هو أن هذه الماسحات الضوئية لا يمكنها سوى قراءة ملف واحد في كل مرة، مما يؤدي إلى تفويت الأسرار الخطيرة المختبئة في الفراغات بينها. فإذا قال ملف ما "استخدم الإعداد الافتراضي" وكان ملف آخر يُعرف هذا الإعداد الافتراضي بأنه "مفتوح للجميع"، فقد يرى الماسح الملف الأول كملف آمن والثاني كملف آمن بمعزل عن الآخر، فيفشل في رصد الجمع الخطير بينهما. وقد وضعت هذه الورقة البحثية هدفاً لاختبار هذا الافتراض مقابل مجموعة ضخمة من الأكواد الواقعية، ولترى ما إذا كانت الأدوات محدودة حقاً كما كان يعتقد الجميع.
بدأ الباحثون بجمع مكتبة ضخمة تضم أكثر من 62,000 مشروع عام يستخدم "تيرارفورم". أرادوا فهم مدى تكرار اعتماد هذه المشاريع فعلياً على الروابط بين الملفات المختلفة. ومن خلال رسم خرائط العلاقات في هذه المشاريع، اكتشفوا أن الروابط العابرة للملفات ليست استثناءات نادرة، بل هي جزء قياسي من كيفية بناء هذه الأنظمة. في الواقع، احتوت أكثر من ثلث المشاريع التي درسوها على رابط واحد على الأقل حيث يعتمد ملف على ملف آخر. ولم تكن هذه الروابط موزعة بالتساوي؛ بل كانت مركزة بكثافة في عدد أقل من المشاريع المعقدة، بينما امتلكت العديد من المشاريع الأبسط روابط قليلة جداً أو معدومة. وكانت الطريقة الأكثر شيوعاً لربط هذه الملفات هي الإشارة إلى مجلدات مشتركة، حيث يتجه المشروع للأعلى أو عبر هيكل دليل المشروع ليجد قطعة كود مشتركة يحتاجها. أظهر هذا النمط أن الطريقة التي ينظم بها المهندسون عملهم تخلق طبيعياً شبكة من التبعيات تمتد عبر ملفات عديدة.
ثم طرحت الدراسة سؤالاً حاسماً: هل تؤدي هذه الروابط غالباً إلى الأجزاء الأكثر حساسية في النظام؟ بحث الباحثون عن حالات يعتمد فيها ملف على ملف آخر يتحكم في إعدادات الأمان، مثل من يمكنه الوصول إلى قاعدة بيانات أو أي أجهزة كمبيوتر مسموح لها بالتواصل مع بعضها البعض. ووجدوا أنه في أكثر من 9,000 مشروع، كانت هذه الروابط العابرة للملفات تشير بالفعل إلى عناصر التحكم الأمنية الحرجة هذه. وهذا يعني أن سلامة هذه الأنظمة غالباً ما تعتمد على القدرة على تتبع قيمة من ملف، عبر اتصال، وصولاً إلى قاعدة أمنية في ملف آخر. وإذا لم تتمكن الأداة من تتبع ذلك المسار، فستكون تنظر إلى الصورة الخاطئة، مما قد يؤدي إلى تفويت ثغرة أمنية لا توجد إلا بسبب كيفية دمج الملفات معاً.
ومع تحديد حجم المشكلة، توجه الباحثون إلى الأدوات نفسها ليروا ما إذا كان بإمكانها تتبع هذه المسارات بالفعل. صمموا تجربة منضبطة باستخدام أربع من أشهر الماسحات الأمنية المتاحة. أنشأوا سلسلة من حالات الاختبار التي تحاكي الروابط الواقعية التي وجدوها، بدءاً من الروابط البسيطة بين الملفات في نفس المجلد، وصولاً إلى سلاسل معقدة حيث تمر القيمة عبر وحدات برمجية متعددة قبل وصولها إلى وجهتها النهائية. واختبروا ما إذا كانت الماسحات ستكتشف خللاً أمنياً عندما يكون الإعداد الخطير مخفياً في ملف مختلف، أم أن الماسحات لن ترى الخطر إلا إذا كان مكتوباً مباشرة في نفس الملف.
تحدت النتائج الاعتقاد السائد منذ فترة طويلة بأن هذه الأدوات عمياء جوهرياً عن الروابط العابرة للملفات. وجدت الدراسة أن قدرات الأدوات لم تكن مجرد "نعم" أو "لا"، بل كانت طيفاً متدرجاً. فقد تمكنت كل أداة تم اختبارها من تتبع الروابط الأبسط، مثل متغير مُعرَّف في ملف واحد ومستخدم في ملف آخر داخل نفس المجلد. وقد نجحت جميعها في رصد الخطر في هذه السيناريوهات الأساسية. ومع ذلك، كلما أصبحت الروابط أكثر تعقيداً، بدأت الأدوات في التباين. كانت أداة واحدة فقط من بين الأربعة، وهي "تشيكوف" (Checkov)، قادرة على تتبع المسارات الأكثر تعقيداً، بما في ذلك الحالات التي تمر فيها القيم عبر طبقات متعددة من الوحدات البرمجية أو حيث يتم تجاوز الإعدادات بواسطة ملفات تكوين خاصة. أما الأدوات الأخرى، فكانت قادرة على التعامل مع الروابط المباشرة، لكنها غالباً ما كانت تفقد الأثر عندما يتضمن الاتصال خطوات وسيطة أو أنواع ملفات محددة مثل ملفات تجاوز المتغيرات.
تشير هذه النتيجة إلى أن الافتراض الشائع بأن الماسحات لا يمكنها تتبع المراجع العابرة للملفات هو افتراض واسع للغاية وغير دقيق. فالمشكلة ليست في أن الأدوات عاجزة عن أداء المهمة، بل في أن قدرتها على القيام بذلك تختلف بشكل كبير اعتماداً على الأداة المحددة وتعقيد الاتصال. وبالنسبة للفرق التي تعتمد على الأدوات التي تتعامل فقط مع الحالات الأبسط، هناك خطر حقيقي من تفويت مشكلات أمنية مخبأة في التوصيلات الأكثر تعقيداً للكود الخاص بهم. وخلص الباحثون إلى أنه بينما أحرزت الأدوات تقدماً، إلا أن الصناعة بحاجة إلى أن تكون أكثر دقة بشأن ما يمكن لكل أداة رؤيته وما لا يمكنها رؤيته. وبدلاً من افتراض أن الأداة ستكتشف كل خطأ، يجب على الفرق فهم الحدود المحددة لما يمكن لماسحهم المختار رصده، خاصة عندما يعتمد الكود الخاص بهم على طبقات عميقة من الاتصالات. توفر الدراسة خريطة واضحة لهذه الحدود، موضحة أنه بينما يتم رصد الأخطار البسيطة العابرة للملفات، فإن الأخطار الأكثر عمقاً وتعقيداً تتطلب إما أداة أكثر قدرة أو نهجاً مختلفاً لضمان السلامة.
غارق في أبحاث مجالك؟
تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.