91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

如何解決開源系統(tǒng)漏洞帶來的問題?

lhl545545 ? 來源:與非網 ? 作者:與非網 ? 2020-08-26 11:33 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

軟件,不管是由誰構建的,都很容易受到漏洞攻擊,隨著我們的世界越來越依賴數(shù)字化,更多的軟件被編寫,更多的漏洞也將會出現(xiàn)。現(xiàn)在,開源可以說是構建軟件應用的基礎。如果沒有有效的方法來跟蹤和管理開源,企業(yè)將面臨使用開源所帶來的安全、許可證合規(guī)性和代碼質量風險。

自 2005 年起,NVD 漏洞數(shù)據庫每年都報告 4,000 ~ 8,000 個新漏洞,但是這一數(shù)字在 2017 年激增至 14,645,2018 年增至 16,511,2019 年則增至 17,306。

盡管開源軟件的漏洞少于專有軟件,但是開源安全問題不容忽視。新思科技公司發(fā)布的《2020 年開源安全和風險分析》報告(OSSRA)發(fā)現(xiàn)經過審計的代碼庫中,75%包含具有已知安全漏洞的開源組件,將近一半(49%)的代碼庫包含高風險漏洞,而且 91%的代碼庫包含已經過期四年以上或者近兩年沒有開發(fā)活動的組件。OSSRA 報告由新思科技網絡安全研究中心(CyRC)制作,研究了由 Black Duck 審計服務團隊執(zhí)行的對超過 1,250 個商業(yè)代碼庫的審計結果。

雖然開源是免費的,并且有許多優(yōu)點,但仍需遵循許可證要求。如果企業(yè)有意或者無意地違反所使用組件的許可證要求,則可能會失去其專有代碼的權利或者使 IP 所有權面臨風險。盡管并非所有的漏洞都將帶來災難性的問題,但它們使企業(yè)面臨一系列已知的風險:金融盜竊、企業(yè)間諜活動、勒索軟件、客戶敏感數(shù)據的泄露和潛在的人身安全威脅等。

凱易訊(Calix)所面臨的風險就是一個例子。Calix 是一家領先的云和軟件平臺、系統(tǒng)和服務的供應商,它在亞太地區(qū)包括中國和澳大利亞都有業(yè)務,其中一個海外研發(fā)中心位于中國南京軟件谷。該公司的年營業(yè)額達到 4.8 億美元,為全球超過 1,400 家通訊服務供應商提供服務。Calix 建立和管理由定制、商業(yè)和開源代碼組成的軟件,這些軟件包含數(shù)千萬行的代碼。然而,它所面臨的挑戰(zhàn)是如何發(fā)布符合嚴格標準、高質量、安全的軟件。

Calix 產品工程服務工程總監(jiān) Vivek Singh 表示:“與絕大多數(shù)科技公司一樣,Calix 深刻意識到這些風險,但我們的安全團隊也知道手動分析代碼庫既耗時又昂貴。尤其是對于新興的系統(tǒng),我們可以手動做很多事情,但是花費會很高。盡管公司之前一直在使用開源掃描工具,但更新非常慢,并沒有跟上新發(fā)現(xiàn)和報告的漏洞信息的速度?!?/p>

如何解決這些問題?

預防往往優(yōu)于事后補救。預防軟件漏洞始于從軟件開發(fā)生命周期早期識別漏洞。這不僅可以在開發(fā)過程結束時交付更安全的產品,同時也將節(jié)約時間和成本。

開發(fā)軟件的時候,每一步都存在潛在的安全問題。由于預算和時間的限制,安全通常被排在軟件開發(fā)流程的最后階段。其實,在軟件開發(fā)之初就應該考慮安全性,并且需要為開發(fā)過程準備好正確的測試工具,方便開發(fā)人員可以在最小的干擾下整合軟件安全管理。這意味著開發(fā)團隊可以更好地管理他們的時間,并且使軟件開發(fā)變得更加容易,安全性也更高。

Vivek Singh 表示 Calix 已經使用 Coverity 靜態(tài)分析超過五年了,并且于大約兩年前也采用了 Black Duck 軟件組成分析和 Defensics 模糊測試。

Coverity 是一種靜態(tài)應用安全測試解決方案(SAST),提供精準的、可操作的補救建議,以及針對特定情景的 eLearning 在線學習,幫助開發(fā)人員快速修復缺陷。它還可以通過自動化測試無縫集成到 CI/CD 管道,以保持開發(fā)速度。

Black Duck 是一種提供全面的軟件組成分析(SCA)解決方案,用于管理由于在應用程序和容器中使用開源而產生的安全性、許可證合規(guī)性和代碼質量風險。

Defensics 是一種自動化的黑盒模糊測試,使得組織可以高效并有效地發(fā)現(xiàn)和修補軟件中的安全漏洞。

Vivek Singh 指出:“一旦為下一個版本開發(fā)了新的開發(fā)流程,所有的這些過程,Coverity、Black Duck 和 Defensics(觸及我們代碼庫的所有相關的掃描過程),都將自動在 Bamboo CI 引擎中進行設置。這是我們日常工作的一部分。當構建的時候(開發(fā)人員簽入代碼),我們有一個集中的主線代碼存儲庫,并且該過程從第一天便開始。所有的報告都是實時并且是最新的。這些都很少涉及手動操作?!?/p>

Vivek Singh 介紹道:“Coverity 解決了所有的靜態(tài)分析問題,并且提供了一個集中數(shù)據庫。它具有出色的報告系統(tǒng),對于從程序經理到產品經理再到開發(fā)經理,任何人都能夠在一個單一的平臺管理所有的事情,這非常關鍵。盡管在當今市場上有許多靜態(tài)分析工具,但我想說 Coverity 無疑是同類產品中出類拔萃的?!?/p>

當提到 Black Duck 軟件組成分析, Vivek Singh 表示這是三連勝:更快、更好和更實惠,并稱贊道“它使用起來超級簡單,并且在自動化方面,Black Duck 與之前的工具相比有巨大的提升。它有許多非常清晰的報告,使我們清楚地了解到哪些地方需要重點關注,因此我們不需要一位高級架構師來嘗試解碼整個報告并找出在我們代碼庫中的問題。”

Vivek Singh 說:“Defensics 已經成為 Calix 軟件測試套件的一部分,因為我們不斷向市場推出新的產品,當我們涉足網絡行業(yè)的新的領域時,安全性則是首要考慮因素。我們之所以會引入它,并不僅僅因為我們所面臨的挑戰(zhàn),還因為我們的新產品,我們正開發(fā)的新的軟件在這個領域是非常廣泛的,我們必須研究模糊測試協(xié)議掃描和類似的東西?!?/p>

他說最重要的是可以更快地、更好地交付軟件安全性。他還表示:“我們點擊一個按鈕即可設置 CI 計劃,它可以從 Black Duck、Defensics、 Coverity 和我們的其它安全分析工具提取所有內容,并且它們可以自動插入并生成報告和掃描,如果一個漏洞需要被修復,會立即進入我們的漏洞管理系統(tǒng)?!?/p>

現(xiàn)在,幾乎每家從事商業(yè)活動的公司,無論銷售什么產品,都會使用到軟件,并且很容易受到漏洞攻擊。在精簡的流程和更短的時間內有效提高開發(fā)的軟件的安全性和質量,是公司在數(shù)字時代激烈競爭環(huán)境中所需要的核心優(yōu)勢。
責任編輯:pj

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 軟件
    +關注

    關注

    69

    文章

    5340

    瀏覽量

    91675
  • 開源
    +關注

    關注

    3

    文章

    4244

    瀏覽量

    46270
  • 數(shù)字化
    +關注

    關注

    8

    文章

    10714

    瀏覽量

    67315
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    開源項目BomberCat安全測試工具總體介紹

    硬件安全測試缺一款多技術融合的利器嗎?今天帶來一款開源安全測試工具, 集 NFC 與磁條兩大主流卡片技術于一體,專為銀行終端、門禁系統(tǒng)等設備的漏洞檢測打造,支持卡片讀寫、模擬、磁條仿
    的頭像 發(fā)表于 02-27 09:19 ?383次閱讀
    <b class='flag-5'>開源</b>項目BomberCat安全測試工具總體介紹

    curl中的TFTP實現(xiàn):整數(shù)下溢導致堆內存越界讀取漏洞

    漏洞概述 在 curl 的 TFTP 協(xié)議實現(xiàn)中發(fā)現(xiàn)了一個漏洞,該漏洞可能導致 curl 或使用 libcurl 的應用程序在特定條件下,向惡意的 TFTP 服務器發(fā)送超出已分配內存塊邊界的內存數(shù)據
    發(fā)表于 02-19 13:55

    ??低曂ㄟ^漏洞管理體系認證

    近日,杭州海康威視數(shù)字技術股份有限公司(以下簡稱“??低暋保┏晒νㄟ^全球權威標準機構BSI的ISO/IEC 29147:2018漏洞披露與ISO/IEC 30111:2019漏洞管理標準認證。這標志著??低曉?b class='flag-5'>漏洞管理方面的工
    的頭像 發(fā)表于 01-29 17:19 ?1316次閱讀

    C-小智開源版,可二次開發(fā)(WIN32)#小智AI #開源 #二次開發(fā)

    開源
    不太正經的攻城獅
    發(fā)布于 :2026年01月04日 19:31:14

    分析嵌入式軟件代碼的漏洞-代碼注入

    時就是對一切攻擊免疫的。 或者你可以通過設計代碼來禁止可能導致這些問題的接口。 不幸的是,在嵌入式系統(tǒng)中,這些選擇并不總是可行的。即使C是一種危險的語言,充斥著漏洞,但它仍然是許多組織架構的首選語言
    發(fā)表于 12-22 12:53

    何解決MCU系統(tǒng)時鐘頻率改變導致的程序跑飛?

    何解決MCU系統(tǒng)時鐘頻率改變導致的程序跑飛問題
    發(fā)表于 12-05 08:20

    誠邁科技發(fā)布基于鴻志桌面操作系統(tǒng)和龍芯3A6000的開源鴻蒙電腦

    能夠為政企用戶帶來安全可信、流暢好用的辦公體驗,而且將加速鴻蒙時代的到來。雙軌兼容破局,打通生態(tài)壁壘操作系統(tǒng)是電腦的核心軟件。當前,開源鴻蒙生態(tài)正處于快速成長期,與經過數(shù)
    的頭像 發(fā)表于 08-22 20:29 ?2779次閱讀
    誠邁科技發(fā)布基于鴻志桌面操作<b class='flag-5'>系統(tǒng)</b>和龍芯3A6000的<b class='flag-5'>開源</b>鴻蒙電腦

    星空開源MES(萬界星空科技)——專業(yè)、通用、開源、免費的MES系統(tǒng)

    星空開源MES(萬界星空科技)——專業(yè)、通用、開源、免費的MES系統(tǒng) 源代碼:免費開源MES https://gitee.com/metaxk/xingkong-mes 一、
    的頭像 發(fā)表于 08-14 11:30 ?1602次閱讀

    全國首個開源鴻蒙機器人操作系統(tǒng) M-Robots OS 正式開源

    7月24日,在2025開放原子開源生態(tài)大會上,深開鴻CEO王成錄博士宣布:M-Robots開源項目正式啟動。該項目由開放原子開源基金會孵化、深開鴻牽頭發(fā)起,旨在以開源共建的方式打造基于
    的頭像 發(fā)表于 07-24 10:56 ?1067次閱讀
    全國首個<b class='flag-5'>開源</b>鴻蒙機器人操作<b class='flag-5'>系統(tǒng)</b> M-Robots OS 正式<b class='flag-5'>開源</b>

    開源工具 Made with KiCad(131):BomberCat 安全測試工具

    “? BomberCat 是一個結合硬件開發(fā)與安全測試的開源工具,主要面向電子工程和網絡安全領域。用于檢測銀行終端、門禁系統(tǒng)等設備的漏洞。 ” Made with KiCad 系列將支持新的展示方式
    的頭像 發(fā)表于 06-19 11:18 ?8093次閱讀
    <b class='flag-5'>開源</b>工具 Made with KiCad(131):BomberCat 安全測試工具

    官方實錘,微軟遠程桌面爆高危漏洞,企業(yè)數(shù)據安全告急!

    拒絕服務(DoS)條件,耗盡系統(tǒng)資源,通過網絡連接造成服務中斷。CVE-2025-29831CVE-2025-29831是遠程桌面網關RCE漏洞,通過釋放后使用(Use
    的頭像 發(fā)表于 05-16 17:35 ?930次閱讀
    官方實錘,微軟遠程桌面爆高危<b class='flag-5'>漏洞</b>,企業(yè)數(shù)據安全告急!

    普華基礎軟件開源車用操作系統(tǒng)迎來全新版本

    近日,普華基礎軟件開源車用操作系統(tǒng)媒體發(fā)布會在上海中國汽車會客廳召開——全球首個開源智能駕駛操作系統(tǒng)微內核龘EasyAda、開源安全車控操作
    的頭像 發(fā)表于 04-25 16:18 ?1014次閱讀

    你以為的安全,真的安全嗎?——擬態(tài)安全,一場關于認知的博弈

    一種系統(tǒng)漏洞,結果目標系統(tǒng)已經“變身”了,那么還能成功得手嘛?這就是 擬態(tài)安全 所帶來的防護體系。 ? 擬態(tài)安全是什么? 擬態(tài)安全是一種基于動態(tài)異構冗余架構(DHR)的主動防御技術,是由中國工程院鄔江興院士根據擬態(tài)章魚仿生學原理
    的頭像 發(fā)表于 04-14 10:45 ?598次閱讀
    你以為的安全,真的安全嗎?——擬態(tài)安全,一場關于認知的博弈