Utilizzo delle estensioni
Installa e utilizza solo estensioni affidabili.
Gruppo target: Utenti finali, amministratori di sistema
Descrizione: In CODESYS 4 Le estensioni non vengono eseguite in una sandbox di sicurezza. Sono isolate l'una dall'altra solo durante il caricamento. Un'estensione installata ha i permessi completi del prodotto e dell'utente che la esegue, ed è quindi parte integrante della base fidata del sistema, proprio come il nucleo del prodotto stesso.
Azione Installa esclusivamente estensioni verificate e approvate da fonti attendibili.
Ragionamento Un'estensione dannosa o compromessa può eseguire qualsiasi azione che l'utente che la esegue è autorizzato a compiere, incluso l'accesso a dati e progetti a cui l'utente è autorizzato ad accedere.
Non ignorare la verifica della firma durante l'installazione del pacchetto.
Gruppo target: Utenti finali, amministratori di sistema
Descrizione: Per impostazione predefinita, il gestore di pacchetti c4-pkm verifica la firma di ogni pacchetto durante l'installazione. Le opzioni CLI --unsafe-allow-unsigned-packages, --unsafe-allow-expired-packages, E --unsafe-skip-signature-verification ignorare questo controllo. Quando vengono utilizzati, viene emesso un avviso ed è richiesto un riconoscimento esplicito. È possibile utilizzare il c4-pkm verify [--strict] Comando per verificare le firme, il contenuto decompresso e la cache dei pacchetti. Questo segnalerà anche eventuali pacchetti installati in modo non sicuro o scaduti.
Azione: Utilizzare solo il --unsafe-* opzione nelle eccezioni giustificate. In caso di dubbio, utilizzare c4-pkm verify per verificare le installazioni in seguito.
Ragionamento La verifica della firma garantisce che i pacchetti rimangano inalterati e non danneggiati durante l'installazione. Se viene aggirata, è possibile installare pacchetti manipolati o dannosi senza che nessuno se ne accorga. Vedi anche: Installa e utilizza solo estensioni affidabili..