使用扩展程序
仅安装和使用受信任的扩展程序
目标群体最终用户、系统管理员
描述: 在CODESYS 4扩展程序并非在安全沙箱中运行。它们仅在加载时彼此隔离。已安装的扩展程序拥有产品和执行用户的完整权限,因此与产品核心一样,是系统可信基础的一部分。
行动:仅安装来自可信来源的经过验证和批准的扩展程序。
推理恶意或被入侵的扩展程序可以执行执行用户被授权执行的任何操作,包括访问用户被授权访问的任何数据和项目。
软件包安装过程中请勿绕过签名验证
目标群体最终用户、系统管理员
描述默认情况下,软件包管理器c4-pkm安装过程中检查每个软件包的签名。CLI 选项--unsafe-allow-unsigned-packages,--unsafe-allow-expired-packages, 和--unsafe-skip-signature-verification可以绕过此检查。使用时,系统会发出警告,并要求明确确认。您可以使用c4-pkm verify [--strict]此命令用于检查软件包签名、解压后的内容以及软件包缓存。它还会标记任何安装不安全或已过期的软件包。
行动仅使用--unsafe-*在有正当理由的情况下,可以选择此选项。如有疑问,请使用c4-pkm verify之后检查安装情况。
推理签名验证确保软件包在安装过程中未被篡改或损坏。如果绕过此验证,则可能在不被察觉的情况下安装被篡改或恶意修改的软件包。另请参阅:仅安装和使用受信任的扩展程序。