Google 提出应对开源软件漏洞的框架:了解、预防、修复
Google 提出了一个应对开源软件漏洞的框架 —— “了解,预防,修复”。
随着开源软件的流行,开源软件的安全性也越来越受到重视。然而,在实践中却很难形成一套针对开源软件安全问题的完善解决方案,因为其涉及到很多方面,包括供应链、依赖管理、身份和构建管道等等。对此,Google 提出了一个应对开源软件漏洞的框架,即“了解,预防,修复”。该框架围绕形成原数据和身份标准的共识、增强关键软件的透明度和审阅来展开,并将重点工作分为三类,即了解软件中的漏洞、防止添加新漏洞以及修复或者删除漏洞。
在这些工作中,该框架提出了一些具体措施,比如确定基础结构和行业标准以构建漏洞数据库、准确跟踪软件依赖关系、通过 OpenSSF 的 Security Scorecards 项目来为开源软件安全系数评分并帮助防御域名抢注攻击、优先修复广泛使用的版本等等。
此外,该框架特别强调,对于“关键”开源项目(比如 OpenSSL 或密钥加密库之类的软件),应该采用更严格的标准,包括不对关键软件进行单方面更改、对关键软件参与者的身份验证、增加软件工作透明度以及增强构建过程可信度。
关于该“了解,预防,修复”框架详细内容,可以前往其官方博客查阅。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
CNCF 技术监督委员会席位变更,阿里云张磊入选
CNCF于近日宣布了其新一届技术监督委员会(Technical Oversight Committee,TOC)的席位改选结果,共有 5 位新成员加入。其中,来自阿里云的张磊入选,成为全球 9 名代表之一。曾于 2019年入选的、CNCF首位中国委员阿里云李响卸任。 TOC 在社区中扮演着重要的角色,引导 CNCF 的方向,并充当项目的资源。它还负责定义和维护 CNCF 的整体技术远景,并决定接受哪些新项目。 TOC 是 CNCF的三个主体之一:其中,理事会(GB)负责市场营销、预算和其他业务监督 CNCF 决策;最终用户社区(EUC),从公司和初创企业负责提供反馈改进的总体体验云原生生态系统。GB 和 EUC 都参与了 TOC 成员的选举,这次选举分别选出了三名和两名新成员。 公告显示,理事会(GB)任命的新成员为: Erin Boyd,苹果公司 - Erin 目前是苹果公司的一名工程师。她曾作为一名杰出的工程师在红帽公司的首席技术官办公室工作。Erin 是 Kubernetes 贡献者和 Apache Ambari 提交者。Erin 是 Kubernetes 存储 SIG 的积极贡...
- 下一篇
Go 泛型提案有望被接受,已进入
Go 团队 leader 兼核心开发者 Russ Cox 昨日已将Go 泛型提案从 Active 移动至Likely Accept。进入此状态意味着提案审核小组已就接受提案达成了初步共识,下一步将基于此继续讨论以确定是否接受提案。 Go 泛型提案于上个月提交,开发者对此特性进行了大量讨论。Russ Cox 表示,社区总体达成共识的草案包括使用带方括号的类型参数列表,不过也有一些细节待解决,例如关于接口内的类型列表作为约束的问题。Russ Cox 还提到,Robert 正在努力将提案文档提炼成具体的规范修改。总的来说,大家似乎一致同意接受此提案。 Russ Cox 表示如果提案被接受,接下来会针对特定细节(例如类型列表)提供后续建议。
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- CentOS7安装Docker,走上虚拟化容器引擎之路
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- CentOS7,8上快速安装Gitea,搭建Git服务器
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- CentOS6,CentOS7官方镜像安装Oracle11G
- CentOS关闭SELinux安全模块
- Windows10,CentOS7,CentOS8安装Nodejs环境
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- 设置Eclipse缩进为4个空格,增强代码规范