谷歌发布“OSS Rebuild”应对开源软件供应链安全问题
为应对开源软件供应链安全问题,谷歌宣布推出 OSS Rebuild 开源工具,帮助开发者通过重现构建过程验证开源软件包的完整性,防范恶意篡改风险。
公告写道:
开源软件已成为我们数字世界的基础。从关键基础设施到日常应用,OSS 组件现在占现代应用的 77%。据估计,其价值超过 12 万亿美元,开源软件从未如此成为全球经济的重要组成部分。
OSS Rebuild 是一个通过重现上游软件构建过程来增强对开源软件包生态系统信任的新项目。随着供应链攻击继续针对广泛使用的依赖项,OSS Rebuild 为安全团队提供了强大的数据,以避免妥协,同时不对上游维护者造成负担。
OSS Rebuild 可自动生成符合 SLSA Build Level 3 标准的可验证记录,无需维护者额外投入。该工具能帮助安全团队检测未经验证的代码、被入侵的构建环境及潜在后门,同时增强元数据并优化漏洞响应效率。
目前,OSS Rebuild 支持 PyPI、npm 和 Crates.io 生态,未来将扩展至更多平台。开发者可通过命令行获取构建来源信息并验证软件包。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
欧盟考虑设立巨额基金来解决开源软件的“静默危机”
开源软件 (OSS) 的使用范围极其广泛。Google 最近表示,OSS 占软件总量的 77%,市值超过 12 万亿美元。尽管如此,OSS 的维护资金严重不足,许多项目依赖于无薪或报酬过低的独立维护人员,导致维护人员倦怠和安全风险。 为此 Google发布了 OSS Rebuild 项目,试图解决这一问题,但 GitHub 希望获得欧盟主权科技基金 (EU-STF) 的更多资助。 该基金不会用于所有的开源项目;它将用于缺乏专项资金的广泛使用的组件,以便它们能够获得持续的维护和安全。 作为 GitHub 提案的一部分,其开发者政策团队委托了一项研究,以调查欧洲主权科技基金 (EU-STF)。这家微软旗下的公司表示,欧盟可以效仿德国主权科技机构,该机构在成立后的头两年内已成功向 60 个开源软件项目投资了超过 2300 万欧元。 GitHub 设想,欧盟标准与技术信托基金 (EU-STF) 将专注于识别关键依赖关系,并进行投资以确保持续维护、安全、改进以及强化更广泛的开源软件生态系统。如果您想知道这一切需要多少成本,GitHub 提议从欧盟即将到来的多年期预算(2028-2035 年)中至...
- 下一篇
谷歌 Gemini 增加 Imagen 选项并开放 llms.txt
谷歌为其 AI 服务 Gemini 进行了一系列更新,用户可直接选择 Imagen 模型生成图像,并启用了 llms.txt 文件,方便 AI Agent 获取最新的 API 和 SDK 使用方法。 具体来说,用户现在可以在 Gemini 界面中直接看到并选择 Imagen 模型进行图像生成。此外,Google 在 GeminiAPI 文档网站ai.google.dev上启用了llms.txt文件。这是一个为 AI 模型和代码 Agent 设计的机器可读文档,遵循 MCP(Model-Consumable Patois)规范。 开发者可以让其 AI Agent 通过访问ai.google.dev/gemini-api/docs/llms.txt来获取最新的 API 和 SDK 最佳实践,从而更高效地构建应用。该功能也可以通过 Gemini CLI 的扩展来使用。
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- Linux系统CentOS6、CentOS7手动修改IP地址
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- CentOS8编译安装MySQL8.0.19
- Docker安装Oracle12C,快速搭建Oracle学习环境
- CentOS7设置SWAP分区,小内存服务器的救世主
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS关闭SELinux安全模块
- 设置Eclipse缩进为4个空格,增强代码规范