91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

第二屆大會(huì)回顧第20期 OHPM:建設(shè)安全可靠的OpenHarmony生態(tài)軟件倉庫

OpenHarmony TSC ? 來源:OpenHarmony TSC ? 作者:OpenHarmony TSC ? 2024-07-04 18:25 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

演講嘉賓 | 楊牧天

回顧整理 | 廖 濤

排版校對(duì) | 宋夕明

c06f00fe-2466-11ef-8eb4-92fbcf53809c.jpg

嘉賓介紹

OS安全分論壇

楊牧天,北京中科微瀾科技有限公司CEO,中國科學(xué)院軟件研究所高級(jí)工程師,開放原子開源基金會(huì)開源安全委員會(huì)-安全平臺(tái)工作組組長。曾參與國家重點(diǎn)研發(fā)、核高基、863、自然科學(xué)基金等多個(gè)國家及省部級(jí)重大項(xiàng)目,并擔(dān)任安全應(yīng)用項(xiàng)目負(fù)責(zé)人。擁有多項(xiàng)發(fā)明專利及軟著,相關(guān)研究成果在包括NDSS、IJCAI、ICSE、FSE等國際頂級(jí)會(huì)議及期刊發(fā)表。

視頻回顧

打開嗶哩嗶哩APP,觀看更清晰視頻

正文內(nèi)容

在現(xiàn)代軟件開發(fā)中,使用三方庫可以減少重復(fù)的開發(fā)工作,提高代碼的可重用性和可維護(hù)性,保證代碼質(zhì)量。如何建設(shè)安全可靠的OpenHarmony生態(tài)軟件倉庫,提供高質(zhì)量三方庫及軟件?北京中科微瀾科技有限公司CEO楊牧天在第二屆OpenHarmony技術(shù)大會(huì)上進(jìn)行了精彩分享。

c0d336e6-2466-11ef-8eb4-92fbcf53809c.png

OpenHarmony Package Manager(簡稱:OHPM),是一個(gè)面向公眾開放、用于管理和共享OpenHarmony三方庫的平臺(tái),致力于環(huán)境良好的開源生態(tài)建設(shè),并通過開放治理尋求更加豐富的開源資源共享與交流。目前,OpenHarmony社區(qū)已經(jīng)上線了超過130個(gè)JS/ArkTS三方庫,涵蓋UI、動(dòng)畫、安全、工具、文件數(shù)據(jù)、網(wǎng)絡(luò)、多媒體以及圖片緩存等類型,涉及多家共建廠商與研究機(jī)構(gòu)。

c102f58e-2466-11ef-8eb4-92fbcf53809c.pngc134d46e-2466-11ef-8eb4-92fbcf53809c.png

三方庫中心倉是OpenHarmony生態(tài)的軟件供應(yīng)鏈上游,存儲(chǔ)了OpenHarmony系統(tǒng)及應(yīng)用開發(fā)所需的“原材料”,因此其安全保障能力尤為重要。首先,三方庫中通常含有開源軟件,帶來4類主要風(fēng)險(xiǎn):(1)繼承性漏洞:影響廣,隱藏深,危害大。當(dāng)上游開源組件中存在漏洞時(shí),該漏洞也會(huì)影響下游使用該組件的軟件;(2)上游源投毒:繞過防護(hù)植入惡意代碼。攻擊者通過在供應(yīng)鏈社區(qū)中發(fā)布惡意軟件包,從而實(shí)現(xiàn)攻擊活動(dòng);(3)維護(hù)性中斷:關(guān)鍵軟件斷供影響業(yè)務(wù)連續(xù)。由于開源項(xiàng)目活躍度低、維護(hù)能力不足等原因,導(dǎo)致開源軟件無法可靠供應(yīng),進(jìn)而影響業(yè)務(wù)連續(xù)性;(4)合規(guī)性沖突:違反開源許可協(xié)議導(dǎo)致的風(fēng)險(xiǎn),例如出海軟件產(chǎn)品禁售等風(fēng)險(xiǎn)。此外,OpenHarmony三方庫中心倉也面臨著隱私、合法合規(guī)、網(wǎng)絡(luò)安全、兼容性、連續(xù)性以及名稱搶注等安全挑戰(zhàn)。

基于上述風(fēng)險(xiǎn),北京中科微瀾科技有限公司(簡稱:中科微瀾)技術(shù)團(tuán)隊(duì)正將自主研發(fā)的全鏈路軟件供應(yīng)鏈安全方案應(yīng)用于三方庫的審核與持續(xù)風(fēng)險(xiǎn)監(jiān)測,致力于保障開源三方庫及軟件的安全可靠。該方案包括開源軟件供應(yīng)鏈風(fēng)險(xiǎn)情報(bào)、中心倉庫安全監(jiān)測、源碼分析等方面:

微知——開源風(fēng)險(xiǎn)情報(bào)感知服務(wù)。微知服務(wù)提供了全面和實(shí)時(shí)的開源風(fēng)險(xiǎn)情報(bào)獲取與分析能力,為三方庫開源軟件風(fēng)險(xiǎn)管控提供有效支撐。

微源——開源軟件可信中心倉。微源通過對(duì)倉庫內(nèi)軟件從安全性、維護(hù)性、合規(guī)性等方面進(jìn)行持續(xù)評(píng)估,對(duì)高風(fēng)險(xiǎn)軟件及時(shí)下架。

微析——開源軟件風(fēng)險(xiǎn)管理平臺(tái)。微析服務(wù)實(shí)現(xiàn)對(duì)軟件開發(fā)中引入的開源軟件溯源與風(fēng)險(xiǎn)監(jiān)測,能夠支持對(duì)三方庫軟件的源碼級(jí)評(píng)估。

在對(duì)OpenHarmony三方庫中心倉保障方案中,研究團(tuán)隊(duì)采用了多項(xiàng)關(guān)鍵技術(shù),以實(shí)現(xiàn)實(shí)時(shí)、高效、可靠的中心倉安全審核與管理能力:

漏洞情報(bào)關(guān)聯(lián)融合技術(shù)

通過多源漏洞情報(bào)融合,有效整合大量、多源、多維信息,從而提升情報(bào)質(zhì)量與及時(shí)性。同時(shí),優(yōu)質(zhì)和及時(shí)的漏洞情報(bào)能夠顯著提升漏洞檢測、評(píng)估等業(yè)務(wù)效果,并為漏洞處置以及分析工作提供有力支撐。

c14d453a-2466-11ef-8eb4-92fbcf53809c.png

自動(dòng)化供應(yīng)鏈分析技術(shù)

公開的開源軟件供應(yīng)鏈漏洞情報(bào)存在影響范圍記錄不全面、數(shù)據(jù)準(zhǔn)確率不足等問題,會(huì)極大影響相關(guān)風(fēng)險(xiǎn)識(shí)別工作。為此,探究團(tuán)隊(duì)通過在知識(shí)庫中對(duì)開源軟件上下游關(guān)系、依賴關(guān)系、包含關(guān)系等進(jìn)行預(yù)構(gòu)建和刻畫,基于補(bǔ)丁比對(duì)的漏洞檢測技術(shù)+軟件供應(yīng)鏈溯源,構(gòu)建開源漏洞傳播模型,并維護(hù)開源軟件映射矩陣,將不同數(shù)據(jù)源的軟件歸一化,實(shí)現(xiàn)快速的情報(bào)感知。

c15223c0-2466-11ef-8eb4-92fbcf53809c.png

動(dòng)態(tài)處置優(yōu)先級(jí)評(píng)估技術(shù)

通過跟蹤漏洞在外網(wǎng)的討論熱度、輿情、武器化潛力、攻擊事件等多個(gè)維度,綜合評(píng)估漏洞處置優(yōu)先級(jí),幫助社區(qū)漏洞修復(fù)小組識(shí)別漏洞外部威脅態(tài)勢,更快修復(fù)關(guān)鍵漏洞。

c17de32a-2466-11ef-8eb4-92fbcf53809c.png

主體軟件識(shí)別技術(shù)

由于漏洞的影響范圍可能涉及多款軟件,但其中部分軟件可能是由于引用了那些漏洞直接影響的軟件,從而受到影響。在此,將那些漏洞直接影響的軟件稱為主體軟件,通過識(shí)別和修復(fù)漏洞影響的主體軟件能夠快速消除漏洞影響范圍。

c1ae0244-2466-11ef-8eb4-92fbcf53809c.png

后續(xù),上述所提到的全鏈路開源軟件供應(yīng)鏈安全方案計(jì)劃在充分的評(píng)估和驗(yàn)證后合入到OHPM項(xiàng)目中,進(jìn)一步保障OpenHarmony生態(tài)軟件倉庫的安全可靠。

E N D

關(guān)注我們,獲取更多精彩。

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 開源
    +關(guān)注

    關(guān)注

    3

    文章

    4219

    瀏覽量

    46191
  • OpenHarmony
    +關(guān)注

    關(guān)注

    33

    文章

    3955

    瀏覽量

    21130
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    Faraday Future即將參加Cantor第二屆全球科技與工業(yè)增長大會(huì)

    “公司”)今日宣布,公司將參加Cantor 第二屆全球科技與工業(yè)增長大會(huì)(Cantor Global Technology & Industrial Growth Conference)。本次大會(huì)
    的頭像 發(fā)表于 03-11 14:42 ?163次閱讀

    沐曦受邀出席第二屆開源產(chǎn)業(yè)生態(tài)大會(huì)

    以“開源筑基·數(shù)實(shí)維新”為主題的第二屆開源產(chǎn)業(yè)生態(tài)大會(huì)將于1月13日在上海舉行。沐曦受邀出席本次行業(yè)盛會(huì),聯(lián)合創(chuàng)始人、CTO兼首席軟件架構(gòu)師楊建將發(fā)表主題演講并參與圓桌論壇環(huán)節(jié),分享沐
    的頭像 發(fā)表于 01-14 13:51 ?312次閱讀

    超聲賦能新生態(tài)!Aigtek安泰功放以技術(shù)核心亮相第二屆全國超聲大會(huì)

    會(huì)議回顧2025年11月21-11月24日,第二屆全國超聲大會(huì)于在在江蘇無錫圓滿召開。本次會(huì)議聚焦超聲學(xué)科之前沿,圍繞生物醫(yī)學(xué)超聲、檢測超聲、物理聲學(xué)、功率超聲及微聲學(xué)等領(lǐng)域的新發(fā)現(xiàn)、新技術(shù)與新設(shè)
    的頭像 發(fā)表于 12-01 18:45 ?305次閱讀
    超聲賦能新<b class='flag-5'>生態(tài)</b>!Aigtek安泰功放以技術(shù)核心亮相<b class='flag-5'>第二屆</b>全國超聲<b class='flag-5'>大會(huì)</b>

    云天勵(lì)飛出席湛江市第二屆企業(yè)家大會(huì)

    近日,湛江市第二屆企業(yè)家大會(huì)隆重舉行。本屆大會(huì)以“聚合力 興產(chǎn)業(yè) 謀發(fā)展 創(chuàng)未來”為主題,吸引了央企、國企、外企、民企、僑商以及在外創(chuàng)業(yè)的湛江籍企業(yè)家齊聚湛江,共同探討城市高質(zhì)量發(fā)展的新路徑。湛江市委書記余鋼出席
    的頭像 發(fā)表于 11-25 11:25 ?740次閱讀

    夢芯科技出席第二屆中國測繪地理信息大會(huì)主題論壇

    11月5-7日,以“科技融智創(chuàng)新,產(chǎn)業(yè)新質(zhì)發(fā)展,北斗服務(wù)全球”為主題的第二屆中國測繪地理信息大會(huì)在浙江湖州德清舉行。大會(huì)圍繞地理信息產(chǎn)業(yè)新質(zhì)發(fā)展、北斗導(dǎo)航系統(tǒng)全球應(yīng)用和測繪地理信息科技創(chuàng)新開展深入交流。
    的頭像 發(fā)表于 11-11 16:40 ?641次閱讀

    南方測繪亮相第二屆中國測繪地理信息大會(huì)

    11月6日,第二屆中國測繪地理信息大會(huì)在浙江省湖州市的德清國際展覽中心開幕。本屆大會(huì)由中國地理信息產(chǎn)業(yè)協(xié)會(huì)、中國測繪學(xué)會(huì)、中國衛(wèi)星導(dǎo)航定位協(xié)會(huì)共同主辦。
    的頭像 發(fā)表于 11-11 16:12 ?1060次閱讀

    北斗星通亮相第二屆中國測繪地理信息大會(huì)

    11月6日,第二屆中國測繪地理信息大會(huì)在浙江德清盛大開幕。本屆大會(huì)以“科技融智創(chuàng)新 產(chǎn)業(yè)新質(zhì)發(fā)展 北斗服務(wù)全球”為主題,旨在進(jìn)一步打造測繪地理信息行業(yè)大會(huì)品牌,助力測繪地理信息科技創(chuàng)新
    的頭像 發(fā)表于 11-06 17:46 ?1298次閱讀

    紫光同芯出席第二屆GSMA eSIM生態(tài)合作論壇

    近日,第二屆GSMA eSIM生態(tài)合作論壇在深圳圓滿舉辦。論壇聚焦eSIM標(biāo)準(zhǔn)落地、場景創(chuàng)新及全球合規(guī)等核心議題,匯聚了國內(nèi)外運(yùn)營商、頭部終端企業(yè)及垂直行業(yè)代表,共同探討eSIM在規(guī)模化商用階段的發(fā)展路徑與生態(tài)共建策略。
    的頭像 發(fā)表于 10-30 10:04 ?463次閱讀

    易靈思與思特威第二屆機(jī)器視覺方案大會(huì)圓滿收官

    近日,由易靈思與思特威聯(lián)合舉辦的第二屆機(jī)器視覺方案大會(huì)在深圳福田會(huì)展中心成功舉行。本次大會(huì)以技術(shù)驅(qū)動(dòng)與應(yīng)用落地為核心,匯聚了行業(yè)專家、合作伙伴與資深工程師,共同探討了機(jī)器視覺領(lǐng)域的前沿技術(shù)與未來趨勢。
    的頭像 發(fā)表于 09-02 12:51 ?925次閱讀

    第二屆Vector中國技術(shù)日即將舉辦

    第二屆Vector中國技術(shù)日將于9月16日-17日在上海國家會(huì)展中心舉辦。
    的頭像 發(fā)表于 08-21 11:30 ?1092次閱讀

    龍芯中科亮相第二屆算力之都開發(fā)者大會(huì)

    近日,以“開源·開放 融合·服務(wù)”為主題的第二屆算力之都開發(fā)者大會(huì)暨天翼云AI生態(tài)合作大會(huì)在銀川召開。大會(huì)由中國電信寧夏公司攜手龍芯中科等業(yè)
    的頭像 發(fā)表于 08-16 13:52 ?1595次閱讀

    海格通信亮相第二屆中國移動(dòng)產(chǎn)業(yè)投資生態(tài)合作大會(huì)

    2025年7月9日,第二屆中國移動(dòng)產(chǎn)業(yè)投資生態(tài)合作大會(huì)在四川成都召開。中國移動(dòng)與參股及投資生態(tài)企業(yè)、投資機(jī)構(gòu)齊聚探討產(chǎn)業(yè)投資趨勢,共謀產(chǎn)業(yè)合作發(fā)展。
    的頭像 發(fā)表于 07-09 18:18 ?1875次閱讀

    Momenta亮相第二屆廣汽豐田科技日

    近日,第二屆廣汽豐田科技日在廣州南沙舉辦。廣汽豐田攜手Momenta、華為、小米等“科技朋友圈”,率先開啟合資領(lǐng)域AI生態(tài)布局。Momenta作為廣汽豐田智能輔助駕駛合作伙伴,不斷將先進(jìn)AI技術(shù)與智能方案融入廣汽豐田的造車安全
    的頭像 發(fā)表于 06-16 16:18 ?911次閱讀

    主線科技亮相第二屆中國具身智能大會(huì)

    此前,2025年3月29日至30日,由中國人工智能學(xué)會(huì)(以下簡稱CAAI)主辦的第二屆中國具身智能大會(huì)(CEAI 2025)在北京召開。
    的頭像 發(fā)表于 04-01 17:48 ?1015次閱讀

    華為智能光伏第二屆全球安裝商大會(huì)圓滿落幕

    近日,華為智能光伏第二屆全球安裝商大會(huì)在中國深圳&東莞盛大召開。來自歐洲、亞太、拉美等全球各地的500多位伙伴和安裝商齊聚一堂,圍繞智能光伏產(chǎn)業(yè)趨勢、安裝商戰(zhàn)略、前沿的戶用和工商業(yè)解決方案、安裝商拓展成功案例以及營銷策略等議題展開精彩而熱烈的探討。
    的頭像 發(fā)表于 03-28 16:42 ?1136次閱讀