في البيئات السحابية الأصلية، يعد أمان مستودعات التعليمات البرمجية وخطوط التطوير أمرًا بالغ الأهمية. يسلط تقرير حالة أمن التعليمات البرمجية لعام 2025 الضوء على المخاطر والاتجاهات الأكثر إلحاحًا التي تواجه المؤسسات اليوم. من خلال تحليل مئات الآلاف من المستودعات عبر منصات مثل GitHub وGitLab وAzure DevOps، تكشف Wiz Threat Research عن المخاطر الرئيسية والتكوينات الخاطئة التي تؤثر على تطوير كود الإنتاج وبيئات الإنتاج.

لإنتاج هذا التقرير، استفاد باحثونا من البيانات التي تم جمعها طوال عام 2024 باستخدام منصتي Wiz Cloud وWiz Code. من خلال الرؤى المستمدة مباشرة من مستودعات التعليمات البرمجية في العالم الحقيقي، ومنصات أنظمة التحكم في الإصدار (VCS)، وخطوط أنابيب CI/CD، يوفر هذا البحث نظرة قابلة للتنفيذ على التحديات الأمنية التي تعتمد على التعليمات البرمجية. من خلال ربط الأنظمة الأساسية لتطوير التعليمات البرمجية بالبيئات السحابية، تأكدنا من أن النتائج تلتقط النطاق الكامل للمخاطر، بدءًا من أصل التعليمات البرمجية وحتى مرحلة النشر.

1. مستودعات GitHub: هدف رئيسي

إن شعبية GitHub تجعل منه مركزًا مركزيًا للمطورين، ولكن أيضًا للمهاجمين. بشكل مثير للقلق، 35% من مستودعات GitHub عامة، مما يوفر للجهات الفاعلة الضارة إمكانية الوصول بسهولة إلى عمليات الاستغلال إذا ارتكب المطورون أخطاء فادحة، مثل ارتكاب بيانات اعتماد حساسة عن طريق الخطأ. وهذا يعزز الحاجة إلى أذونات أكثر صرامة وممارسات أفضل لإدارة المستودعات.

2. كشف الأسرار المزعجة

61% من المنظمات لديها مستودعات عامة تحتوي على أسرار السحابة، مثل مفاتيح API ورموز الوصول. في أسوأ السيناريوهات، قد يؤدي شيء بسيط مثل تسرب مفتاح الوصول إلى AWS إلى تسرب البيانات، وخسائر مالية، والإضرار بالسمعة. لا يمكن المبالغة في أهمية الحفاظ على الأسرار مشفرة ومخزنة في أدوات إدارة سرية مخصصة.

3. مخاطر الضعف وسط استخدام المتسابقين المستضافين ذاتيًا

تعد مشغلات CI/CD ذاتية الاستضافة حلاً مناسبًا، ولكنها تنطوي على مخاطر عالية. عن 35% من المؤسسات تستخدم برامج استضافة ذاتية غير سريعة الزوال، مما يزيد من خطر مكاسب المهاجمين الحركة الجانبية عبر المستودعات والمنظمات. والأسوأ من ذلك أن البيئات التي تستضيف هؤلاء المتسابقين غالبًا ما تعاني من سوء نظافة الصيانة، مما يجعلهم عرضة لنقاط ضعف عالية التأثير. الأجهزة الافتراضية مع العدائين لديها في المتوسط 3 مرات أكثر حزم البرامج المثبتة ونقاط الضعف العالية/الحرجة مقارنة بالأجهزة الافتراضية الأخرى.

4. نطاقات خطيرة وقوية

تعمل تطبيقات GitHub التابعة لجهات خارجية على تبسيط سير العمل ولكنها غالبًا ما تعرض المؤسسات لمخاطر غير ضرورية. pull_requests و محتويات يتم تعيين النطاقات لأكثر من 76% من التطبيقات على مستوى المنظمة. ولكن هذا لا يتوقف هنا – وهو أمر مثير للقلق 80% من التطبيقات مع pull_requests يمنح النطاق حق الوصول للكتابة، مما يسمح بإجراء تعديلات مباشرة على المستودعات. يمكن أن تؤدي إساءة استخدام هذه الأذونات – سواء عن طريق تطبيق ضار أو مخترق أو من خلال هجوم على سلسلة التوريد – إلى تنازلات كبيرة في تكامل التعليمات البرمجية.

البيانات واضحة: تمثل المخاطر غير المُدارة في أنظمة التحكم في التعليمات البرمجية والإصدارات تحديات كبيرة للمؤسسات الحديثة. بدءًا من المستويات المثيرة للقلق من التعرض للأسرار وحتى سير عمل CI/CD غير الآمن، فإن نقاط الضعف هذه تعرض بيئات الإنتاج للخطر.

هل ترغب في استكشاف جميع النتائج بالتفصيل وتعلم استراتيجيات قابلة للتنفيذ لحماية مؤسستك؟

شاركها.
اترك تعليقاً