> ZERO-TRUST // zt-arch-18
Zero-Overhead WebAssembly Micro-Sandboxing for Untrusted Code
Üçüncü taraf eklentileri ve güvenilmeyen kullanıcı kodlarını sıfır dosya sistemi ve ağ erişimiyle milisaniyenin altında başlatan, yetenek tabanlı WebAssembly (Wasmtime) mikro kum havuzu mimarisi.
Hedef Saldırgan Tehdit Modeli
Kullanıcının yüklediği zararlı eklenti betiğiyle diğer kiracıların belleğini okumaya veya madencilik yazılımı çalıştırmaya çalışması.
Mimari Meta Verileri
NIST SP 800-207 Karşılanan Temel İlkeler
- ✓All data sources and computing services are considered resources.
- ✓Access to individual enterprise resources is granted on a per-session basis.
- ✓All communication is secured regardless of network location.
Engellenen MITRE ATT&CK Teknikleri
3 Olgunluk Seviyesi Konfigürasyonu
Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.
Node.js vm2 or Python restricted execution module.
Token validation before execution.
Standard container process.
Process stdout/stderr logging.
Wasmtime runtime executing WebAssembly modules compiled from Rust/C++.
Strict capability grant: explicit file descriptors and memory fuel limits.
No network sockets provided in WASI environment.
Execution cycle count and memory usage metrics reported per tenant.
Distributed edge WASM fabric running untrusted code with sub-millisecond cold start times.
Fine-grained Capability-Based Security (Object Capabilities) per execution invocation.
Micro-isolated linear memory bounds enforced by CPU hardware architecture.
Cryptographically signed audit logs of every input/output payload.
Altyapı Kodları: Terraform & Kubernetes Manifestoları
Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.
resource "aws_ecs_task_definition" "wasm_worker" {
family = "wasm-plugin-runner"
requires_compatibilities = ["FARGATE"]
network_mode = "awsvpc"
cpu = "256"
memory = "512"
container_definitions = jsonencode([{
name = "wasmtime"
image = "ghcr.io/tiny-cto/wasm-runner:latest"
essential = true
}])
}apiVersion: node.k8s.io/v1 kind: RuntimeClass metadata: name: wasm-runtime handler: wasmtime
Üçüncü taraf eklentileri ve güvenilmeyen kullanıcı kodlarını sıfır dosya sistemi ve ağ erişimiyle milisaniyenin altında başlatan, yetenek tabanlı WebAssembly (Wasmtime) mikro kum havuzu mimarisi.
Mimarî Plan Sıkça Sorulan Sorular
Zero-Overhead WebAssembly Micro-Sandboxing for Untrusted Code mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?
Zero-Overhead WebAssembly Micro-Sandboxing for Untrusted Code, Kullanıcının yüklediği zararlı eklenti betiğiyle diğer kiracıların belleğini okumaya veya madencilik yazılımı çalıştırmaya çalışması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1203, T1059, T1496, T1055 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.
Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?
Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: All data sources and computing services are considered resources.; Access to individual enterprise resources is granted on a per-session basis.; All communication is secured regardless of network location.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.
INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?
INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (Node.js vm2 or Python restricted execution module.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Distributed edge WASM fabric running untrusted code with sub-millisecond cold start times.). OPTIMAL seviye teknoloji yığını: spin-wasm, wasmedge, cosign-wasm, tetragon.
Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?
Birincil operasyonel risk: WASI standard evolution requiring updates to guest module bindings.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.
Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?
Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.
