افزوده شدن قابلیت شناسایی دانلود بستههای نرمافزاری در Cloudflare Gateway
Cloudflare Gateway به تازگی قابلیت جدیدی را معرفی کرده است که امکان شناسایی دانلود بستههای نرمافزاری را فراهم میکند و به مدیران شبکه اجازه میدهد سیاستهای کنترلی دقیقی بر ترافیک زنجیره تأمین نرمافزاری اعمال کنند. این ویژگی به ویژه برای توسعهدهندگان و تیمهای DevOps که از CI/CD استفاده میکنند اهمیت دارد، زیرا میتوانند با استفاده از این قابلیت، دانلودهای بستههای نرمافزاری را به صورت دقیق رصد و مدیریت کنند.
این قابلیت جدید به گونهای طراحی شده است که هنگام دانلود یک بسته نرمافزاری از طریق Cloudflare Gateway، پروتکل رجیستری از آدرس URL درخواست استخراج میشود و سپس اطلاعاتی مانند اکوسیستم بسته، نام بسته، نسخه و فضای نام (namespace) آن به دست میآید. این دادهها به مدیران اجازه میدهد تا با استفاده از سیاستهای HTTP و انتخابگرهای pkg.*، دانلود بستهها را مجاز یا مسدود کنند.
Cloudflare Gateway از چندین اکوسیستم محبوب بستههای نرمافزاری پشتیبانی میکند که شامل npm، PyPI، RubyGems، Cargo، Go، Maven و NuGet است. هر یک از این اکوسیستمها دارای ساختارهای خاصی برای نامگذاری و فضای نام هستند که Gateway به طور خودکار آنها را شناسایی میکند. به عنوان مثال، در npm فضای نام به صورت Scope (مانند @babel) تعریف میشود، در Go مسیر ماژول به عنوان فضای نام در نظر گرفته میشود و در Maven شناسه گروه (Group ID) به عنوان فضای نام استفاده میشود.
در داشبورد Cloudflare، کاربران میتوانند اکوسیستم بستهها را انتخاب کنند و سپس به انتخابگرهای مربوط به نام بسته، نسخه و فضای نام دسترسی پیدا کنند. پنج انتخابگر اصلی pkg.* برای نوشتن سیاستهای HTTP در دسترس است که عبارتند از: pkg.ecosystem (اکوسیستم بسته)، pkg.name (نام بسته)، pkg.version (نسخه بسته)، pkg.namespace (فضای نام بسته) و pkg.purl (آدرس URL بسته که تنها در API موجود است).
یکی از نکات مهم در این قابلیت، این است که تشخیص بستهها بر اساس پروتکل رجیستری انجام میشود نه نام میزبان (hostname). این موضوع باعث میشود که این قابلیت به صورت یکسان برای ترافیکهایی که به رجیستریهای عمومی، پراکسیهای سازمانی مانند Artifactory یا Nexus و یا آینههای خود میزبانی شده ارسال میشوند، کارآمد باشد.
برای اطمینان از امنیت رجیستری بستهها، فعالسازی رمزگشایی TLS ضروری است. این امر باعث میشود که Gateway بتواند ترافیک رمزگذاری شده را بررسی و سیاستهای لازم را اعمال کند. این ویژگی به ویژه در محیطهای سازمانی که نیاز به کنترل دقیق بر زنجیره تأمین نرمافزاری دارند، اهمیت بالایی دارد.
در مجموع، افزودن قابلیت شناسایی و کنترل دانلود بستههای نرمافزاری در Cloudflare Gateway گامی مهم در جهت افزایش امنیت و مدیریت بهتر زنجیره تأمین نرمافزاری به شمار میرود. این قابلیت به مدیران شبکه و توسعهدهندگان امکان میدهد تا به صورت دقیقتر و هوشمندانهتری بر ترافیک نرمافزاری نظارت داشته باشند و از ورود بستههای ناخواسته یا مخرب جلوگیری کنند. همچنین این ویژگی میتواند به کاهش ریسکهای امنیتی ناشی از استفاده از بستههای نرمافزاری غیرمطمئن کمک کند و به بهبود فرآیندهای توسعه و استقرار نرمافزار کمک نماید.