Google 开源 Allstar ,为 GitHub 项目持续实施最佳安全实践
如今,安全漏洞日益困扰着大型开源项目。根据 RiskSense 的统计数据,与 2018 年相比,2019 年开源软件漏洞的数量增加了一倍多。考虑到近 91% 的商业应用程序包含过时或废弃的开源组件,因此安全漏洞的影响是深远的。
作为开源软件社区的一员,Google 非常清楚软件供应链攻击对开源项目构成的威胁日益严重,而 Allstar 是其提高安全性的最新工具。
Allstar 是一款为 GitHub 项目提供自动持续执行安全最佳实践的应用程序。这款新应用的工作原理是让 GitHub 代码库中的项目所有者能够检查安全策略的遵守情况,设置所需的执行操作,然后在项目库中的设置或文件发生变更等情况时持续执行这些操作。
Allstar 是另一个同样由 Google 维护的开源工具 Scorecards 的配套产品,Scorecards 可以自动评估任何 GitHub 仓库及其依赖的风险。Scorecards 会检查诸如项目是否使用分支保护、加密签名发布工件或需要代码审查等启发式方法,并为每个类别生成一个评估后的分数,帮助用户了解哪些方面可能需要改进。
Allstar 则可以在此基础上进行接管,给项目维护者提供一个更简单的方法来实现特定安全检查的自动执行。因此,如果任何版本库没有通过安全检查,Allstar 就会自动介入,并进行它认为必要的修复,以解决这个问题。通过这个程序可以让开发人员摆脱每日重复的检查与修复工作。
Allstar 初始安全策略检查/实施包括:
- 分支保护(针对未经批准的拉取请求、强制推送等);
- SECURITY.md 文件的存在,其中包含用于负责任的漏洞披露的定义策略;
- 对外部合作者执行特定要求(例如,具有仓库管理员权限的用户必须是组织内成员);
- 如果在存储库中发现二进制工件,则进行检测并发出警报;
目前 Allstar 能够执行的安全策略检查数量还比较有限,Google 计划在未来几个月内逐步推出更多的策略 —— 包括冻结依赖和自动更新依赖。
Google 高级项目经理 Mike Maraya 表示:“简而言之,Scorecards 帮助开发者衡量项目目前的安全状况与想要达到的最终目标,而 Allstar 则帮助你达成目标。Allstar 仍处于开发的早期阶段,因此我们欢迎大家积极使用并在社区提供反馈。”
感兴趣的开发者可以访问 Allstar 的 GitHub 页面了解更多详情。
本文转自OSCHINA
本文标题:Google 开源 Allstar ,为 GitHub 项目持续实施最佳安全实践
本文地址:https://www.oschina.net/news/155179/google-open-source-allstar

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
5G时代电信 IT 基础设施中所潜藏的安全风险
趋势科技的研究人员总结了改善企业和电信公司 IT 基础设施安全状况的特征、威胁和建议。 语音拦截 语音通话仍然是最受信任的通信类型之一,尽管如此,攻击者仍然可以利用运营商间的信任来利用可信环境、基础设施和运营商之间的互连来实施远程攻击场景。访问国外的电信基础设施也足以进行语音呼叫重定向和拦截。攻击场景可能包括滥用合法安装在私人空间(如酒吧)中的合法室内小型基站、使用Warbox(一款战争沙盒模拟游戏,玩家可借助一系列工具,按照所希望的样子自定义战场,然后观看战争进行或亲身加入战场。)或使用流氓基站拦截数据和语音通话,以及其他可能的场景。 鉴于假定的信任程度,语音呼叫拦截攻击或窃听通常针对高价值目标,例如高层管理人员、重要政治人物、律师、记者、活动人士等。这种类型的攻击不仅可以绕过信息安全,还可以访问可用于影响谈判和交易结果的高价值信息。趋势科技的研究突出了这类攻击的一些引人注目的例子,比如意大利和乌干达的袭击。 安全建议:如果可行,可以将金融领域使用的算法与电信日志(如用于反欺诈检测触发器的本福特定律)结合起来。事件响应(IR)团队可以监控和跟踪滥用和欺诈行为的发生,为犯罪行为提供可警...
- 下一篇
Android恶意软件“FlyTrap”劫持Facebook账户
研究人员发现了一种名为FlyTrap的新型Android木马,该木马通过第三方应用商店中被操纵的应用、侧载应用和被劫持的Facebook帐户导致10,000多名用户收到攻击。 在周一发布的一份报告中,Zimperium的zLabs移动威胁研究团队写道,自3月以来,FlyTrap已通过Google Play商店和第三方应用程序市场传递的恶意应用程序传播到至少144个国家或地区。研究人员表示,该恶意软件是一系列特洛伊木马的一部分,它可以利用社交工程接管Facebook账户。现在研究人员已经追踪到了在越南工作的运营商。 会话劫持活动最初是通过Google Play和第三方应用商店发布的。在Zimperium zLabs提醒之后,Google Play删除了这些恶意应用程序。 然而Zimperium指出,它们仍然分布在一些第三方、不安全的应用程序商店,“这使得侧载应用程序到移动端点和用户数据的风险更加突出。” 以下是九种不良应用程序: GG代金券(com.luxcarad.cardid) 为欧洲足球投票(com.gardenguides.plantingfree) GG优惠券广告(com.fr...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS8编译安装MySQL8.0.19
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- Docker安装Oracle12C,快速搭建Oracle学习环境
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- Mario游戏-低调大师作品
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- SpringBoot2更换Tomcat为Jetty,小型站点的福音