Bibliotheken und Gerätebeschreibungen
Eigene Repositorys absichern und Inhalte prüfen
Zielgruppe: Endanwender, Systemadministrator
Beschreibung: Kompilierte Bibliotheken (*.compiled-library-v3) und Gerätebeschreibungen, die aus Ihren eigenen oder kundenspezifischen Repositorys bezogen werden, bilden eine eigene Lieferkette, die außerhalb der Kontrolle von CODESYS liegt. Die internen Prüfprozesse, mit denen CODESYS die eigenen Pakete und Extensions absichert, gelten für diese Inhalte nicht. CODESYS 4 sichert aufgelöste Artefakte über einen kryptografischen Hash (SHA-384) in der Datei Libraries.lock.json gegen nachträgliche Veränderung ab und kopiert sie in das Arbeitsverzeichnis.
Maßnahme: Sichern Sie Ihre Bibliotheks- und Geräterepositorys über Dateisystemrechte gegen unbefugte Veränderung ab und nehmen Sie ausschließlich Inhalte aus vertrauenswürdigen Quellen auf.
Begründung: Eine manipulierte Bibliothek oder Gerätebeschreibung kann bösartigen Code in kompilierte Projekte einschleusen, der von dort auf die Steuerungen gelangen kann.