Loading
시스템 관리자에 대한 피싱 방지 MFA 및 전 직원사용자 MFA 적용 안내 더 많이 읽기
B2C Commerce 시작하기
B2C Commerce의 공급망 보안

B2C Commerce의 공급망 보안

업로드와 외부 링크를 통해 포함된 확인되지 않은 소프트웨어 소스는 잠재적인 공격 벡터를 나타냅니다.

코드 업로드

코드 업로드는 민감한 작업입니다. 신뢰할 수 없는 코드를 업로드할 가능성으로 인해 악의적인 공격자가 영역에 있는 대부분의 데이터와 기능을 접근할 수 있는 길이 열릴 수 있으며 이로 인해 사이트 및 고객 데이터의 기밀성, 무결성 및 가용성에 악영향을 미칠 수 있습니다.

타사 라이브러리

기능을 쉽게 추가하고 시장에 제품이 출시되는 속도를 빠르게 하기 위해 타사 소프트웨어가 주기적으로 맞춤형 코드에 통합됩니다. 이러한 행동은 원하지 않거나 안전하지 않은 라이브러리를 스토어프런트 코드에 포함시킬 위험이 있습니다. SiteGenesis 및 Salesforce Reference Architecture(SFRA)에도 여러 타사 라이브러리가 포함되어 있습니다. 맞춤형 코드에 통합되면 잠재적인 문제와 취약점을 밀접하게 모니터링해야 합니다.

스토어프런트에 잠재적으로 원치 않거나 취약점이 있는 라이브러리가 포함되지 않도록 하려면 다음과 같은 가이드라인을 따르십시오.

  • 올바른 스토어프런트 운영을 위해 필요한 라이브러리 재고를 유지합니다.
  • 코드 베이스에서 불필요한 라이브러리를 취소합니다.
  • 신뢰할 수 있는 안전한 소스에서 타사 소프트웨어를 확보합니다.
  • 사용하는 각 라이브러리의 특정 버전을 추적합니다.
  • 라이브러리에서 주기적으로 알려진 약점을 검토하고 해당 라이브러리를 안전하고 지원되는 버전으로 업그레이드합니다.

원격으로 호스팅되는 리소스

오늘날의 이커머스 공간에서는 공급망 공격이 보다 일반적입니다. 예를 들어 Magecart는 종종 원격으로 호스팅되는 타사 리소스를 목표로 하여 웹 페이지에 입력되는 중요 정보를 훑어보는 프로그램을 설치합니다. 공격자는 JavaScript만 사용하여 암호 화폐를 채굴하고, DDoS 네트워크에 하위 시스템으로 위장하며, 추가적인 제어와 조작을 위해 클라이언트 시스템에 직접 맬웨어를 설치하려고 할 수 있습니다.

이를 위해 공격자는 원격으로 호스팅되는 리소스를 손상시키고 한때 신뢰할 수 있었던 JavaScript 리소스에 악성 코드를 삽입합니다. 그러면 스크립트가 있는 모든 웹 사이트에도 악성 JavaScript가 포함됩니다.

최근 보안 업계에서는 이러한 유형의 공격을 억제하는 데 도움이 되는 새로운 컨트롤을 도입했습니다. 이러한 컨트롤은 원격 리소스를 포함하는 HTML 요소에 무결성 해시를 삽입합니다. 예를 들어 브라우저에서 가져오는 리소스를 확인할 수 있도록 하는 SI(Subresource Integrity)는 원격 리소스 컨텐츠 해시가 있는 HTML 요소의 무결성 값을 예상합니다. 공격자가 원격 리소스를 손상시키면 해시 값이 미리 구성되고 신뢰할 수 있는 해시 값과 일치하지 않으며 클라이언트의 브라우저가 악성 스크립트를 로드하지 않습니다.

SFRA 구현의 경우 addJsaddCss 헬퍼 메서드가 무결성 해시를 선택적 보조 인수로 승인합니다. 하위 리소스 무결성 구현에 대한 예는 Mozilla 개발자 네트워크 문서를 참조하십시오.

 
로드 중
Salesforce Help | Article