Skip to main content

Uso de extensiones

Instala y utiliza únicamente extensiones de confianza.

Grupo objetivo Usuarios finales, administradores de sistemas

Descripción: En CODESYS 4 Las extensiones no se ejecutan en un entorno aislado de seguridad. Solo se aíslan entre sí durante su carga. Una extensión instalada tiene todos los permisos del producto y del usuario que la ejecuta, y por lo tanto forma parte de la base de confianza del sistema, al igual que el núcleo del producto.

Acción: Instale exclusivamente extensiones verificadas y aprobadas de fuentes confiables.

Razonamiento Una extensión maliciosa o comprometida puede realizar cualquier acción que el usuario que la ejecuta esté autorizado a realizar, incluido el acceso a cualquier dato y proyecto al que el usuario tenga autorización para acceder.

No omita la verificación de firma durante la instalación del paquete.

Grupo objetivo Usuarios finales, administradores de sistemas

Descripción: Por defecto, el gestor de paquetes c4-pkm Comprueba la firma de cada paquete durante la instalación. Las opciones de la CLI --unsafe-allow-unsigned-packages, --unsafe-allow-expired-packages, y --unsafe-skip-signature-verification omitir esta verificación. Cuando se utilizan, se emite una advertencia y se requiere un reconocimiento explícito. Puede utilizar el c4-pkm verify [--strict] Comando para verificar las firmas, el contenido descomprimido y la caché de paquetes posteriormente. Esto también detectará cualquier paquete instalado de forma insegura o caducado.

Acción: Solo utilice el --unsafe-* opción en excepciones justificadas. En caso de duda, utilice c4-pkm verify para comprobar las instalaciones posteriormente.

Razonamiento La verificación de firmas garantiza que los paquetes permanezcan sin cambios y sin daños durante la instalación. Si se elude, se pueden instalar paquetes manipulados o maliciosos sin que nadie se dé cuenta. Véase también: Instala y utiliza únicamente extensiones de confianza..