امنیت در PowerShell: اهداف، مکانیزم‌ها و سیاست اجرای اسکریپت‌ها

PowerShell از ابتدا با رویکردی «امنیت‌محور اما بی‌طرف» طراحی شده است. هدف آن جلوگیری از اجرای ناخواسته اسکریپت‌ها توسط کاربران ناآگاه است—not جلوگیری از اقدامات عمدی یا سوءاستفاده‌های دارای مجوز. PowerShell امنیت ویندوز را تقویت نمی‌کند و چیزی از آن کم نمی‌کند؛ تنها لایه‌هایی برای جلوگیری از اشتباهات رایج اضافه می‌کند. این مقاله سه لایه امنیتی PowerShell—نیاز به مسیر برای اجرای اسکریپت، عدم وابستگی پسوندها به اجرای مستقیم، و سیاست اجرای اسکریپت‌ها—را بررسی می‌کند و سپس به امضای دیجیتال، ساخت گواهی، و نحوه اعمال Execution Policy می‌پردازد.

PowerShell SecurityExecution PolicyScript SigningDigital SignatureMakeCertAuthenticodePath Execution Rules

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۳۰ آذر ۱۴۰۴

1. اهداف امنیتی PowerShell


PowerShell تنها یک هدف امنیتی دارد: جلوگیری از اجرای ناخواسته اسکریپت‌ها توسط کاربران ناآگاه. این ابزار قرار نیست جلوی اقدامات عمدی یا مخرب کاربران دارای مجوز را بگیرد. اگر کاربری اجازه حذف کاربران Active Directory را دارد، PowerShell نیز همان اجازه را خواهد داشت.

PowerShell یک «دروازه امنیتی» نیست، زیرا تقریباً هیچ کاری وجود ندارد که فقط از طریق PowerShell قابل انجام باشد. امنیت واقعی باید از طریق مجوزها، نقش‌ها و سیاست‌های ویندوز اعمال شود.


2. مکانیزم‌های امنیتی PowerShell


PowerShell سه لایه امنیتی دارد که همگی به‌صورت پیش‌فرض فعال هستند:

2.1 نیاز به مسیر برای اجرای اسکریپت

  • PowerShell هرگز اسکریپت‌ها را از مسیر جاری اجرا نمی‌کند مگر اینکه مسیر مشخص شود.
  • اجرای dir هرگز dir.ps1 را اجرا نمی‌کند.
  • برای اجرای اسکریپت باید مسیر کامل یا نسبی مانند .\script.ps1 مشخص شود.
  • این کار از «هک نام فرمان» جلوگیری می‌کند.

2.2 عدم وابستگی پسوندها به اجرای مستقیم

  • فایل‌های .ps1، .psm1، .psd1 و… به‌صورت پیش‌فرض قابل اجرا نیستند.
  • دابل‌کلیک کردن یک اسکریپت آن را اجرا نمی‌کند—فقط باز می‌شود.
  • این کار از اجرای ناخواسته فایل‌های مخرب جلوگیری می‌کند.

2.3 سیاست اجرای اسکریپت‌ها (Execution Policy)

مهم‌ترین لایه امنیتی PowerShell است و تعیین می‌کند چه اسکریپت‌هایی اجازه اجرا دارند.


3. امضای دیجیتال و Script Signing


PowerShell از امضای دیجیتال برای تضمین دو چیز استفاده می‌کند:

  • هویت نویسنده اسکریپت
  • عدم تغییر اسکریپت پس از امضا

3.1 ساخت گواهی امضای دیجیتال

برای تست می‌توان از ابزار MakeCert.exe استفاده کرد:

makecert -n "CN=PowerShell Local Certificate Root" -a sha1 -eku 1.3.6.1.5.5.7.3.3 ...

3.2 امضای اسکریپت

Set-AuthenticodeSignature .\script.ps1 -Certificate $cert

اگر حتی یک کاراکتر در اسکریپت تغییر کند، امضا نامعتبر می‌شود و باید دوباره امضا شود.


4. Execution Policy در PowerShell


Execution Policy تعیین می‌کند چه اسکریپت‌هایی اجازه اجرا دارند. این سیاست امنیتی نیست—فقط یک «هشدار اولیه» است.

سطوح مختلف Execution Policy

  • Restricted: هیچ اسکریپتی اجرا نمی‌شود.
  • RemoteSigned: اسکریپت‌های محلی آزاد؛ اسکریپت‌های دانلودی نیازمند امضا.
  • AllSigned: همه اسکریپت‌ها باید امضا شده باشند.
  • Unrestricted: همه اسکریپت‌ها اجرا می‌شوند.
  • Bypass: بدون هیچ محدودیت.

مشاهده و تغییر Execution Policy

Get-ExecutionPolicy
Set-ExecutionPolicy RemoteSigned

این مقدار در رجیستری ذخیره می‌شود و با Group Policy قابل کنترل است.


5. رفتار PowerShell هنگام اجرای اسکریپت‌ها


PowerShell هنگام اجرای اسکریپت‌ها موارد زیر را بررسی می‌کند:

  • آیا اسکریپت امضا شده است؟
  • آیا امضا معتبر است؟
  • آیا Execution Policy اجازه اجرا می‌دهد؟

اگر امضا نامعتبر باشد، خطای HashMismatch نمایش داده می‌شود.


نتیجه‌گیری


PowerShell امنیت ویندوز را جایگزین نمی‌کند؛ بلکه لایه‌ای برای جلوگیری از اشتباهات ناخواسته اضافه می‌کند. با درک مکانیزم‌های امنیتی، امضای دیجیتال و Execution Policy، می‌توان محیطی امن، قابل کنترل و حرفه‌ای برای اجرای اسکریپت‌ها ایجاد کرد.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

ترفندها و نکات پیشرفته PowerShell: تکنیک‌های حرفه‌ای

PowerShell مجموعه‌ای از قابلیت‌های کوتاه، کاربردی و بسیار قدرتمند دارد که متخصصان برای نوشتن اسکریپت‌های تمیز، سریع و قابل نگهداری از آن‌ها استفاده می‌کنند. این تکنیک‌های حرفه‌ای—مثل Splatting، مقادیر پیش‌فرض پارامترها، زیرعبارت‌ها، پرانتزهای اجرایی و قالب‌بندی پیشرفته—نتیجه کار را تغییر نمی‌دهند، اما سرعت و کیفیت کار را به‌طور چشمگیری افزایش می‌دهند. این مقاله مجموعه‌ای از بهترین ترفندهای PowerShell را معرفی می‌کند که اتوماسیون را ساده‌تر و مؤثرتر می‌سازند.

ادامه

متغیرها، آرایه‌ها، جدول‌های درهم‌ریخته (Hash Tables) و اسکریپت‌بلوک‌ها در PowerShell

متغیرها پایه‌ای‌ترین ابزار ذخیره‌سازی داده در PowerShell هستند. آن‌ها مقادیر مختلف—عدد، رشته، اشیاء—را نگه می‌دارند و امکان استفاده مجدد از داده‌ها را بدون اجرای دوباره دستورات فراهم می‌کنند. بر اساس همین مفهوم، ساختارهای پیشرفته‌تری مانند آرایه‌ها، هش‌تیبل‌ها و اسکریپت‌بلوک‌ها ایجاد شده‌اند که قدرت PowerShell را در اتوماسیون و مدیریت داده‌ها چند برابر می‌کنند. شناخت این ساختارها برای نوشتن اسکریپت‌های تمیز، کارآمد و حرفه‌ای ضروری است.

ادامه

PSDrives و PSProviders در PowerShell: فراتر از سیستم فایل

ماژول‌ها و Snap-inها در PowerShell علاوه بر افزودن cmdletها، معمولاً شامل PSProviders نیز هستند. PSProviderها آداپتورهایی هستند که منابع داده سلسله‌مراتبی مانند رجیستری، IIS یا SQL Server را به‌صورت ساختارهای مشابه درایو در PowerShell نمایش می‌دهند. این قابلیت امکان پیمایش و مدیریت یکنواخت داده‌ها را با استفاده از دستورات آشنای سیستم فایل فراهم می‌کند. در کنار آن، PSDrives اتصالات فعال به این منابع داده هستند که با نام مشخص می‌شوند. ترکیب این دو مفهوم، مدیریت داده‌های پیچیده را ساده و یکپارچه می‌سازد.

ادامه

کار با داده‌های HTML و XML در PowerShell

PowerShell قابلیت‌های قدرتمندی برای کار با داده‌های ساختاریافته مانند HTML و XML دارد. HTML برای تولید گزارش‌های حرفه‌ای و زیبا کاربرد دارد و XML در بسیاری از بخش‌های محیط ویندوز، از فایل‌های پیکربندی تا ذخیره‌سازی داده‌ها، استفاده می‌شود. دستوراتی مانند Invoke-WebRequest، ConvertTo-HTML، Export-Clixml و Select-XML امکان دریافت، تجزیه، تولید و جستجوی این قالب‌ها را فراهم می‌کنند. با تسلط بر این ابزارها، مدیران می‌توانند گزارش‌گیری خودکار، ذخیره‌سازی داده‌های پیچیده و یکپارچه‌سازی PowerShell با سیستم‌های وب و سازمانی را انجام دهند.

ادامه

عبارات منظم در PowerShell: الگوها، عملگرها و کاربردها

عبارات منظم (Regex) زبانی قدرتمند برای توصیف الگوهای داده هستند. در PowerShell، این قابلیت با کتابخانه استاندارد .NET ادغام شده و امکان جستجو، تطبیق و جایگزینی داده‌ها را فراهم می‌کند. از بررسی ایمیل‌ها و شماره تلفن‌ها تا مسیرهای فایل و لاگ‌های سیستمی، Regex ابزار انعطاف‌پذیری برای مدیریت داده‌هاست. PowerShell علاوه بر پشتیبانی از نحو استاندارد، عملگرهایی مانند -match و دستورهایی مانند Select-String و Switch -regex را برای استفاده ساده‌تر از Regex ارائه می‌دهد.

ادامه

اعتبارنامه‌ها در PowerShell: احراز هویت امن و بهترین شیوه‌ها

بسیاری از دستورات PowerShell از پارامتر -Credential پشتیبانی می‌کنند و این امکان را می‌دهند که فرمان‌ها با حساب کاربری جایگزین اجرا شوند. این قابلیت اصل «حداقل سطح دسترسی» را تقویت می‌کند: کارها را با کمترین سطح دسترسی انجام دهید و تنها در مواقع ضروری از اعتبارنامه‌های سطح بالاتر استفاده کنید. اعتبارنامه‌ها می‌توانند به‌صورت رشته یا شیء PSCredential ارائه شوند، که رمز عبور در آن‌ها به‌صورت امن ذخیره می‌شود. PowerShell v3 امکاناتی مانند پیام سفارشی در پنجره ورود اعتبارنامه اضافه کرده است. مدیران می‌توانند اعتبارنامه‌های قابل‌استفاده مجدد ایجاد کنند، آن‌ها را در جلسات مدیریت کنند و در اسکریپت‌ها به کار گیرند. هرچند روش‌هایی برای ذخیره اعتبارنامه وجود دارد، این کار ریسک امنیتی بالایی دارد و باید با احتیاط انجام شود.

ادامه