国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

避免開源代碼漏洞的四個優(yōu)秀實踐

安全 漏洞
公共存儲庫中的開源代碼可能包含著惡意軟件或無意的漏洞。以下是如何最好地發(fā)現和緩解潛在問題的方法。

今年對確保開源生態(tài)系統(tǒng)的完整性和安全性提出了更大的挑戰(zhàn)。開源對開發(fā)者來說有非常大的好處,因為幾乎任何人都可以免費地使用和定制它,并為社區(qū)做出貢獻。這種能夠確保更大透明度、安全性和促進開發(fā)人員跨項目協作的方式,也為對手從中獲利鋪平了道路。

?[[341504]]??

作為一名安全研究人員,我在今年遇到并分析了700多個被植入了的RubyGems軟件包,除了挖掘比特幣之外沒有任何其他用途。還有一個很受歡迎的例子是章魚掃描儀,這是一種惡意軟件,它已經悄悄地把它的觸角注入到了至少26個GitHub項目當中。這些事件強調了這樣一個事實,即任何對公眾開放的系統(tǒng)也會對對手開放,并且容易被濫用。

上面的例子集中在惡意組件上面。那些沒有被注意到的擁有安全漏洞的合法開源包呢?

一個易受攻擊或惡意的軟件包進入流行的存儲庫,并最終進入你的軟件供應鏈,可能會對你的客戶造成嚴重破壞。在npm、PyPI、NuGet和Fedora等流行的開源存儲庫中,已經檢測到了脆弱的和惡意的組件。

“在過去的幾年里,我們已經看到了在整個生態(tài)系統(tǒng)的開源包中所發(fā)現的所有漏洞,傳統(tǒng)上,Node.js和Java每年都顯示出了最大數量的新漏洞,”Snyk開源安全報告2020的作者說。

該報告還表明,在軟件開發(fā)過程早期實施的安全措施是2019年報告的新漏洞比2018年少的原因。“如果這一趨勢持續(xù)下去,這可能是一個積極跡象,表明提高開源軟件安全性的努力正在開始取得成效,”報告繼續(xù)說道。

下面是一些提高開源代碼安全性的最佳實踐。

1. 了解你的軟件

Sonatype進行的2020年DevSecOps社區(qū)調查顯示,大多數公司--即使是那些在其工作流程中內置了某種程度的DevSps實踐的公司,也缺乏對其軟件應用程序所使用的所有開源組件以及應用于它們的漏洞的全面了解。

“當一個開放源代碼的項目中發(fā)現一個漏洞時,你應該立即問兩個問題:我們是否曾經使用過該開源組件,以及(如果是的話)它在哪里?”報告作者說。

Sonatype對5000多名開發(fā)人員的調查顯示,只有45%擁有成熟DevOps實踐的組織為其應用程序保留了完整的軟件物料清單(SBOM)。“調查結果顯示,在有‘不成熟實踐’的組織中,多達74%的組織無法知道一個新披露的開源組件中的漏洞是否適用于他們的軟件,”該報告說。這意味著那些擁有完整SBOM的不成熟實踐的組織將無法知道他們是否使用了易受攻擊的開源代碼,也不知道在他們的環(huán)境中哪里可以找到新發(fā)布的漏洞。

考慮到每天在NVD、GitHub和其他托管網站上發(fā)布的大量漏洞,如果沒有一些自動化的解決方案,開發(fā)者和安全專家將很難跟上這些數據。歷史表明,大多數組織都是等到安全事件發(fā)生后才會加強他們的安全措施。然而,俗話說,一分預防勝于一分治療。

通過在軟件開發(fā)生命周期中采用“左移”的方法,在早期實現的安全性可以獲得十倍的回報,并提高開發(fā)人員的整體意識。

2. 解決依賴性問題

Veracode的2020年軟件安全狀態(tài)報告強調了一個常見的軟件安全問題。與開發(fā)人員本身不同,“相互關聯的依賴關系”會間接地在應用程序中引入潛在的風險,這些風險可能會被大多數開發(fā)人員所忽略。“我們的數據顯示,大多數有缺陷的庫都間接地變成了代碼。應用程序中有47%的缺陷庫是可傳遞的--換句話說,它們不是由開發(fā)人員直接引入的,而是由某個庫所引入的(42%是直接引入的,12%是兩者兼而有之)。這意味著開發(fā)人員引入的代碼會比他們預期的要多,而且往往是有缺陷的代碼。”

然而,根據Veracode的說法,糾正這個問題似乎并不是一項重大的任務:“解決這些庫中的安全缺陷通常不是一項重要的工作。應用程序中大多數庫所引入的缺陷(將近75%)都可以通過較小的版本更新來解決。通常不需要主要庫的升級!這一數據表明,問題的關鍵在于發(fā)現和跟蹤,而不是大規(guī)模的代碼重構。”

3. 自動進行代碼掃描以查找未知項

章魚掃描事件和其他形式的開源生態(tài)系統(tǒng)的濫用,如typosquatting,已經促使像GitHub這樣的庫維護者必須強制對他們所托管的開源項目進行自動掃描。正如今年所報道的那樣,GitHub現在已經集成了基于CodeQL的開源存儲庫的自動掃描。

GitHub高級產品經理Justin Hutchings告訴Register網站,“事實證明,這種能力在安全方面是非常有用的。大多數安全問題都只是錯誤的數據流或錯誤的數據使用。”

除了識別出隱藏的漏洞和bug之外,還可以定期掃描開放源碼的項目,以尋找出數據泄漏的跡象,比如貢獻者無意中公開的私鑰和憑證。從去年開始,一些供應商就已經在他們的產品中集成了自動掃描功能,以識別發(fā)布到合法開源存儲庫中的惡意軟件。這些技術會將行為分析與機器學習相結合,以主動搜尋“假冒部件”。

獨立開發(fā)人員在較小規(guī)模上發(fā)布的實驗性開源掃描器(npm-scan)也出現了,可以使用啟發(fā)式方法檢測易受攻擊的組件。

在組件進入供應鏈之前,使用自動化工具實現這種廣泛的安全審計可以幫助增加開源生態(tài)系統(tǒng)中的信任度和完整性問題。

4. 小心許可風險

使用開源軟件的關鍵好處是它的許可證所提供的自由。如果你在開源包中發(fā)現了一個尚未修復的bug,你可以選擇自己修復它,而不是等待供應商。你可以在你的項目中定制一個你認為合適的開源應用程序,并將定制的版本交付給你的客戶。

但是,要了解使用開源組件可能產生的任何潛在的許可沖突,就可能需要更多的技巧了。Synopsys發(fā)布的2020年開源安全與風險分析報告指出:

當一個代碼庫包含開源組件,而其許可證可能與代碼庫的總體許可證發(fā)生沖突時,聲明的許可證沖突就會出現。例如,GNU通用公共許可證v2.0(GPLv2)下的代碼在編譯成一個正常分布的商業(yè)軟件時通常就會引起沖突問題。但對于被認為是軟件即服務(SaaS)的軟件來說,相同的代碼就不是問題。”

對于在不同上下文中使用相同的開源應用程序的開發(fā)人員來說,這些相互沖突的術語可能會造成混淆。除了漏洞和惡意組件之外,一些自動化解決方案還可以識別出大量的許可證和由它們所引起的潛在沖突。

Black Duck的一份報告發(fā)現,2019年審計的代碼庫中有67%包含有許可證沖突的組件。對于某些行業(yè),如互聯網和移動應用程序,這一比例還要高得多(93%)。“GPL是比較流行的開源許可之一,它的各種版本也可能會與代碼庫中的其他代碼產生許可沖突。事實上,前10個有沖突的許可證中有5個就是GPL及其變體,”該報告稱。


責任編輯:趙寧寧 來源: 企業(yè)網D1Net
相關推薦

2022-09-13 15:22:04

邊緣計算云計算

2022-03-30 14:13:53

安全漏洞首席信息安全官

2021-08-02 10:22:29

大數據安全云計算數據安全

2022-04-24 22:57:10

混合云云計算數據安全

2021-11-29 18:02:50

網絡電纜布線

2016-08-22 15:15:14

數據實踐

2020-04-02 15:45:24

JavaScript開發(fā) 模塊

2020-03-02 09:26:16

JavaScript程序員JSON

2023-08-21 13:39:57

開發(fā)桌面Ubuntu

2021-12-01 08:00:00

數據安全IT測試

2023-11-10 15:35:24

2022-03-05 23:08:14

開源軟件開發(fā)技術

2022-03-29 15:17:51

數據安全網絡安全

2013-10-15 09:21:40

2020-08-25 08:47:15

開源軟件技巧

2020-08-31 10:30:05

數字化轉型疫情CIO

2021-08-24 10:51:19

多云云計算云平臺

2024-06-26 11:08:46

2018-11-15 08:07:33

Kubernetes監(jiān)控IT團隊

2019-11-22 15:27:07

技術漏洞管理網絡
點贊
收藏

51CTO技術棧公眾號

精品一区二区成人免费视频 | 欧美激情一区二区三区久久久 | 久久久pmvav| 国产一区二区三区在线观看免费| 国产日韩欧美视频在线| jizzjizzjizz欧美| 九九热最新视频//这里只有精品| 日韩电影毛片| 日韩激情在线视频| 人妖欧美1区| 精品久久久久久无| 日韩伦理av| 亚洲国产欧美精品| 中文字幕人成乱码在线观看| 日韩av在线免播放器| 极品av在线| 一区二区三区视频在线| 成人激情综合| 中文日韩在线视频| 伊人久久大香伊蕉在人线观看热v 伊人久久大香线蕉综合影院首页 伊人久久大香 | 国产精品看片你懂得| 大肉大捧一进一出好爽视频| www.亚洲激情.com| 亚洲精品高清无码视频| 国产午夜亚洲精品午夜鲁丝片| 乱子伦视频在线看| 国产精品超碰97尤物18| 黄色无遮挡网站| 亚洲午夜精品在线| 日韩电影免费| 欧美日韩综合一区| 1234区中文字幕在线观看| 亚洲精品视频在线观看视频| 九九热线视频只有这里最精品| 一本一道久久a久久精品逆3p | 牛牛精品成人免费视频| 97超碰色婷婷| 日韩大片在线播放| 极品尤物一区二区三区| 老司机精品视频网站| 色中文字幕在线观看| 91视视频在线观看入口直接观看www| 日韩精品一区二区三区不卡 | 欧美一区二区三区在线电影| 91丝袜在线| 色综合久综合久久综合久鬼88 | 午夜一区在线| 男人的天堂成人| www成人在线观看| 91美女在线| 日韩一级免费观看| 日韩成人一区| 国产精品一区二区久久久| 亚洲欧洲一区| 欧美 日韩 国产在线观看| 亚洲欧美国产高清| 国产原厂视频在线观看| 亚洲天堂免费在线| 欧洲vs亚洲vs国产| 国产v亚洲v天堂无码| 久久精品国产精品青草| youjizzxxxx18| 欧美精三区欧美精三区| www.26天天久久天堂| 国产精品久久久久久亚洲调教| 老牛国产精品一区的观看方式| 国产成人a亚洲精v品无码| 亚洲成a人片在线不卡一二三区| 成人全视频高清免费观看| 日韩精品中文字幕在线| 日韩影视高清在线观看| 精品一区二区三区免费毛片| 99久久精品免费看| 大片免费播放在线视频| 成人444kkkk在线观看| 99av国产精品欲麻豆| 国产天堂在线播放| 日韩一卡二卡三卡四卡| 九色丨蝌蚪丨成人| 中文字幕在线亚洲精品| 午夜视频久久久久久| 亚洲第一会所001| 粉嫩av四季av绯色av第一区| 91免费看片在线观看| 国产调教视频在线观看| 欧美一级大片视频| 国产成人av电影| yourporn在线观看视频| 欧美激情久久久久久| 日产欧产美韩系列久久99| 国产二级片在线| 亚洲欧美日韩精品久久| 综合久久99| 成年人网站大全| 日韩一区二区在线播放| 国内精品久久久久久久影视简单| 桥本有菜av在线| 欧美巨大另类极品videosbest| 美日韩中文字幕| 精品99在线视频| 日韩大陆毛片av| 午夜在线精品偷拍| 你懂的在线视频| 国产精品久久久久影院日本| 91社区在线播放| 忘忧草在线www成人影院| 欧美日本亚洲| 欧美日韩另类视频| 久久99久久人婷婷精品综合| av女优在线播放| 亚洲国产小视频| 手机精品视频在线观看| 成人精品一区二区三区校园激情 | 一区二区三区欧美| 日本一区二区乱| 成人一级生活片| 欧美精品一区二区久久婷婷| 欧美日韩亚洲一区| 一区二区三区不卡在线视频| 136fldh精品导航福利| 91尤物视频在线观看| 欧美1级2级| 亚洲激情免费视频| 日韩精品有码在线观看| 奇米精品一区二区三区在线观看一| 91社区在线| 久久久久久久久久码影片| 欧美日韩美女在线观看| 99久久夜色精品国产亚洲1000部| 男生操女生视频网站| 韩日精品中文字幕| 亚洲视频1区2区| 欧州一区二区| 亚洲精品男人| 国产成人一区二区三区免费看| 舔着乳尖日韩一区| 中文字幕一区二区三区乱码图片 | 91理论电影在线观看| 国产精品美女久久久| 亚洲精品在线网站| 日韩黄色碟片| 少妇一级淫免费放| 国产精品久久久久av| 一区二区三区国产视频| 亚洲国产aⅴ成人精品无吗| 黄色亚洲大片免费在线观看| 精品一区二区三区中文字幕| 国产中文字幕在线观看| 永久免费精品视频| 国产精品一在线观看| 欧美亚洲国产日韩| 精品少妇3p| 巨人精品**| 国产福利在线看| 精品99在线| 欧美大黑bbbbbbbbb在线| 日本不卡一二三| 亚洲v日韩v欧美v综合| 亚洲美女www午夜| 91丝袜高跟美女视频| 91麻豆精品激情在线观看最新| av777777| 亚洲影院高清在线| 欧美一区二区三区免费在线看| 日韩av一区二区三区四区| 97欧美成人| 九色视频一区| 国产日韩欧美精品| 亚洲欧洲一区二区三区在线观看| 99视频国产精品| 日韩a一区二区| 在线看福利影| 男人操女人免费软件| 国产在线观看精品一区二区三区| 欧美二区在线观看| av不卡在线播放| 久久综合av| 91jq激情在线观看| 五月天婷婷激情视频| 99免费在线观看视频| 亚洲国产精品专区久久| 国产精品久久久久国产精品日日| 中文字幕免费一区二区| 欧美1级2级| 人成在线免费视频| 欧美久久久久久久久久久久久| 国产精品影片在线观看| 亚洲国内高清视频| 亚洲欧美日韩中文播放| 日本美女一区二区三区| 国产+成+人+亚洲欧洲在线| jizz视频在线观看| 国产一二三四在线视频| 欧美精品成人一区二区在线观看| 欧美成人激情视频免费观看| 在线观看av一区| 国产精品久久久99| 国产精品18久久久久久久久久久久 | 国产有码在线| 国产偷人视频免费|