范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

Log4j一周年观察我们如何应对日益严峻的软件供应链安全风险?

  作者 | 刘天勇
  策划 | Tina
  2021 年 12 月 10 日,全球知名开源日志组件 Apache Log4j 被曝存在严重高危险级别远程代码执行漏洞,这个"核弹级"的漏洞时至今日影响仍然存在,InfoQ 在《 开源意味着不问责,我们准备好应对比 Log4Shell 更大的安全危机了吗?》中表示 2022 年本应是"供应链安全元年",不幸的是,一年后的现在这个漏洞仍然普遍存在,修复版本采用率没有想象中的高,而且数据显示,软件供应链攻击频次反而呈现出急剧上升趋势。
  自 2019 年以来软件供应链攻击的发展趋势,年平均增长率达到 742%
  软件供应链安全如今已经成了一个世界性难题。它的成因、为什么难以解决,以及企业如何应对,我们咨询了腾讯安全开发安全专家刘天勇。
  问:当我们在说"软件供应链安全"的时候,我们实际上是在说什么?
  答 :基于中国信通院的定义,软件供应链安全是指" 软件供应链上软件设计与开发的各个阶段中来自本身的编码过程、工具、设备或供应链上游的代码、模块和服务的安全,以及软件交付渠道及使用过程安全的总和。"
  这里是把软件供应链安全分为了两部分。一是软件自身的供应链安全,二是软件供应链交界面的安全管理。
  软件自身的供应链,可以简单理解为应用的代码来源,应用的代码来源主要有两个部分:一个是产品研发自己写的代码,另一个就是引入的第三方的开源组件代码。针对这两者的安全检测也是我们常说的开发安全。
  软件供应链交接界面,针对的是开源软件或者商业采购第三方软件。这部分的供应链安全管理主要是在交付和使用过程中进行相关的准入检测并形成标准化可溯源的软件物料清单。
  问:开源已经有十几年历史了,但是直到最近两三年,软件供应链安全才成为了一个世界性难题,这期间发生了什么变化?
  答 :软件供应链的安全的重要性提升和开源的大趋势是息息相关的,软件开源化的趋势是一个累积的过程,十几年的时间经历了一个量变到质变的阶段,现在全球的开发者都在依赖开源组件来做应用的研发,绝大多数现代代码库都包含开源组件。
  但是开源的繁荣本身就建立在一系列自由许可协议和免责条款上——其中也包括风险免责,"使用者风险自负"是开源社区的共识。
  21 年底 Apache Log4j 风险的爆发是一个里程碑事件,软件供应链安全直接关系着关键基础设施和重要信息系统安全,保障软件供应链安全也成为业界关注焦点。
  最近中证协向各大券商下发了一份征求意见稿(按:指《网络和信息安全三年提升计划(2023—2025)》),里面写到"在软件自主可控方面,要求券商提升自主掌控能力,不管自研还是外购代码全部代码 100%审计,重要信息系统的自动化测试比例不低于整体测试比例 30%,从研发规范制定、研发工具建设方面建设统一的源代码管理工具、标准化的研发运维一体化工具",这就是行业对于开源代码使用规范的一个表现。
  问:从技术角度看,软件供应链安全治理的主要难点在哪里?
  答 :软件供应链安全的治理的难点可以分成以下三个部分:
  第一个难点是检测门槛高,开源组件的来源复杂,依靠单一的技术手段难以做到全面覆盖。市面上常见的开源组件检测技术是基于源代码的 SCA 分析,但基于源码的 SCA 难以覆盖软件供应链交接界面的第三方软件成品;
  第二个难点是修复成本高,在企业开始做开源组件的风险治理的时候,存量业务往往会发现大量的漏洞,但这些业务大多数处于上线运营的阶段,修复的过程对研发资源是一个较大的消耗,同时对安全团队来说也是较大的推动阻力。
  第三个难点是攻击影响范围广,第三方开源组件的使用,间接扩大了软件的受攻击面,针对上游供应链环节的漏洞挖掘和恶意利用,能够快速覆盖大量的下游软件,同时相关的攻击具有较高的隐蔽性,常用的安全检测手段难以进行全面的防御,目前软件供应链攻击已经成为攻防演练中非常常用的攻击手段。
  问:当前业界常见的开源组件检测技术有哪些?
  答:SCA 是目前业界主要的解决开源组件风险检测的手段。市面上的 SCA 产品主要有两条技术路线,一个是基于开源组件源代码进行分析,另一个是基于二进制制品进行分析。目前国内的安全厂商的产品主要是通过源代码层面去做的,而腾讯安全的 SCA 产品,在源代码分析的基础上,同时还支持二进制 SCA 分析,能够同时覆盖软件自身以及交接界面的软件供应链安全问题。
  从技术原理上看,源码 SCA 分析主要是根据源码文件相似度或代码相似度检测,主要为依赖扫描;二进制 SCA 分析是从二进制文件中提取常量、函数特征来进行分析。
  从使用场景来看,源码 SCA 能够全面的分析源码仓库,但在不能获得源码的情况下,不能检测商业采购的第三方软件安全包。二进制 SCA 分析可以直接分析安装包,同时不会因为源码而引入一些额外的,不会被带入构建产物的数据,影响分析结果。
  和源代码 SCA 相比,二进制 SCA 的技术门槛更高,需要有效涵盖移动端,嵌入式,后台开发,云原生各种开发场景下的跨架构格式解析,同时要支持固件、镜像、文件系统、压缩文件等多种文件格式。得益于腾讯安全科恩实验室在物联网安全以及 AI 安全上过去多年的技术积累,腾讯的二进制 SCA 技术有着独家的技术领先优势。
  问:腾讯本身是一个 SCA 的使用者,也提供 SCA 的工具,我们自身的实践情况是什么样的?
  答 :腾讯的 SCA 是作为腾讯整个 DevSecOps 解决方案中的一环进行落地的,我先介绍下 腾讯  DevSecOps 的整体实践。
  目前腾讯的开发业务已经全量上线自研的 DevOps 平台,我们包括 SAST、IAST、DAST、SCA 在内的各类开发安全检测工具都和 DevOps 平台做了深度的集成和联动,相关检测工具会作为开发流水线中的自动化质量门禁红线,进行相关的卡点检测。
  除了在流水线中进行使用外,我们的 SCA 产品还与自身的制品仓库进行对接, 实现了对制品的全面扫描和分析,生成了自身的 SBOM 软件物料清单,能够有效应对突发的软件供应链安全事件。此外,我们也将 SCA 分析用到的开源组件知识库进行开放,开发同事可以在开发阶段自查 CVE 风险以及 License 风险
  问:供应链安全肆虐,给企业的建议?
  答: 1、 面向研发团队,强化开发安全意识培训以及安全编码规范的落地,提升自身研发的安全水平
  2、  针对自研应用,完成包括 SCA、SAST、IAST 在内的开发安全工具建设并全面接入 DevOps 流程,实现安全左移
  3、  针对第三方软件,建立标准的准入检测机制,借助二进制 SCA 工具实现对第三方软件的安全评估
  4、  借助 SCA 工具,完成企业自身的 SBOM 软件物料清单建设,同时拉通安全和研发团队,制定软件供应链安全事件的应急响应流程制度
  本文转载来源:
  https://www.infoq.cn/article/WMs7uoxvNLc1J5qBMtoR

一文讲尽Thread类的源码精髓本文分享自华为云社区高并发Thread类的源码精髓云社区华为云,作者冰河。前言最近和一个朋友聊天,他跟我说起了他去XXX公司面试的情况,面试官的一个问题把他打懵了!竟然问他你经常使MySQL优化IO调度算法优化头条创作挑战赛之前已经在微信公众号分享了数据库优化的方法,链接为httpsmp。weixin。qq。coms6Atzk9UKPJRxxAs0nsKBXg。其中操作系统部分介绍了IO为什么读过书的人反而过得更痛苦?不知道大家有没有发现,读过书的人反而过得更痛苦,学历越高可能痛苦的程度更高。我们年轻人日常焦虑,可老家文盲的爷爷奶奶却过得很快乐,唱着戏剧唠唠家常,日复一日平静又幸福。因为我们见过八款关怀类产品设计,人性人性化是产品设计的灵魂。设计师也一直在通过各种设计语言和设计手段,试图满足产品使用者的情感需求和美好愿望。今天小编和大家分享几款关怀类产品,希望能给你带来一些灵感!01hrNote中国体育为什么不行?中国体育为什么不行?最关键的一点就是窝里横!想想看当时执教土耳其队的郎平,风光无限,她想要回国执教,中国排协直接给他开出了200万人民币的年薪,要知道,郎平当时在土耳其,可是拿3,姆巴佩,据说唯一可能超越梅罗的球员,只有纯纯的不喜欢初识姆巴佩,大概是4年前,俄罗斯世界杯的时候,予取予求,真的像闪电一样,干净利落地帮助法国队拿下了2018世界杯的冠军,要不是安慰莫德里奇,给他一个当年世界杯的金球,我觉得也在情理杜兆才竞聘失败,陈戌源上任新岗位,贾秀全成为女足形象代言人头条创作挑战赛接下来咱们继续来探讨一下关于中国足球的相关事情,对于中国足球来说应该是咱们作为球迷最关注的运动项目了,在刚过去的新春假期结束以后,咱们中国足球也开始了新一轮的集训和准郭晶晶言传身教,变废为宝!用红包做灯笼!正月十五,郭晶晶发了一段自己做灯笼的视频,灯笼是用过年使用过的红包做的。郭晶晶说,这些红包扔掉很可惜,所以她变废为宝,既节约环保,又增添了节日气氛,还锻炼了孩子们的动手能力,可谓一辽篮要签五名外援为哪般?为卫冕之路保驾护航,杨鸣太幸福了据辽媒报道,辽篮这段时间成功签下三位外援近日,与NBA弃将迈尔斯布里奇斯签约成功早前,辽篮与NBA弃将伦纳德签约成功春节假期,辽篮高层边强赴美,与辽篮功勋球员莫兰德协商签约成功。目法兰克福官方特拉普续约至2026年,未来退役可能留队任职法兰克福官方宣布,球队主力门将,德国国门凯文特拉普和球队续约至2026年。这位32岁的队长提前延长了他的合同,他的合同原定于2024年6月30日到期,现在又延长了两年,该合同包括将梅西加盟曼城尘埃落定?梅西在2022年世界杯上的成功表现后,他在足球领域的未来一直是一个猜测的话题。尽管带领阿根廷夺得了冠军并获得了个人奖项,但据说梅西对他现在的俱乐部巴黎圣日耳曼一直很不满意。俱乐部高
CBA最美老板久违现身!身体发福颜值高,气质出众远超宏远老板娘近日,CBA福建队总经理伍佰兰久违出现在球队出征联赛的仪式上,作为球队的总经理伍佰兰并未登台演讲,但是参与了球队合影。当天伍佰兰身穿黑色连体短裙,身穿短裙的伍佰兰看上去双腿变粗了很球星老婆众生相舞女靠心机上位,名媛找到真爱,拉拉队长很幸福NBA球星收入很高,很多女子都想嫁给她们一辈子生活无愁,她们也会挖空心思找到自己的真爱也让自己过上富足的生活。舞女靠心机上位快船的乔治年轻的时候也很荒唐,他和里弗斯的女儿也就是塞斯中国女篮颜值担当!12岁练球,20岁进国家队,美女张茹的开挂人生高颜值女神,有着魔鬼身材,话说中国女篮队伍中,颜值担当,除了我们熟悉的勒布朗梦之外,还要数张茹了,可能提起她有的球迷并不是很熟悉,在最近的女篮世界杯上,我们通过镜头经常能看到一个经史无前例韦伯和哈勃同时拍到DART航天器撞上小行星美国宇航局(NASA)的DART航天器以每小时1。5万英里的高速撞上了小行星迪莫弗斯(Dimorphos),这一史无前例的事件被世界上最强大的两个太空望远镜韦伯和哈勃同时拍摄下来。美国登月火箭下台避飓风年内三次推迟发射为了避免即将到来的飓风伊恩造成破坏,当地时间9月26日深夜,美国宇航局将登月火箭太空发射系统从发射台上撤下。这是今年以来,美国宇航局第三次推迟登月火箭的发射。从当地时间26日深夜开青年说丨三天三连发,为中国航天喝彩辜倩倩万丽君9月27日7时50分,我国在太原卫星发射中心使用长征六号运载火箭,以一箭三星方式,成功发射试验十六号AB星和试验十七号卫星。随着长征六号火箭成功发射,中国航天实现三天三美媒报道中国深空探测欢迎国际合作据美国航天新闻网9月28日报道,中国正考虑为即将开展的探月任务和进入太阳系的深度冒险建立伙伴关系。报道称,9月21日,在法国巴黎举行的国际宇航大会期间,中方航天官员介绍了一系列关于首次在毫米光下观测到中子星的碰撞作者AlfredoCarpineti编译wuguanfy图片来源ESOM。KORNMESSER两颗中子星的合并有两个关键的发射引力波和短暂的伽马射线的发射。研究人员第一次能够在毫米重庆发现世界最古老完整有颌脊椎动物化石9月28日,由重庆市规划和自然资源局中科院古脊椎动物与古人类研究所等单位合作完成的论文中国志留纪早期最古老完整有颌脊椎动物,作为封面论文发表于学术期刊自然,重庆化石研究成果登上全球美帝飞船撞行星,剑指中国美帝飞船撞击小行星的消息刷屏网络,各路网友要么为美帝高超的太空技术而欢呼羡慕,要么为美帝的成功送上膝盖和祝福。美帝也解释说,这次飞船撞行星的试验,是为了应对将来宇宙中撞击地球的行星灾难性的水平!北溪管道泄漏或造成严重气候破坏中新网9月30日电据英国金融时报中文网30日报道,从俄罗斯连接至德国的受损欧洲管道正在向大气泄漏大量甲烷。据德国联邦环境署估计,受损管道将向大气释放30万吨强效温室气体甲烷。据报道