CodeVerse | دنیای برنامه نویسان
🚨 وقتی یک اسکریپت خارجی، تبدیل به نقطه ورود حمله میشود
یک حمله Supply Chain در سرویسهای Brevo اخیراً باعث شد JavaScript مخرب از طریق بعضی Widgetها و Assetهای این سرویس به سایتهای استفادهکننده منتقل شود.
گزارشهای منتشرشده میگویند این حمله بیش از ۱۰۰ هزار سایت را در معرض خطر قرار داده است.
نکته مهم برای توسعهدهندهها:
وقتی داخل سایتت این موارد را قرار میدهی:
<script src="external-service.js">
در واقع بخشی از اعتماد امنیتی سایتت را به یک سرویس خارجی منتقل کردهای.
یعنی حتی اگر:
✅ سیستم محتوا WordPress بهروز باشد
✅ همینطور Pluginها امن باشند
✅ سرور امن باشد
باز هم یک Third-Party Script آلوده میتواند سطح حمله را افزایش دهد.
برای همین در پروژههای حساس:
🔹 وابستگیهای خارجی را Inventory کنید
🔹همچنین Scriptهای Third-Party را بررسی کنید
🔹 دسترسی Pluginها را محدود کنید
🔹موضوع CSP را جدی بگیرید
🔹 تغییرات غیرعادی فایلها و درخواستها را Monitor کنید
امنیت فقط محافظت از کد خودمان نیست؛ زنجیره وابستگیها هم بخشی از سیستم ماست.
@CodeVerse_dev
3 · 414 ·