如何保护无服务器应用?
2019-02-13DanSwinhoe陈琳华
计算机世界 2019年1期
Dan Swinhoe 陈琳华
攻击者有多种方法来攻击无服务器应用,但是本文中的这些最佳实践将有助于阻止这些攻击。
无服务器应用亦称为云函数,可执行非常具体的任务且存在时间仅为数秒钟。这使得它们在充分利用云环境和降低成本方面更加高效。
与任何新技术一样,这种新范式的安全隐患尚未得到充分探索或理解。PureSec的首席技术官兼联合创始人Ory Segal称:“许多人仍然认为无服务器是神奇的,保护代码的安全可交由他人负责,但事实远非如此。”不过,我们也许可以通过强化无服务器应用和使用安全最佳实践来降低数据泄露的概率。
如何攻击无服务器函数
当然,服务器仍然存在,但函数是抽象的且不依赖于任何一个基础设施。事实上,服务器上有函数的源代码,并且至少有一个托管的临时容器正在执行函数。这意味着应该认真考虑它们的安全性。
Segal指出,“无服务器函数只是几个简单的代码片段,当某个事件触发时云提供商将执行这些代码片段。因此与任何其他软件一样,它们也会遇到应用程序层漏洞。”
关于无服务器架构中最常见的安全风险的研究发现,GitHub上五分之一的无服务器应用存在严重的安全漏洞。不过到目前为止,还没有关于无服务器函数遭到破坏的重大攻击报告。尽管如此,安全研究社区却对此非常感兴趣,其中一些人认为有针对性的攻击正在发生,只是没有被发现而已。
Mozilla的安全工程师Andrew Krug在去年早些时候的黑帽大会上表示:“人们正在寻找无服务器函数的漏洞,特别是在开源领域,很容易就找到代码中漏洞在哪里。……
登录APP查看全文
