Verwendung von Extensions
Nur vertrauenswürdige Extensions installieren/verwenden
Zielgruppe: Endanwender, Systemadministrator
Beschreibung: Extensions werden in CODESYS 4 nicht in einer Sicherheits-Sandbox ausgeführt; sie sind lediglich beim Laden voneinander isoliert. Eine installierte Extension besitzt die vollen Rechte des Produkts und des ausführenden Benutzers und ist damit, genau wie der Produktkern selbst, Teil der vertrauenswürdigen Basis des Systems.
Maßnahme: Installieren Sie ausschließlich geprüfte und freigegebene Extensions aus vertrauenswürdigen Quellen.
Begründung: Eine bösartige oder kompromittierte Extension kann alle Aktionen ausführen, zu denen der ausführende Benutzer berechtigt ist — einschließlich des Zugriffs auf sämtliche Daten und Projekte, auf die der Benutzer Zugriff hat.
Signaturprüfung bei der Paketinstallation nicht umgehen
Zielgruppe: Endanwender, Systemadministrator
Beschreibung: Der Paketmanager c4-pkm prüft bei der Installation standardmäßig die Signatur jedes Pakets. Die Kommandozeilen-Optionen --unsafe-allow-unsigned-packages, --unsafe-allow-expired-packages und --unsafe-skip-signature-verification umgehen diese Prüfung; ihre Verwendung wird mit einer Warnung quittiert und erfordert eine explizite Bestätigung. Mit dem Befehl c4-pkm verify [--strict] können Sie Signaturen, entpackte Inhalte und den Paket-Cache nachträglich prüfen; unsicher installierte oder inzwischen abgelaufene Pakete werden dabei markiert.
Maßnahme: Verwenden Sie die --unsafe-*-Schalter nur in begründeten Ausnahmefällen. Prüfen Sie Installationen im Zweifel nachträglich mit c4-pkm verify.
Begründung: Die Signaturprüfung stellt sicher, dass Pakete bei der Installation unverändert und unbeschädigt sind. Wird sie umgangen, können manipulierte oder bösartige Pakete unbemerkt installiert werden. Siehe auch: Nur vertrauenswürdige Extensions installieren/verwenden.