
স্ন্যাপস্কোপ সবচেয়ে আলোচিত হাতিয়ারগুলির মধ্যে একটি হয়ে উঠেছে স্ন্যাপ ইকোসিস্টেমের মধ্যে, এবং সঙ্গত কারণেই: এটি স্ন্যাপ স্টোর থেকে প্রতিদিন আমরা যে প্যাকেজগুলি ইনস্টল করি তার নিরাপত্তাকে একটি মাইক্রোস্কোপের নীচে রাখে। এমন একটি প্রেক্ষাপটে যেখানে আমরা প্রায় স্বয়ংক্রিয়ভাবে বিশ্বাস করি যে একটি সফ্টওয়্যার স্টোর থেকে সবকিছু নিরাপদ, সেখানে একটি স্বাধীন স্ক্যানার থাকা যা প্রকৃত দুর্বলতা প্রকাশ করে তা অনেক ব্যবহারকারীর ধারণা পরিবর্তন করতে পারে।
কর্পোরেট প্রকল্প তো দূরের কথা, অ্যালান পোপের ব্যক্তিগত উদ্যোগে স্ন্যাপস্কোপের জন্ম হয়েছিলউবুন্টু কমিউনিটির একজন সুপরিচিত ব্যক্তিত্ব, যিনি ক্যানোনিকেলে বছরের পর বছর ধরে কাজ করেছেন, তার প্রস্তাবটি যতটা সহজ ততটাই শক্তিশালী: আপনি একটি স্ন্যাপ প্যাকেজ বা এর ডেভেলপারের নাম টাইপ করেন, এবং আপনি পরিচিত দুর্বলতার উপর ভিত্তি করে একটি বিস্তারিত নিরাপত্তা প্রতিবেদন পান। এই সমস্ত কিছু খুব স্পষ্ট পদ্ধতির সাথে: "কোনও বিচার নয়, কেবল তথ্য।"
প্রসঙ্গ: স্ন্যাপ, নিরাপত্তা এবং স্বচ্ছতার প্রয়োজনীয়তা
যখন আমরা GNU/Linux-এ নিরাপত্তার কথা বলি, অনেক ব্যবহারকারী ধরে নেন যে অফিসিয়াল রিপোজিটরি বা স্টোর থেকে ইনস্টল করা স্ন্যাপ স্টোরকে প্রায়শই সম্পূর্ণ মানসিক প্রশান্তির সমার্থক হিসেবে দেখা হয়। তবে, গত কয়েক বছরের অভিজ্ঞতা থেকে স্পষ্ট হয়ে গেছে যে পরম নিরাপত্তার অস্তিত্ব নেই, স্ন্যাপেও নয়, অন্য কোনও ফর্ম্যাটেও নয়। ক্যানোনিকাল সমস্যা প্রতিরোধে কাজ করে, কিন্তু একটি পুরানো, খারাপভাবে রক্ষণাবেক্ষণ করা প্যাকেজ, অথবা দুর্বল নির্ভরতা সহ প্যাকেজ সর্বদা এড়িয়ে যেতে পারে।
স্ন্যাপসের ক্ষেত্রে একটি গুরুত্বপূর্ণ বিষয় রয়েছে: শুধুমাত্র অফিসিয়াল প্রকল্প দলগুলি প্যাকেজ প্রকাশ করতে পারে নাযেকোনো ডেভেলপার বা কোম্পানি যারা ন্যূনতম প্রয়োজনীয়তা পূরণ করে তারা স্ন্যাপ স্টোরে তাদের আবেদন আপলোড করতে পারে। এটি বিভিন্ন ধরণের সফ্টওয়্যারের দরজা খুলে দেয় - ইতিমধ্যেই প্রচুর সফ্টওয়্যার - তবে এর অর্থ হল এই প্যাকেজগুলিতে আমরা যে আস্থা রাখি তা অবশ্যই অডিটিং প্রক্রিয়ার সাথে থাকতে হবে।
এখানেই স্ন্যাপস্কোপ আসে। এই টুলটি যে বড় প্রশ্নের উত্তর দেওয়ার চেষ্টা করছে তা সহজ।প্রতিটি স্ন্যাপ প্যাকেজের ভেতরে কী থাকে এবং এর প্রকৃত নিরাপত্তা অবস্থা কী? অন্ধভাবে বিশ্বাস করার পরিবর্তে, আমরা বিশ্বব্যাপী স্বীকৃত দুর্বলতা ডেটাবেসের উপর ভিত্তি করে একটি বিশ্লেষণ দেখতে পারি।
স্ন্যাপস্কোপ কী এবং এর পিছনে কে আছে?
স্ন্যাপস্কোপ হল একটি ওয়েব অ্যাপ্লিকেশন CVE এবং দুর্বলতার জন্য Snap প্যাকেজ বিশ্লেষণের উপর দৃষ্টি নিবদ্ধ করা হয়েছে এটি সুপরিচিত। এটি তৈরি করেছেন অ্যালান পোপ (যাকে সম্প্রদায়ে "পপি" নামে পরিচিত), একজন প্রাক্তন ক্যানোনিকাল কর্মচারী এবং ফ্রি সফটওয়্যার জগতে একজন নিয়মিত ব্যবহারকারী। এটি কোনও অফিসিয়াল উবুন্টু পণ্য নয়, বরং একটি ব্যক্তিগত প্রকল্প যা স্ন্যাপ ইকোসিস্টেমে আরও স্বচ্ছতা আনার ধারণা নিয়ে রূপ নিয়েছে।
ওয়েবসাইটটি খুব সহজভাবে কাজ করে: আপনি একটি স্ন্যাপ প্যাকেজ অথবা সম্পাদকের নাম লিখুন। (সংস্থা বা ডেভেলপার) সার্চ ইঞ্জিনে, এবং সিস্টেমটি নিরাপত্তা বিশ্লেষণ সরঞ্জাম ব্যবহার করে একটি স্ক্যান শুরু করে। ফলাফল হল একটি প্রতিবেদন যেখানে সনাক্ত করা সমস্ত দুর্বলতা, তীব্রতা অনুসারে শ্রেণীবদ্ধ, আরও তথ্যের লিঙ্ক সহ।
তাছাড়া, স্ন্যাপস্কোপের একটি অদ্ভুত বৈশিষ্ট্য রয়েছে: অ্যালান মন্তব্য করেছেন যে তিনি ভাইবেলিম্পিক্সের প্রেক্ষাপটে সাইটটিকে "ভাইব-কোডেড" করেছেন।একটি চেইনগার্ড উদ্যোগ যেখানে ডেভেলপাররা সৃজনশীল এবং দ্রুতগতির প্রকল্প তৈরি করে, যার পুরষ্কার দাতব্য প্রতিষ্ঠানে যায়। যদিও এর উৎপত্তি তুলনামূলকভাবে মজাদার, প্রকল্পটির ব্যবহারিক উপযোগিতা প্রশাসক, ডেভেলপার এবং উন্নত ব্যবহারকারীদের জন্য খুবই গুরুতর।
প্রযুক্তিগত ভিত্তি: গ্রাইপ এবং সিভিই সহ বিশ্লেষণ
স্ন্যাপস্কোপের মূল ভিত্তি নির্ভর করে গ্রাইপ, দুর্বলতা বিশ্লেষণে বিশেষজ্ঞ একটি ওপেন-সোর্স টুল কন্টেইনার ইমেজ এবং ফাইল সিস্টেমে। সম্ভাব্য নিরাপত্তা দুর্বলতা সনাক্ত করার জন্য গ্রাইপ প্যাকেজের বিষয়বস্তু (বিশেষ করে লাইব্রেরি এবং নির্ভরতা) CVE-এর একটি ডাটাবেসের সাথে তুলনা করে।
একটি স্ন্যাপ বিশ্লেষণ করার সময়, সনাক্ত করা দুর্বলতাগুলি তীব্রতার স্তর অনুসারে গোষ্ঠীভুক্ত করা হয়েছেKEV (জ্ঞাত শোষিত দুর্বলতা) তালিকায় তালিকাভুক্ত দুর্বলতাগুলির সাথে CRITICAL, HIGH, MEDIUM এবং LOW এর মতো বিভাগগুলি অন্তর্ভুক্ত করা হয়েছে। এটি ঝুঁকিটি কেবল তাত্ত্বিক কিনা নাকি শোষণগুলি আসলেই প্রচারিত হচ্ছে কিনা তা দ্রুত মূল্যায়নের অনুমতি দেয়।
বাস্তবে, প্রতিটি প্যাকেজের প্রতিবেদন দেখায় দুর্বলতা শনাক্তকারী (CVE-ID), এর তীব্রতা এবং বহিরাগত লিঙ্কগুলি বর্ধিত তথ্যের মাধ্যমে। অর্থাৎ, আপনি কেবল দেখতে পাবেন যে একটি সমস্যা বিদ্যমান, বরং এর সাথে কী জড়িত, কোন সংস্করণগুলি প্রভাবিত করে এবং অনেক ক্ষেত্রে নিরাপত্তা ব্যবস্থাপকরা এটি প্রশমিত করার জন্য কী ব্যবস্থা সুপারিশ করেন।
আপাতত, স্ন্যাপস্কোপ x86_64 আর্কিটেকচারের জন্য প্যাকেজগুলিতে ফোকাস করেযেখানে টুলটি সবচেয়ে পরিপক্ক। অ্যালান ইঙ্গিত দিয়েছেন যে ভবিষ্যতে আরও আর্কিটেকচার যুক্ত করা যেতে পারে, তবে বর্তমান অগ্রাধিকার হল সর্বাধিক ব্যবহৃত ডেস্কটপ এবং সার্ভার প্ল্যাটফর্মে নির্ভরযোগ্য বিশ্লেষণ বজায় রাখা।
স্ন্যাপস্কোপ ওয়েবসাইটের ব্যবহারিক বৈশিষ্ট্য
একবার প্যাকেজ স্ক্যান করার বাইরেও, স্ন্যাপস্কোপ ওয়েবসাইটটিতে বেশ কিছু ইউটিলিটি রয়েছে যা অনুসন্ধান এবং নিরীক্ষণকে সহজতর করে। স্ন্যাপ স্টোর থেকে:
- প্যাকেজের নাম অথবা ডেভেলপার/সংস্থা অনুসারে অনুসন্ধান করুনআপনি সরাসরি স্ন্যাপের নাম (উদাহরণস্বরূপ, একটি সুপরিচিত অ্যাপ্লিকেশন) অথবা প্রকাশকের নাম টাইপ করতে পারেন এবং ইতিমধ্যে বিশ্লেষণ করা সমস্ত সম্পর্কিত প্যাকেজ দেখতে পারেন।
- সম্প্রতি স্ক্যান করা প্যাকেজগুলির তালিকাহোমপেজটি সাম্প্রতিক বিশ্লেষণে স্ক্যান করা স্ন্যাপগুলি প্রদর্শন করে, যা আপনাকে প্রায়শই কী পর্যালোচনা করা হচ্ছে তা দেখতে সাহায্য করে।
- সর্বাধিক সংখ্যক দুর্বলতাযুক্ত প্যাকেজগুলির র্যাঙ্কিংএমন চার্ট রয়েছে যা সর্বাধিক সনাক্ত হওয়া CVE সহ প্যাকেজগুলিকে হাইলাইট করে, যা প্রশাসক এবং ব্যবহারকারীদের জন্য একটি প্রাথমিক সতর্কতা হিসাবে কাজ করে যারা উৎপাদনে সেই Snaps ব্যবহার করেন।
- প্রতিটি CVE-এর বিস্তারিত তথ্যের লিঙ্কপ্রতিটি এন্ট্রি ব্যর্থতার প্রেক্ষাপট, এর প্রভাব এবং প্যাচ বা প্রশমন বিদ্যমান কিনা তা বোঝার জন্য বহিরাগত সংস্থানগুলিতে অ্যাক্সেসের অনুমতি দেয়।
- পুনরায় স্ক্যান করার জন্য প্যাকেজগুলি সারিবদ্ধ করার ক্ষমতাযদি কেউ আপডেটেড বিশ্লেষণ পেতে চান, তাহলে তারা একটি নির্দিষ্ট স্ন্যাপের নতুন স্ক্যান জোর করে করতে পারেন, যা দুর্বলতা ডাটাবেস সম্প্রতি আপডেট করা হলে কার্যকর।
এই সবকিছুই একটিতে উপস্থাপিত হয়েছে মোটামুটি পরিষ্কার এবং অগোছালো ইন্টারফেসকোনও নিবন্ধন বা জটিল কনফিগারেশনের প্রয়োজন নেই। ব্রাউজার সহ যে কেউ ওয়েবসাইটে যেতে পারেন, একটি Snap অনুসন্ধান করতে পারেন এবং তাৎক্ষণিকভাবে এর "নিরাপত্তা অবস্থান" দেখতে পারেন।
কেন বেশিরভাগ দুর্বলতা স্ন্যাপ ফর্ম্যাটের দোষ নয়
স্ন্যাপস্কোপ যে গুরুত্বপূর্ণ বিষয়গুলো তুলে ধরেছে তার মধ্যে একটি হল যে সনাক্ত করা বেশিরভাগ দুর্বলতা প্যাকেজের মধ্যে অন্তর্ভুক্ত লাইব্রেরির সাথে সম্পর্কিত।স্ন্যাপ ফরম্যাটে নয়। স্বয়ংসম্পূর্ণ অ্যাপ্লিকেশন হিসেবে, স্ন্যাপগুলি সাধারণত সিস্টেম সংস্করণ ব্যবহার না করে তাদের নির্ভরতার নির্দিষ্ট সংস্করণ বহন করে।
এই নকশার সুস্পষ্ট সুবিধা রয়েছে: এটি আধুনিক অ্যাপ্লিকেশনগুলিকে পুরানো বিতরণগুলিতে চালানোর অনুমতি দেয়।অথবা পুরোনো অ্যাপ্লিকেশনগুলি তাদের মূল লাইব্রেরিতে উল্লেখযোগ্য পরিবর্তন সহ নতুন সিস্টেমে চলতে থাকে। তদুপরি, এটি স্ন্যাপ রক্ষণাবেক্ষণকারীকে অ্যাপ্লিকেশনটি যে পরিবেশে চলে তার উপর আরও নিয়ন্ত্রণ দেয়।
তবে, এর একটি কম বন্ধুত্বপূর্ণ দিকও রয়েছে: যদি Snap-এ এমবেড করা কোনও লাইব্রেরিতে নিরাপত্তা ত্রুটি থাকেশুধুমাত্র প্যাকেজ রক্ষণাবেক্ষণকারীই স্ন্যাপ আপডেট এবং পুনর্নির্মাণ করতে পারে। কেবল অপারেটিং সিস্টেম বা সিস্টেম লাইব্রেরি আপডেট করা যথেষ্ট নয় কারণ দুর্বল কপিটি প্যাকেজের মধ্যেই এমবেড করা থাকে।
অন্য কথায়, সমস্যাটি কেবল স্ন্যাপের ক্ষেত্রেই সীমাবদ্ধ নয়।লাইব্রেরির একই দুর্বল সংস্করণটি যদি DEB প্যাকেজ, AppImage, Flatpak, অথবা অন্য যেকোনো ফর্ম্যাটে অন্তর্ভুক্ত করা হয়, তাহলে তা বিপজ্জনক হবে। পার্থক্য হল Snaps-এ, সিস্টেমের আপডেট চক্র এবং প্যাকেজের নিজস্ব আপডেট চক্রের মধ্যে বিচ্ছিন্নতা আরও স্পষ্ট হয়ে ওঠে।
এই পরিস্থিতি প্রশমিত করার জন্য ক্যানোনিকাল প্রচেষ্টা যা বলা হয় তার মাধ্যমে "বেস স্ন্যাপস", কোন গ্রুপটি মূল উপাদানগুলি ভাগ করে নিয়েছে অনেক প্যাকেজ ডুপ্লিকেশন কমাতে এবং গুরুত্বপূর্ণ লাইব্রেরিগুলির রক্ষণাবেক্ষণ সহজতর করার জন্য ব্যবহার করা হয়। তবে, এটি ঝুঁকি সম্পূর্ণরূপে দূর করে না, কারণ প্রতিটি প্যাকেজের নিজস্ব নির্ভরতা এখনও বিদ্যমান।
নিরাপত্তা, স্যান্ডবক্সিং এবং ঝুঁকি উপলব্ধি
Snapscope রিপোর্ট পর্যালোচনা করলে এই ধারণা পাওয়া যেতে পারে যে স্ন্যাপগুলি নিরাপত্তার ফাঁকে পূর্ণ।তবে, পরিসংখ্যানগুলিকে প্রসঙ্গে রাখা গুরুত্বপূর্ণ। প্রথমত, তালিকাভুক্ত অনেক দুর্বলতা কেবলমাত্র লাইব্রেরির মধ্যেই সীমাবদ্ধ থাকবে, যেগুলি দুর্বল হলেও, খুব নির্দিষ্ট পরিস্থিতিতে ব্যবহৃত হয় অথবা ইতিমধ্যেই প্রশমন ব্যবস্থা রয়েছে।
এছাড়াও, স্ন্যাপের নিরাপত্তা মডেলে অন্তর্ভুক্ত রয়েছে মোটামুটি কঠোর বন্দীকরণ এবং স্যান্ডবক্সিং প্রক্রিয়াএর মানে হল, এমনকি যদি কোনও Snap-এর মধ্যে কোনও দুর্বলতা কাজে লাগানো হয়, তবুও প্রভাবটি সাধারণত প্যাকেজের বিচ্ছিন্ন পরিবেশের মধ্যেই সীমাবদ্ধ থাকে, যতক্ষণ না ব্যবহারকারী ম্যানুয়ালি অনুমতিগুলি শিথিল করেন।
এর মানে এই নয় যে সবকিছু জাদুর মাধ্যমে সমাধান হয়ে গেছে, কিন্তু হ্যাঁ, এটি অনেক দুর্বলতার সম্ভাব্য প্রভাব হ্রাস করে।আসল উদ্বেগ ফরম্যাটটি নিয়ে কম, রক্ষণাবেক্ষণ নিয়ে বেশি: বছরের পর বছর ধরে আপডেট না হওয়া প্যাকেজ, পুরনো লাইব্রেরি, অথবা পরীক্ষামূলকভাবে আপলোড করা স্ন্যাপ যা আর কখনও পর্যালোচনা করা হয়নি।
আসলে, এটা অনুমান করা হয় যে স্ন্যাপ স্টোরের বিপুল সংখ্যক প্যাকেজ বছরের পর বছর ধরে স্পর্শ করা হয়নি।অনেকগুলি সহজ "হ্যালো ওয়ার্ল্ড" বার্তা বা ডেভেলপারদের দ্বারা ফরম্যাটটি পরীক্ষা করার জন্য পরীক্ষা করা হয়, যা প্রকাশিত এবং সকলের জন্য উপলব্ধ রেখে দেওয়া হয়। স্ন্যাপস্কোপ এই পরিস্থিতিগুলি তুলে ধরতে সাহায্য করে, রক্ষণাবেক্ষণকারীদের তাদের পোস্টগুলি পর্যালোচনা এবং পরিষ্কার করতে উৎসাহিত করে।
স্বচ্ছতা এবং নিরীক্ষণযোগ্যতা: স্ন্যাপস্কোপের প্রকৃত মূল্য
স্ন্যাপস্কোপ সম্পর্কে কথা বলার সময় অ্যালান পোপ যে বার্তাগুলি পুনরাবৃত্তি করেন তার মধ্যে একটি হল যে এই টুলটি এমনটা দেখানোর উদ্দেশ্যে নয় যে Snap অন্যান্য ফর্ম্যাটের তুলনায় কম নিরাপদ।এটি যা তুলে ধরে তা হল নিরীক্ষণযোগ্যতার গুরুত্ব: একটি প্যাকেজে কী আছে তা পরীক্ষা করতে সক্ষম হওয়া এবং এতে কী কী দুর্বলতা রয়েছে তা জানা।
স্ন্যাপস্কোপের মতো একটি টুল বিদ্যমান এটি সম্ভব কারণ Snaps-এর কার্যক্রম যথেষ্ট স্বচ্ছ।বিষয়বস্তুটি স্ট্যান্ডার্ড নিরাপত্তা সরঞ্জাম দিয়ে বিশ্লেষণ করা যেতে পারে, পাবলিক সিভিই-এর সাথে ক্রস-রেফারেন্স করা যেতে পারে এবং ডেভেলপার এবং উন্নত ব্যবহারকারীদের জন্য একটি পঠনযোগ্য বিন্যাসে উপস্থাপন করা যেতে পারে।
এই অর্থে, স্ন্যাপস্কোপ কাজ করে রক্ষণাবেক্ষণকারীদের জন্য একটি নীরব প্রতিক্রিয়া চ্যানেলযদিও সাইটটি স্পষ্টভাবে "বিচার" করে না, তবুও আপনার প্যাকেজটিকে সবচেয়ে দুর্বলতার তালিকাভুক্ত দেখা বা বছরের পর বছর ধরে আপনার স্ন্যাপটি স্ক্যান করা হয়নি কিনা তা পরীক্ষা করা এটি আপডেট করার জন্য আপনার প্রয়োজনীয় চাপ হতে পারে।
এই ধারণাটি সম্প্রদায়ের আরেকটি পুনরাবৃত্ত প্রতিফলনের সাথে সংযুক্ত: প্রতিক্রিয়া সবসময় আক্রমণ নয়বছরের পর বছর ধরে, যখন ব্যবহারকারীরা অভিযোগ করেছিলেন যে Snap অন্যান্য ফর্ম্যাটের তুলনায় ধীরে শুরু হয়, তখন প্রতিক্রিয়ার একটি অংশ ছিল প্রতিরক্ষামূলক, সমালোচনার জন্য "বিদ্বেষীদের" দায়ী করা হয়েছিল। সময়ের সাথে সাথে, এটি স্বীকার করা হয়েছিল যে কার্যক্ষমতার একটি সমস্যা ছিল, এটি তদন্ত করা হয়েছিল এবং উন্নতি করা হয়েছিল। আজ, অনেক ক্ষেত্রে, Snap "নেটিভ" প্যাকেজগুলির সাথে গতিতে সমান।
স্ন্যাপস্কোপ এই ধরণের গতিশীলতার সাথে পুরোপুরি ফিট করে: এটি বলে না যে Snap অনিরাপদ।পরিবর্তে, এটি এমন ডেটা প্রদান করে যা এটিকে উন্নত করতে সাহায্য করে। একটি মন্ত্র পুনরাবৃত্তি করা ("এটি নিরাপদ, এটি বিশ্বাস করুন") এবং CVE, তারিখ এবং সংস্করণ সহ একটি সুনির্দিষ্ট প্রতিবেদন দেখানোর মধ্যে পার্থক্য উল্লেখযোগ্য, বিশেষ করে ব্যবহারকারী এবং কোম্পানিগুলির জন্য যাদের প্রযুক্তিগত সিদ্ধান্তগুলিকে ন্যায্যতা দিতে হয়।
ব্যবহারিক ব্যবহার: স্ন্যাপস্কোপ থেকে কারা সবচেয়ে বেশি উপকৃত হয়
যদিও যে কেউ কৌতূহলবশত অনলাইনে গিয়ে প্যাকেজ অনুসন্ধান করতে পারে, স্ন্যাপস্কোপ বিশেষ করে তিনটি প্রোফাইলের জন্য কার্যকর GNU/Linux ইকোসিস্টেমের মধ্যে খুবই স্পষ্ট।
প্রথমত, সিস্টেম অ্যাডমিনিস্ট্রেটররা যারা অনেক Snaps ইনস্টল করে পরিবেশ পরিচালনা করেতাদের জন্য, এমন একটি টুল থাকা যা তাদের গুরুত্বপূর্ণ প্যাকেজগুলির নিরাপত্তা অবস্থা দ্রুত পরীক্ষা করার সুযোগ দেয় তা অমূল্য। তারা কোন অ্যাপ্লিকেশনগুলিতে সবচেয়ে বেশি মুলতুবি থাকা CVE রয়েছে তা পর্যালোচনা করতে পারে, মাইগ্রেশন বা প্রতিস্থাপনকে অগ্রাধিকার দিতে পারে, অথবা এমনকি Snap ব্যবহার চালিয়ে যেতে হবে নাকি অন্য ফর্ম্যাট বেছে নিতে হবে তাও সিদ্ধান্ত নিতে পারে।
দ্বিতীয়ত, স্ন্যাপ প্যাকেজ ডেভেলপার এবং রক্ষণাবেক্ষণকারীরা তারা Snapscope কে একটি সুবিধাজনক মিত্র বলে মনে করে। এটি তাদের প্যাকেজে অন্তর্ভুক্ত লাইব্রেরিগুলিতে কোন দুর্বলতাগুলি প্রভাব ফেলছে তা এক নজরে দেখতে দেয়, নির্ভরতা আপডেট করতে এবং নতুন প্যাচ প্রকাশ করতে প্রয়োজনীয় তথ্যের সাথে লিঙ্ক করে। তদুপরি, যে কেউ নতুন স্ক্যানের জন্য অনুরোধ করতে পারে তা সফ্টওয়্যারটিকে আপ টু ডেট রাখার জন্য চাপের একটি স্বাস্থ্যকর স্তর যোগ করে।
এবং তৃতীয়ত, নিরাপত্তা নিয়ে উদ্বিগ্ন ব্যবহারকারীরা যারা কিছু ইনস্টল করার আগে ঝুঁকি সম্পর্কে স্পষ্ট হতে চান তারা Snap স্টোরে "ইনস্টল" ক্লিক করার আগে Snapscope ব্যবহার করে প্যাকেজের স্বাস্থ্য দ্রুত পরীক্ষা করতে পারেন। লক্ষ্যটি অ্যালার্ম তৈরি করা নয়, বরং তথ্যবহুল সিদ্ধান্ত নেওয়ার জন্য সরঞ্জাম সরবরাহ করা।
অন্যান্য ফর্ম্যাটের সাথে সম্পর্ক এবং ক্যানোনিকালের ভূমিকা
যে বিষয়গুলোর প্রায়ই ভুল ব্যাখ্যা করা হয়, তা হলো এই ধারণা যে স্ন্যাপস্কোপ প্রমাণ করবে যে স্ন্যাপ অন্যান্য ফর্ম্যাটের তুলনায় খারাপ বা কম সুরক্ষিত।সত্য থেকে এর বেশি কিছু হতে পারে না: একটি Snap-এ সনাক্ত করা একই দুর্বল লাইব্রেরিগুলি একটি DEB, একটি AppImage, একটি Flatpak এমনকি একটি পাত্রেও প্যাকেজ করা যেতে পারে এবং Grype এখনও সেগুলিকে ফ্ল্যাগ করতে সক্ষম হবে।
আসলে, যদি একই ধরণের বিশ্লেষণের জন্য কনফিগার করা হত ঐতিহ্যবাহী DEB প্যাকেজ বা কন্টেইনার ছবিসংখ্যা এবং ধরণ উভয় দিক থেকেই খুব একই রকম দুর্বলতা দেখা দিতে পারে। পার্থক্য হল, আপাতত, টুলটি Snaps-এর উপর দৃষ্টি নিবদ্ধ করেছে কারণ এটিই সেই বাস্তুতন্ত্র যেখানে অ্যালান পোপ সবচেয়ে বেশি স্বাচ্ছন্দ্য বোধ করেন।
ক্যানোনিকালের পক্ষ থেকে, কোম্পানিটি আক্রমণের পৃষ্ঠ কমাতে এবং কর্মক্ষমতা উন্নত করার জন্য কাজ করেছে। ডেস্কটপ এবং সার্ভার উভয় ফর্ম্যাটের, এর একটি উদাহরণ লিনাক্স সফটওয়্যারের সাম্প্রতিক চ্যালেঞ্জগুলিআগে উল্লেখিত "বেস স্ন্যাপস", শুরুর সময়ের উন্নতি এবং কঠোর লকডাউন - এই সবই সেই চলমান প্রচেষ্টার অংশ।
কিছু সমালোচক এমন দিকগুলিও উল্লেখ করেছেন যেমন Snap স্টোরের মালিকানাধীন ব্যাকএন্ড বা স্বয়ংক্রিয় আপডেট নীতিএর ফলে লিনাক্স মিন্টের মতো ডিস্ট্রিবিউশনগুলিও ডিফল্টভাবে স্ন্যাপের ব্যবহার সীমিত করেছে। এই প্রেক্ষাপটে, স্ন্যাপস্কোপের মতো একটি বহিরাগত টুল সেতুবন্ধন হিসেবে কাজ করতে পারে: এটি বস্তুনিষ্ঠ ডেটা সরবরাহ করে এবং প্রতিটি ব্যবহারকারীকে এই ফর্ম্যাটটি ব্যবহার করা কতটা সার্থক তা সিদ্ধান্ত নিতে দেয়।
অ্যালান মন্তব্য করেছেন যে আপনি সরাসরি আপনার কাজ Snap স্টোরে সংহত করতে পারবেন না।কারণ এর জন্য পরিবর্তন এবং ক্যানোনিকাল অবকাঠামোতে অ্যাক্সেসের প্রয়োজন হবে যা তার কাছে নেই। তবে, তিনি ইঙ্গিত দিয়েছেন যে ক্যানোনিকাল প্রকল্পটি সংহত বা বিকশিত করার জন্য ধারণা বা কোড গ্রহণ করতে স্বাধীন, তা সে পাবলিক সার্ভিস বা অন্য ধরণের অভ্যন্তরীণ নিরীক্ষণ সরঞ্জামের আকারে হোক।
টুলের আপডেট, পুনঃস্ক্যান এবং ভবিষ্যতের বিবর্তন
স্ন্যাপস্কোপ সম্পর্কে একটি আকর্ষণীয় বিশদ হল যে এটি আপনাকে একই প্যাকেট একাধিকবার পুনরায় স্ক্যান করতে দেয়।প্রথম নজরে এটি অপ্রয়োজনীয় মনে হতে পারে, কিন্তু এটি পুরোপুরি যুক্তিসঙ্গত: দুর্বলতা ডেটাবেসগুলি ক্রমাগত আপডেট করা হচ্ছে, তাই আজ একটি স্ক্যান গত সপ্তাহের ফলাফলের চেয়ে ভিন্ন ফলাফল দিতে পারে, এমনকি যদি স্ন্যাপ পরিবর্তন নাও হয়।
এটি ব্যাখ্যা করে কেন একই প্যাকেজের সংস্করণের বিশ্লেষণের জন্য একাধিক অনুরোধ ওয়েবে উপস্থিত হয়প্রতিটি নতুন স্ক্যান নিরাপত্তা তথ্য উৎসে উপলব্ধ সর্বশেষ তথ্য থেকে উপকৃত হয়, যা সম্ভাব্যভাবে এমন সমস্যাগুলি প্রকাশ করে যা পূর্বে তালিকাভুক্ত ছিল না।
ভবিষ্যতের উন্নতির বিষয়ে, অ্যালান আগ্রহ প্রকাশ করেছেন একই স্ন্যাপের বিভিন্ন সংস্করণ এবং চ্যানেল স্ক্যান করতে সক্ষম হওয়া (উদাহরণস্বরূপ, ফায়ারফক্স এবং থান্ডারবার্ডের মতো অ্যাপ্লিকেশনগুলির স্টেবল, বিটা, এজ, অথবা ESR সংস্করণ)। বর্তমানে, এটি অন্তর্নিহিত সরঞ্জামগুলির ক্ষমতা দ্বারা সীমাবদ্ধ, তবে নির্দিষ্ট সংশোধনগুলি নির্বাচন করার জন্য সমর্থন যোগ করার জন্য খোলা সমস্যা এবং পুল অনুরোধ রয়েছে। একবার সেই কার্যকারিতা পরিপক্ক হয়ে গেলে, ধারণাটি হল এটিকে Snapscope-এ সংহত করা।
ইতিমধ্যে, প্রকল্পটি এখনও একটি এমন কাজ চলছে যা বর্তমান অবস্থায় ইতিমধ্যেই খুবই কার্যকরসম্প্রদায় যখন এটি ব্যবহার করে, সমস্যাগুলি রিপোর্ট করে এবং উন্নতির পরামর্শ দেয়, তখন এর পরিধি এবং নির্ভুলতা বৃদ্ধি পাবে বলে আশা করা হচ্ছে, ঠিক যেমন দুর্বলতা ডেটাবেসগুলি নিজেরাই করে।
স্ন্যাপস্কোপ স্ন্যাপ প্যাকেজের প্রকৃত নিরাপত্তার উপর আলোকপাত করার জন্য নিজেকে একটি মূল হাতিয়ার হিসেবে অবস্থান করে।সহজে সতর্কতা অবলম্বন না করে বা অন্ধভাবে ফর্ম্যাটটিকে রক্ষা না করে, এটি স্পষ্ট তথ্য প্রদান করে, পুরানো লাইব্রেরি সনাক্ত করতে সাহায্য করে, রক্ষণাবেক্ষণকারীদের তাদের কাজ একত্রিত করতে উৎসাহিত করে এবং ব্যবহারকারী এবং প্রশাসকদের তথ্যবহুল সিদ্ধান্ত নেওয়ার জন্য একটি ব্যবহারিক হাতিয়ার দেয়। এমন একটি বাস্তুতন্ত্রে যেখানে কর্মক্ষমতা, সংগ্রহস্থলের উপর আস্থা এবং আপডেট মডেল সম্পর্কে বিতর্ক সহাবস্থান করে, এই ধরণের একটি স্বতন্ত্র স্ক্যানার থাকা একটি উল্লেখযোগ্য পার্থক্য তৈরি করে।