Vulnerabilities, Secrets and Misconfiguration in the Highest-Exposure Docker Hub Images
यह शोध पत्र चिमांगोस्कैन (ChimangoScan) को प्रस्तुत करता है, जो छह स्वतंत्र स्कैनर्स का उपयोग करके सबसे अधिक एक्सपोज़्ड डॉकर हब (Docker Hub) इमेजेस का विश्लेषण करने वाला एक बड़े पैमाने का पाइपलाइन है, जिससे यह पता चलता है कि कमजोरियां और मिसकॉन्फ़िगरेशन लगभग सार्वभौमिक हैं, स्कैनर के परिणाम अत्यधिक टूल-निर्भर हैं और उनमें सहमति कम है, तथा पता लगाए गए अधिकांश सीक्रेट्स (secrets) फॉल्स पॉजिटिव (false positives) हैं।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
कल्पना कीजिए कि इंटरनेट एक विशाल, हलचल भरे शहर की तरह है जहाँ सॉफ़्टवेयर इसकी जीवनधारा है। इस शहर में, अधिकांश एप्लिकेशन अब शून्य से नहीं बनाए जाते; उन्हें "कंटेनरों" नामक पूर्व-निर्मित ब्लॉक्स का उपयोग करके लेगो (LEGO) सेट की तरह असेंबल किया जाता है। ये कंटेनर मानकीकृत शिपिंग क्रेट्स की तरह होते हैं जिनमें ऐप को चलाने के लिए आवश्यक कोड से लेकर टूल्स तक सब कुछ होता है। वह केंद्रीय गोदाम जहाँ हर कोई इन क्रेट्स को स्टोर करता है और प्राप्त करता है, डॉकर हब (Docker Hub) कहलाता है। यह सॉफ़्टवेयर सप्लाई चेन का हृदय है, जो प्रति माह अरबों डाउनलोड संभालता है।
हालाँकि, एक वास्तविक गोदाम की तरह, यदि एक क्रेट को टूटी हुई ईंट (एक भेद्यता/vulnerability) के साथ बनाया गया है या उसमें ढीला लच (एक गलत कॉन्फ़िगरेशन/misconfiguration) है, तो उस क्रेट का उपयोग करके बनाई गई हर एक इमारत उस दोष को विरासत में प्राप्त कर लेती है। इससे भी बुरा यह है कि कुछ क्रेटों में छिपे हुए जाल जैसे खुले सेफ़ (पासवर्ड या सीक्रेट्स) भी हो सकते हैं। वर्षों से, सुरक्षा विशेषज्ञों ने यह गिनने की कोशिश की है कि ऐसे कितने खतरनाक क्रेट मौजूद हैं, लेकिन वे आमतौर पर निरीक्षण करने के लिए केवल एक "सुरक्षा गार्ड" (एक स्कैनर) पर निर्भर रहे हैं। यह एक शहर के सभी गड्ढों को खोजने के लिए केवल एक जोड़ी आँखों का उपयोग करने जैसा है; आप बहुत कुछ मिस कर सकते हैं, या ऐसी चीज़ें देख सकते हैं जो वास्तव में वहाँ नहीं हैं। बड़ा सवाल यह है: यह गोदाम वास्तव में कितना खतरनाक है, और क्या केवल एक स्कैनर का उपयोग करना हमें सही तस्वीर देता है?
द ग्रेट डॉकर डिटेक्टिव हंट (महान डॉकर जासूसी खोज)
ब्राजील के शोधकर्ताओं की एक टीम, जो खुद को चिमांगोस्कैन (ChimangoScan) कहती है, ने इस रहस्य को सुलझाने का फैसला किया। उन्होंने केवल एक सुरक्षा गार्ड को काम पर रखने के बजाय, एक सुपर-पाइपलाइन बनाई जिसने डॉकर हब गोदाम के सबसे लोकप्रिय क्रेट्स का निरीक्षण करने के लिए छह अलग-अलग स्कैनर्स को तैनात किया। उनका लक्ष्य केवल खराब क्रेटों को गिनना नहीं था, बल्कि यह पता लगाना था कि कौन से सबसे अधिक मायने रखते हैं।
द "एक्सपोज़र स्कोर": क्यों कुछ क्रेट्स अधिक महत्वपूर्ण हैं
कल्पना कीजिए कि एक गगनचुंबी इमारत की नींव के पत्थर में एक टूटी हुई ईंट है बनाम एक छोटे से बगीचे के शेड में एक टूटी हुई ईंट। गगनचुंबी इमारत का दोष एक आपदा है; शेड का दोष एक मामूली परेशानी है। शोधकर्ताओं ने महसूस किया कि केवल यह गिनना कि एक क्रेट को कितनी बार डाउनलोड किया गया, पर्याप्त नहीं था। उन्हें यह जानने की आवश्यकता थी कि उस पर कितने अन्य क्रेट बनाए गए हैं।
उन्होंने एक्सपोज़र स्कोर (Exposure Score) नामक एक नया मीट्रिक बनाया। इसे एक "खतरे के दायरे" के रूप में सोचें। यदि एक बेस इमेज (जैसे एक लोकप्रिय लिनक्स वर्शन) को 100 बार डाउनलोड किया जाता है, लेकिन यह 1,000 अन्य इमेजेस का आधार भी है जिन्हें 100 बार डाउनलोड किया जाता है, तो इसका एक्सपोज़र स्कोर बहुत बड़ा है। टीम ने इस स्कोर के आधार पर शीर्ष 52,895 इमेजेस को रैंक किया। ये केवल सबसे अधिक डाउनलोड की गई इमेजेस नहीं थीं; ये वे थीं जिनके दोष सबसे अधिक लोगों तक फैलेंगे। कुल मिलाकर, ये शीर्ष इमेजेस इतिहास में दर्ज सभी 663.8 बिलियन पल्स (pulls) का 84.7% हिस्सा थीं।
निष्कर्ष: दरारों से भरा एक शहर
जब चिमांगोस्कैन ने इन उच्च-एक्सपोज़र वाली इमेजेस पर अपने छह स्कैनर्स चलाए, तो परिणाम चौंकाने वाले रूप से स्पष्ट थे: लगभग सब कुछ टूटा हुआ था।
- भेद्यताएँ (Vulnerabilities) हर जगह हैं: 96.3% इमेजेस में कम से कम एक ज्ञात सॉफ़्टवेयर भेद्यता थी। इससे भी डरावना यह है कि उनमें से 93.4% में "क्रिटिकल" भेद्यता थी, जो कि ऐसी होती है जिससे हैकर सिस्टम पर कब्ज़ा कर सकता है।
- गलत कॉन्फ़िगरेशन सामान्य हैं: 98.0% इमेजेस में गलत कॉन्फ़िगरेशन थे, जैसे कि "रूट" (root) यूजर के रूप में चलना (डिजिटल समकक्ष: किसी अजनबी को इमारत की मास्टर चाबी देना) या सुरक्षा जांच की कमी।
- सीक्रेट्स (Secrets) पेचीदा हैं: स्कैनर्स ने 76.9% इमेजेस में "सीक्रेट्स" (जैसे पासवर्ड या API कीज़) पाए। हालाँकि, जब शोधकर्ताओं ने इन हिट्स की मैन्युअल रूप से जाँच की, तो उन्हें एक बड़ा खुलासा मिला: इनमें से 99.7% "फॉल्स अलार्म" (गलत सूचना) थे। ये केवल उदाहरण कुंजियाँ, परीक्षण डेटा, या सार्वजनिक जानकारी थे, न कि वास्तविक चोरी किए गए क्रेडेंशियल्स। स्कैनर मुख्य रूप से इसलिए "आग!" चिल्ला रहे थे क्योंकि उन्हें जलती हुई टोस्ट की महक आई थी, न कि किसी वास्तविक भीषण आग की।
स्कैनर की समस्या: एक टूल काफी नहीं है
शायद सबसे महत्वपूर्ण खोज स्वयं टूल्स के बारे में थी। शोधकर्ताओं ने पाया कि छह स्कैनर्स जो देख रहे थे, उस पर उनकी सहमति नहीं थी।
यदि आप केवल एक स्कैनर का उपयोग करते हैं, तो आपको खतरे के स्तर की वह तस्वीर मिलेगी जो दूसरे स्कैनर के उपयोग से बहुत अलग होगी।
- विशिष्ट भेद्यताओं को देखते समय, केवल 2.7% ही ऐसे थे जो तीनों भेद्यता स्कैनर्स द्वारा पाए गए थे।
- एक चौंकाने वाला 66.8% भेद्यता केवल एक स्कैनर द्वारा पाई गई थी।
इसका मतलब है कि यदि कोई कंपनी केवल एक सुरक्षा टूल पर भरोसा करती है, तो वे संभावित समस्याओं में से दो-तिहाई को मिस करने की संभावना रखते हैं। किसी इमेज का "सुरक्षा स्कोर" एक पूर्ण तथ्य नहीं है; यह काफी हद तक इस बात का परिणाम है कि आपने उसे मापने के लिए किस टूल का उपयोग किया है।
"इनहेरिटेंस" (विरासत) प्रभाव
अध्ययन ने यह भी दिखाया कि एक एकल दोष कितना खतरनाक हो सकता है जब वह एक लोकप्रिय बेस इमेज में स्थित हो। उन्होंने पाया कि zlib या glibc जैसी लाइब्रेरी (जो लगभग हर बेस इमेज में उपयोग की जाती हैं) में एक एकल क्रिटिकल दोष सैद्धांतिक रूप से पूरे इकोसिस्टम के एक्सपोज़र के 47.3% को प्रभावित कर सकता है। एक लोकप्रिय बेस इमेज की नींव में एक खराब ईंट केवल उस एक इमेज को नुकसान नहीं पहुँचाती; यह उस पर बनी अनुप्रयोगों (applications) के पूरे परिवार को खतरे में डाल देती है।
इसका आपके लिए क्या अर्थ है
शोधकर्ताओं ने निष्कर्ष निकाला कि हम एक सिंगल स्कैनर के सिंगल नंबर पर भरोसा नहीं कर सकते। सॉफ़्टवेयर सप्लाई चेन को सुरक्षित रखने के लिए, हमें चाहिए:
- कई स्कैनर्स का उपयोग करें: चूंकि कोई भी एक टूल सब कुछ नहीं पकड़ पाता, इसलिए एक वास्तविक तस्वीर पाने के लिए विभिन्न स्कैनर्स का समूह चलाना आवश्यक है।
- एक्सपोज़र के आधार पर प्राथमिकता दें: सबसे अधिक "एक्सपोज्ड" बेस इमेजेस (वे जिन्हें हर कोई इस्तेमाल करता है) में दोषों को ठीक करने से, गुमनाम और शायद ही कभी उपयोग की जाने वाली इमेजेस के दोषों को ठीक करने की तुलना में अधिक लोगों को बचाया जा सकता है।
- हर "सीक्रेट" अलर्ट पर न घबराएं: चूंकि अधिकांश पहचाने गए सीक्रेट्स फॉल्स पॉजिटिव (गलत सूचना) हैं, इसलिए हमें उन्हें आपात स्थिति मानने से पहले सत्यापित करने के बेहतर तरीके चाहिए।
संक्षेप में, डॉकर हब का गोदाम दरारों से भरा है, और नींव की दरारें सबसे खतरनाक हैं। लेकिन उन दरारों को मापने का तरीका भी उतना ही महत्वपूर्ण है जितना कि वे दरारें स्वयं। पूरी तस्वीर देखने के लिए हमें काम पर अधिक आँखों की आवश्यकता है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।