确保开源软件安全:到底是谁的工作?
美国政府和一些大型开源基金会及软件包存储库已经宣布了一系列旨在提高软件供应链安全性的举措,同时也反复呼吁开发人员加大对此类努力的支持。政府举措方面,还包括由美国网络安全和基础设施安全局(CISA)牵头,在美国联邦政府与开源软件开发商和运营商之间开展的一项自愿性威胁情报共享计划。
CISA 总监 Jen Easterly 在日前该机构的开源软件安全峰会上发表主题演讲时解释道:
“我们希望帮助促进围绕安全事件的实时协作。我们正在专门为开源社区成员发起一项新的努力,以实现自愿协作并共享网络防御信息。我们认识到,与这个社区的合作与我们通常与公司的合作方式略有不同,特别是考虑到开源的全球性所带来的独特的国际复杂性。因此,您的参与和反馈对于确保这一举措的成功至关重要。”
除威胁共享倡议外,五大开源软件组织还承诺采取一系列措施,提高各自项目的安全性。Rust 基金会将为用于镜像和二进制签名的 crates.io 软件包仓库开发公钥基础设施,该组织还发布了 crates.io 的威胁模型和识别恶意软件包的工具。
此外,Python 软件基金会还将把 PyPI 的"Trusted Publishing"工作扩展到 GitHub 以外的其他供应商。Trusted Publishing 于在 2023 年 4 月推出,彼时仅支持 GitHub。在峰会上,Python 软件基金会透露,它将很快支持 GitLab、Google Cloud 和 ActiveState。此外,它还致力于提供 API 和相关工具来报告和缓解 PyPI 中的恶意软件,以及正在最终确定对数字证明的索引支持。
Packagist 和 Composer 最近添加了漏洞数据库扫描和其他措施,以防止攻击者未经授权接管软件包。该项目的维护人员今年还将完成现有代码库的安全审计。
由 Sonatype 维护的最大的 Java 和 JVM 语言开源软件库 Maven Central 今年将把发布者过渡到一个新的发布门户,以提高软件库的安全性。据悉,这包括计划中的多因素身份验证(MFA)支持。Sonatype 还致力于关键安全性,包括 Sigstore 实现,并且正在评估 Trusted Publishing 以及命名空间的访问控制。
虽然这并不是什么新鲜事,但在 2022 年,自称为世界上最大的软件注册中心的 NPM 开始要求高影响力项目的维护人员使用 MFA。去年,NPM 开发了一些工具,允许维护人员自动生成包来源和软件物料清单 (SBOM),从而允许任何使用开源包的人跟踪和验证代码依赖性。
Log4j 的经验教训
自 2021 年底发现基于 Java 的开源 Log4j 日志库存在严重漏洞以来,保护软件,特别是开源软件(OSS) 的安全一直是拜登政府关注的重点。Easterly 在她的主题演讲中宣称:“我们 CISA 特别关注 OSS 安全,因为这里的每个人都知道,我们绝大多数关键基础设施都依赖于开源软件。”
“虽然 Log4Shell 漏洞可能给政府中的许多人敲响了警钟,但它证明了这个社区多年来所知道和警告的事情:由于其广泛部署,对 OSS 漏洞的利用变得更具影响力。”
除了追究软件开发商销售易受攻击产品的责任外,Easterly 还多次呼吁供应商支持开源软件安全 —— 通过资金或专门的开发人员来帮助维护和保护其商业项目中的开源代码。
软件制造商的角色
Easterly 在峰会上重申了这一行动呼吁,并引用了哈佛大学的一项研究报告,该报告估计开源软件已在全球创造了超过 8 万亿美元的价值。“我确实对所有软件制造商都提出了一个要求。”
“我们需要企业既是其所使用的开放软件的负责任的消费者,也是可持续的贡献者。这意味着要对其开源软件进行适当审查,并通过财政支持或贡献员工时间等方式回馈社会,以帮助确保每个依赖开放源码软件的人都能从质量和安全性的提高中受益。”
Synopsys 高级软件经理 Mike McGuire 告诉 The Register,虽然美国联邦政府对开源软件的支持很重要,但打补丁更重要。
McGuire 警告说:“无论因为这些活动而采取了什么措施,如果开发组织不在管理他们所利用的开源方面投入更多资金,任何商业应用程序都不会变得更加安全。”
Synopsys 最近发布了 2024 年开源安全报告,McGuire 指出了报告中的发现:“当超过 70% 的商业应用程序存在高风险开源漏洞,并且所有漏洞的平均年龄为 2.8 年时,很明显,最大的问题不在于开源社区,而在于那些未能跟上社区正在进行的不同安全修补工作的组织。”

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
周鸿祎:不拥抱 AI 的公司,员工会被淘汰
360 集团创始人周鸿祎在接受《中国新闻周刊》采访时表示,人工智能将引领一场新工业革命,深刻影响各行各业。企业应当抓住机遇All in AI,这其中包括三大心法,从而做好准备。 一是建立AI信仰,相信大模型是真智能,相信大模型是一场工业革命,相信所有业务都会被重塑,相信不拥抱AI的公司,员工会被淘汰,相信人工智能正朝着AGI快速前进; 二是All in AI,需要思考企业对上、对下,员工、高管是否都了解和学习、使用大模型,内部业务流程如何用AI改造和优化,哪些环节可以被改造和优化?对外产品、服务哪些功能可以被AI赋能? 三是含AI量,企业需要提前思考员工和产品的含AI量,企业对AI的利用程度。 另外,大模型和企业融合的关键之一是知识。目前,通用大模型的数据、知识只是人类知识的冰山一角,企业还有大量的“暗知识”,如战略规划、产品设计图等企业具有的独特知识,基于“暗知识”的垂直大模型能更好解决企业问题。因此,企业应在定制AI前,做好“暗知识”的管理,将企业大数据平台升级为企业专属知识平台,在此基础上,未来再通过针对大模型垂直训练,深入企业级场景,让大模型可以真正满足企业需求,赋能企业数字化...
- 下一篇
2023移动广告市场全景:数据驱动的增长策略与用户行为洞察
有米云·AppGrowing近期发布了《2023年移动广告流量白皮书》,从App买量追踪、流量平台趋势、用户偏好、行为偏好分析等多方面洞察买量市场。 以下是报告主要内容: 报告内容: 广告投放数:2023年全网监测到6亿+条广告在投,广告投放数波动上升。 行业分布:游戏、文化娱乐、综合电商、社交婚恋等行业广告投放占比较高。 广告形式:视频广告(竖视频59.33%,横屏视频10.71%)和图片素材(28.51%)为主要广告形式。 用户画像:分析了QQ、微信、抖音、快手等平台的用户年龄、性别、城市分布和偏好。 行业趋势: 手游行业:2023年买量有所回落,非游戏行业增长60%。 广告投放:游戏行业在四季度中稳居前二,社交婚恋在Q3、Q4投放力度增强。 流量平台观察: 腾讯广告、百度营销平台在综合电商领域发力,快手磁力引擎平台工具应用广告主活跃。 月活排行榜: 微信、淘宝、支付宝位居月活用户数前三。 教育学习、数字阅读、社交网络、移动购物等领域的应用月活增速竞争激烈。 下载量排行: 抖音、小红书在应用下载榜TOP 50中居前二。 工具、娱乐、生活三类应用在下载量中占据大头。 游戏App推广:...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- MySQL8.0.19开启GTID主从同步CentOS8
- CentOS8安装Docker,最新的服务器搭配容器使用
- Linux系统CentOS6、CentOS7手动修改IP地址
- 2048小游戏-低调大师作品
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS8编译安装MySQL8.0.19
- CentOS6,CentOS7官方镜像安装Oracle11G
- CentOS7,8上快速安装Gitea,搭建Git服务器
- SpringBoot2整合Thymeleaf,官方推荐html解决方案