ابزار isolated-vm چیست؟
یک کتابخانه Node.js است که اجازه میدهد کد JavaScript غیرقابلاعتماد را در یک محیط ایزوله اجرا کنی.
کاربردش؟
مثلاً اجرای کدی که نباید مستقیماً به Process اصلی برنامه دسترسی داشته باشد.
اما یک آسیبپذیری Critical میتواند باعث شود کد داخل Sandbox از محیط ایزوله خارج شده و به کنترل Host برسد؛ سناریویی که در صورت سوءاستفاده میتواند به Remote Code Execution منجر شود.
🎯 این یعنی چه؟
اگر برنامهات به کاربر اجازه اجرای JavaScript میدهد، صرفاً قرار دادن کد در یک Sandbox به معنی «امن بودن» آن نیست.
Untrusted Code
↓
Sandbox
↓
Vulnerability
↓
Sandbox Escape
↓
Host
💡 در امنیت، یک Sandbox فقط زمانی قابل اعتماد است که مرتب Patch و Update شود.
@CodeVerse_dev