


下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
開源,顧名思義,即開放軟件源代碼。代碼貢獻(xiàn)者可將自己編寫的程序提交到開源社區(qū)的公開平臺上,其他代碼開發(fā)者如有類似的功能需求可以不必再自己動腦動手編寫代碼,而是直接集成、修改或應(yīng)用貢獻(xiàn)者公開的代碼。開源軟件是通過特定類型的許可證發(fā)布的軟件,作為全球軟件開發(fā)的基石,已成為全球發(fā)展、數(shù)字化與信息化變革的重要技術(shù)來源。針對開源軟件運維安全,建議采用如下防護(hù)手段:1、建立軟件材料清單軟件材料清單(SoftwareBillofMaterials,SBOM)必須由項目維護(hù)者生成、維護(hù)和詳細(xì)提供,使用自動化軟件成分分析(SoftwareCompositionAnalysis,SCA)工具檢查所使用的組件,以及檢查是否含有惡意代碼或者漏洞組件。SBOM必須由包存儲庫安全地托管和分發(fā),并由下游用戶仔細(xì)檢查他們的安全性、質(zhì)量和許可證需求。2、強(qiáng)化靜態(tài)分析檢測針對開源代碼開展靜態(tài)分析以檢測其存在的漏洞或其他風(fēng)險隱患,主要基于兩種技術(shù)。一種技術(shù)為不同代碼間的特征比對,該技術(shù)的本質(zhì)為用同一種特征提取手段分別提取目標(biāo)代碼Code_A的特征Ca與參考代碼Code_R的特征Cr并進(jìn)行對比,如果代碼特征相同,則意味著代碼內(nèi)容一致,其風(fēng)險點也一致。另一種技術(shù)為不同代碼之間的依賴關(guān)系比對,該技術(shù)通常需要對完整代碼而非截取代碼片段進(jìn)行分析,其主要基于比對不同代碼中依賴的外部函數(shù)庫或組件,如果目標(biāo)代碼Code_A引用了已知存在風(fēng)險點的代碼庫或函數(shù)Code_B,則目標(biāo)代碼通常會存在相同的風(fēng)險點。3、加強(qiáng)安全身份驗證建議服務(wù)提供者提供多因素身份驗證(MFA)或?qū)嵤?qiáng)密碼策略,而項目維護(hù)人員應(yīng)該遵循身份驗證標(biāo)準(zhǔn),例如,在可用的情況下使用MFA,避免密碼重用,或保護(hù)敏感令牌。4、啟用分支保護(hù)規(guī)則維護(hù)人員應(yīng)該進(jìn)行仔細(xì)審查合并請求,或者為敏感的項目分支啟用分支保護(hù)規(guī)則,以避免惡意代碼貢獻(xiàn)。由于項目構(gòu)建仍然可能發(fā)生在維護(hù)人員的工作站上,建議他們使用專用的構(gòu)建服務(wù)??梢愿綦x構(gòu)建步驟,這樣攻擊者就不能篡改構(gòu)建完成的項目。5、獨立完成包構(gòu)建軟件包的構(gòu)建不應(yīng)該由下載時臨時構(gòu)建,建議由包存儲庫實現(xiàn),以此減少破壞項目構(gòu)建的風(fēng)險。如果由使用者構(gòu)建,這將消除與第三方構(gòu)建服務(wù)和包存儲庫相關(guān)的所有風(fēng)險。在使用時可以通過隔離代碼或沙箱來減少惡意代碼執(zhí)行的影響。6、建立開源治理體系構(gòu)筑健全的開源軟件治理體系,設(shè)計符合企業(yè)自身情況的開源治理流程,有助于確保開源治理工作的可落地性,促進(jìn)開源軟件的管理規(guī)范化、標(biāo)準(zhǔn)化,是安全、合規(guī)地使用開源軟件的根本保障。1)讓安全治理貫穿軟件生命全周期,全面保障開源軟件安全;2)使開源軟件的使用規(guī)范化、體系化,納入企業(yè)常規(guī)管理流程;3)貫徹開源軟件安全使用意識,明確開源治理對于企業(yè)業(yè)務(wù)發(fā)展的重要性;4)及時掌握開源技術(shù)發(fā)展動態(tài),加強(qiáng)開源技術(shù)創(chuàng)新提升,掌握核心技術(shù)能力。梳理開源軟件安全風(fēng)險點有助于提高對開源軟件安全威脅的認(rèn)識,如何把控開源軟件的運維安全:一是安全防護(hù)需要所有環(huán)節(jié)的人員去共同維護(hù),攻擊者需要找到鏈條中單一弱點即可,而防御者需要覆蓋整個攻擊面。二是應(yīng)提升所有環(huán)節(jié)人員的安全意識,從根本上解決安全問題。三是使用規(guī)范的軟件開發(fā)環(huán)節(jié),使得代碼開發(fā)流程無懈可擊。四是完善安全審計工具,協(xié)助開發(fā)者解決自寫代碼、引入代碼中的安全問題。五是對所有引入代碼、開發(fā)人員不可信,對依賴的開源代碼
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 工程資料員承包合同
- 仿古建設(shè)工程施工合同書
- 2024屆高考語文寫作指導(dǎo)家鄉(xiāng)風(fēng)俗
- 2025年四川貨運從業(yè)資格證模擬版本
- 中外合資經(jīng)營企業(yè)合同常用版樣書8篇
- 2025年安徽貨運從業(yè)資格證題
- 2025年寧德道路運輸從業(yè)資格證考試
- 數(shù)據(jù)模型構(gòu)建表-模型構(gòu)成
- 醫(yī)院對口支援協(xié)議書
- 2025年南寧從業(yè)資格貨運資格考試題庫答案大全
- 2025年山東泰山財產(chǎn)保險股份有限公司招聘筆試參考題庫含答案解析
- 初中物理競賽及自主招生講義:第7講 密度、壓強(qiáng)與浮力(共5節(jié))含解析
- 高中主題班會 梁文鋒和他的DeepSeek-由DeepSeek爆火開啟高中第一課-高中主題班會課件
- 污水處理設(shè)施運維服務(wù)投標(biāo)方案(技術(shù)標(biāo))
- 一年級下冊書法教案 (一)
- 《浙江省應(yīng)急管理行政處罰裁量基準(zhǔn)適用細(xì)則》知識培訓(xùn)
- 2024年全國職業(yè)院校技能大賽高職組(康復(fù)治療技術(shù)賽項)考試題庫(含答案)
- 2025年山東健康集團(tuán)招聘筆試參考題庫含答案解析
- 《中外廣播電視史》課件
- 微信公眾號運營
- DLT 593-2016 高壓開關(guān)設(shè)備和控制設(shè)備
評論
0/150
提交評論