Հետ
Ծրագրավորում և բաց կոդ

Մեր linter-ի «անվտանգ» ավտոուղղումը կարող էր լուռ անջատել RBAC-ը

Dev.to
Advertisement468 × 90
Մեր linter-ի «անվտանգ» ավտոուղղումը կարող էր լուռ անջատել RBAC-ը

KubeIntellect-ի ծրագրավորողը պարզել է, որ Ruff linter-ի կողմից առաջարկված թվացյալ անվտանգ ավտոմատ վերակազմավորումը կարող էր լուրջ անվտանգության խոցելիություն առաջացնել: Խնդիրը կապված է LangChain-ի կախվածությունների ներարկման մեխանիզմի հետ, որը հիմնված է տիպերի խիստ համընկնման վրա: Երբ linter-ը ավտոմատ կերպով թարմացրել է տիպի նշագրումը՝ այն դարձնելով ավելի ժամանակակից (օրինակ՝ 'X | None'), այն խախտել է գրադարանի՝ պահանջվող պարամետրը նույնականացնելու ունակությունը: Արդյունքում, գործիքը չի ստացել օգտատիրոջ դերի կոնֆիգուրացիան և լռելյայն ստացել է 'admin' արտոնություններ: Այս «անվտանգ» ուղղումը շրջանցել է դերերի վրա հիմնված մուտքի վերահսկողությունը (RBAC)՝ առանց որևէ սխալի: Հեղինակը շեշտում է, որ երբ շրջանակները օգտագործում են տիպերի նույնականացումը աշխատանքի ընթացքում, վերակազմավորման գործիքները կարող են աննկատ փոխել հավելվածի վարքագիծը: Լուծումը հատուկ թեստերի ներդրումն է, որոնք կստուգեն տիպերի ճշգրտությունը՝ նմանատիպ խնդիրներից խուսափելու համար:

This is a summary. Read the full article at the original source:

Dev.to
Advertisement468 × 90
Share
Ծրագրավորում և բաց կոդ

Կապակցված

Advertisement970 × 250