白宫召开“开源安全”峰会,Apache/谷歌/微软/苹果等参会
受 Log4j 漏洞事件影响,美国白宫于本周召开了一场关于开源安全问题的会议;讨论改善开源软件安全的举措,以及可以迅速推动改进的新的合作方式。早在去年 12 月,白宫国家安全顾问 Jake Sullivan 就已向各大科技公司去信表明要召开此会议;并在信中指出,由志愿者维护基础性的开源软件是一个"国家安全问题"。
与会者就如何在开源软件的安全方面有所作为,同时有效地参与和支持开放源码社区进行了实质性和建设性的讨论。讨论集中在三个主题上:防止代码和开源包中的安全缺陷和漏洞、改善发现缺陷和修复缺陷的过程、以及缩短发布和实施修复的反应时间。
本次会议由白宫网络安全领导人 Anne Neuberger 领导,参会者包括 Akamai、亚马逊、Apache 软件基金会、苹果、Cloudflare、Facebook/Meta、GitHub、谷歌、IBM、Linux 基金会、开源安全基金会、微软、甲骨文、RedHat、VMWare,以及美国国防部和网络安全与基础设施安全局(CISA)等政府机构的官员。美国国家网络总监 Chris Inglis 称,"围绕 Log4j 的情况突出了改善我们的软件安全和软件供应链透明度的必要性"。
Google & Alphabet 全球事务总裁兼首席法务官 Kent Walker 在一篇博客中表示,开源软件代码向公众开放,任何人都可以免费使用、修改或检查。开源促进了协作创新和新技术的开发,以帮助解决共同的问题;所以一些关键基础设施和国家安全系统的许多方面都应用了开源软件。但是没有官方的资源分配,也没有维护该关键代码安全的正式要求或标准。事实上,维护和增强开源安全性的大部分工作,包括修复已知漏洞,都是在临时的、自愿的基础上完成的。
“长期以来,软件社区一直认为开源软件通常是安全的。因为它是透明的,并且假设‘许多眼睛’都在注视着以发现和解决问题。但事实上,虽然有些项目确实有很多人关注,但还有很多项目却很少或根本没有关注。”
谷歌方面在此次会议上就如何进一步创建维护和保障开源软件的新模式提出了一些列的建议。包括有:
- 识别关键项目。需要一个公私合作伙伴关系来确定一个关键开源项目的清单;其中关键性是根据项目的影响力和重要性来确定的,以帮助优先考虑和分配资源给最基本的安全评估和改进。
- 建立安全、维护和测试基线。Walker 指出,这些标准应该通过一个合作的过程来制定,强调频繁的更新、持续的测试和验证的完整性。并以 OpenSSF 进行了举例,“幸运的是,软件社区已经有了一个良好的开端。像 OpenSSF 这样的组织已经在跨行业努力创建这些标准(包括支持像我们的 SLSA 框架这样的工作)。”
- 增加公共和私人支持。谷歌提议建立一个组织作为开源维护市场,将来自公司的志愿者与最需要支持的关键项目相匹配。并表态称,谷歌“随时准备好为这一举措贡献资源”。
对于上述第一点,IBM 的企业安全主管 Jamie Thomas 表示了赞同并指出,白宫会议明确表明了"政府和行业可以共同努力改进开源的安全实践。我们可以从鼓励广泛采用开放和合理的安全标准开始,确定应该满足最严格的安全要求的关键开源资产,并促进全国范围内的合作,扩大开源安全的技能培训和教育,奖励在该领域取得重要进展的开发者"。
Apache 软件基金会营销副总裁 Joe Brockmeier 也在一份声明中表示,解决开源供应链固有的安全问题没有单一的“灵丹妙药”。前进的道路将需要使用和发布开源软件的公司和组织进行上游协作。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
openSUSE Leap 15.2 生命周期结束
openSUSE Leap 15.2 自 2022 年 1 月 4 日起已结束生命周期(EOL),还在使用该系统的用户未来将不会再收到任何形式的安全与维护更新。 因为该版本不再接受安全与维护更新,还在继续使用 EOL 版本的人未来将有潜在的可能性被暴露在漏洞中,所有用户需要尽快将系统升级到最新的次要版本 —— openSUSE Leap 15.3。 用户可以通过下载 iso 镜像或按照官网上提供的升级说明,从 15.2 升级到目前最新的 15.3。openSUSE Leap 15.3 将获得安全补丁和更新直至 2022 年 11 月。根据路线图,后续版本 openSUSE Leap 15.4 预计将于今年 6 月发布。 有兴趣改换滚动版本的用户也可以借此机会从 Leap 转移到 Tumbleweed 上(俗称“风滚草”),后者为官方软件库中的所有软件提供大量的日常和频繁的更新,并且始终处于"最新版本”。Tumbleweed 版本可从这里下载。 无论是升级至 Leap 15.3 还是切换至 Tumbleweed,都最好对系统和文件提前进行备份,避免升级失败导致资料丢失。
- 下一篇
微软用混合云创新能力让行业客户“与云同行”
数字化转型时代正在推动着越来越多的行业实现跨越式的创新与变革,尤其是在经济结构、商业模式以及人们的工作与生活方式等很多方面均影响深远。特别是在疫情因素的客观推动之下,技术创新以及应用实践前进的步伐不断加快。 当前,很多企业都在寻求更加灵活、高效的办公方式,基于混合云和多云策略的支撑,企业用户在IT基础设施服务领域的创新维度变得更加多样化,同时也带动了不同行业企业的业务提升与技术创新。数据显示,企业IT对于混合云部署的需求很大程度上带动了超融合基础架构的发展,中国市场到2024年以前将会以22%的复合增长率保持持续的增长态势,并且这一市场规模将会高达209.3亿元,混合云也已经成为了推动超融合技术创新与发展的重要推动力。 通过应用混合云以及多云策略,能够很好地满足客户在上云过程当中针对安全、成本、业务拓展等多方面的应用需求,同时面对客户对于服务一致性、扩展性等方面的考量,多云策略已经在越来越多行业客户的实际应用当中拥有广泛的实践。 为混合云及多云环境打造全面的Azure体验 在混合云以及多云管理等方面,微软借助Azure Stack HCI超融合系统,能够帮助客户在数据中心和边缘环境当中...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- CentOS7设置SWAP分区,小内存服务器的救世主
- CentOS8编译安装MySQL8.0.19
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- Docker安装Oracle12C,快速搭建Oracle学习环境
- Linux系统CentOS6、CentOS7手动修改IP地址
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- Hadoop3单机部署,实现最简伪集群