成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

開源軟件的供應鏈是否存在安全風險?

開源
去年發(fā)生了一些令人震驚的攻擊,這使得開源軟件供應鏈的安全性備受質(zhì)疑。成千上萬的計算機被一個免費的安全軟件工具CCleaner故意損壞,同一周內(nèi)一群黑客向Python Package Index(PyPI)(Python的公共軟件包存儲庫)添加了故意損壞的Python庫,這些軟件包成功使得企業(yè)、政府和軍事網(wǎng)站工作的Python程序員中招。

去年發(fā)生了一些令人震驚的攻擊,這使得開源軟件供應鏈的安全性備受質(zhì)疑。成千上萬的計算機被一個免費的安全軟件工具CCleaner故意損壞,同一周內(nèi)一群黑客向Python Package Index(PyPI)(Python的公共軟件包存儲庫)添加了故意損壞的Python庫,這些軟件包成功使得企業(yè)、政府和軍事網(wǎng)站工作的Python程序員中招。

[[230890]]

這些攻擊發(fā)生在臭名昭著的Equifax泄露事件發(fā)生后的幾個月,Equifax泄露事件利用了開源Java Web框架庫。從那以后,很多組織增加了對安全態(tài)勢的重視程度。Python軟件基金會迅速為PyPI添加了黑名單功能,防止任何人更新流行的Python軟件包。此外,GitHub開始向RubyGems for Ruby和npm for Javascript中的已知易受攻擊庫的項目維護人員發(fā)出警報,并計劃在今年晚些時候為Python添加警報。

那么,這是否意味著開源軟件可以安全地再次使用?

答案是不完全是,企業(yè)為了更好地保護自己,需要了解開源軟件供應鏈的工作原理,我們生活中幾乎所有的設備都包含一個嵌入式開源軟件和運行時庫的復雜系統(tǒng)。

開源軟件的開發(fā)任何人都可以創(chuàng)建軟件包,任何人都可以使用其他軟件包。這種混雜的共享可以提高每個人的工作效率,開發(fā)人員可以借用并改進其他人的工作,從而減少必須單獨編寫的代碼量。

不幸的是,要理解別人上傳的軟件非常困難,人們可能會惡意地改變供應鏈中的數(shù)據(jù)包或庫。以PyPi為例,攻擊者會使用“typosquatting”,他們上傳了一個名為“bzip”的庫,模仿“bz2file”。很多臨時使用庫的用戶不知道其中的差異,當他們使用修改后的庫時,數(shù)據(jù)包的開發(fā)者能夠看到這些庫的使用。在另一次攻擊中,有人簡單地提交了現(xiàn)有標準庫軟件包的新版本,名稱相同但是內(nèi)容是惡意的版本。

讓事情變得復雜的原因之一是,普遍的感染往往不是攻擊者的動機。以CCleaner為例,超過10萬臺感染機器只是附帶損害,襲擊者初始的目標只是大約18家公司,他們需要的只是這些公司使用的一個妥協(xié)包。

Python基金會,GitHub和其他公司已經(jīng)在采取這些類型的漏洞方面采取了重要措施,但企業(yè)和開源社區(qū)可以做更多的事情來阻止它們。

開源軟件的開發(fā)任何人都可以創(chuàng)建軟件包,任何人都可以使用其他軟件包。這種混雜的共享可以提高每個人的工作效率,開發(fā)人員可以借用并改進其他人的工作,從而減少必須單獨編寫的代碼量。

企業(yè)可以運行自己的私有數(shù)據(jù)包庫,這些庫通常由IT組織進行控制和審計。通過這種方式,他們可以控制使用哪些版本的軟件包,并且會向正確的服務通知需要解決的安全漏洞。另一種技術(shù)是版本固定(version pinning),其中組織將庫限制為已知的運行良好的版本。組織必須主動管理版本控制和依賴關(guān)系,但有多種工具可用于簡化和自動化流程。這可以解決現(xiàn)有軟件包的新惡意版本,以及在當前版本中發(fā)現(xiàn)主要漏洞的情況下每個人使用新版本的情況。

與此同時,開源社區(qū)必須克服對軟件包的無限制訪問,這是一項艱巨的任務,因為這種訪問使得許多這樣的社區(qū)保持高效和創(chuàng)新能力。安全掃描和軟件包署名是商業(yè)應用商店(如Apple和Windows)使用的技術(shù),但開源社區(qū)難以擴展這些技術(shù)。 盡管如此,簡單地管理一個軟件包庫,即使沒有署名,也可能是一個有效的保障。

無論你在開源供應鏈中的角色如何,如果我們要防范未來的攻擊,必須對安全性給予更多的關(guān)注。安全專業(yè)人員通過默默無聞的方式熟悉安全性,他們錯誤地認為,如果軟件很難理解,就很難發(fā)起攻擊。去年的攻擊表明,通過濫交(將開放源代碼無管理地納入軟件供應鏈)帶來的不安全感是我們面臨的新的問題。

責任編輯:武曉燕 來源: SDNLAB
相關(guān)推薦

2023-02-23 07:52:20

2022-03-10 08:16:14

Kubernetes軟件供應鏈

2018-02-07 05:06:41

2022-07-08 14:07:41

供應鏈安全

2023-03-06 11:12:19

2022-11-14 10:17:40

2020-12-02 10:29:41

物聯(lián)網(wǎng)供應鏈IOT

2020-10-12 13:47:58

開源云計算

2022-05-16 10:08:48

ERP軟件網(wǎng)絡攻擊惡意軟件

2016-09-08 19:01:07

Docker內(nèi)網(wǎng)安全軟件供應鏈

2021-06-18 14:36:39

Google軟件供應鏈安全框架

2024-01-16 14:32:23

2025-01-16 16:42:47

2023-01-12 11:15:58

2023-03-09 12:33:46

2022-11-10 10:54:24

2023-10-30 14:33:27

2022-05-09 11:59:36

網(wǎng)絡安全供應鏈

2024-11-29 10:46:53

2022-06-02 10:23:44

供應鏈安全工具
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 国产一二三区精品视频 | 国产日产久久高清欧美一区 | www.色.com | 中文字幕一区二区三区乱码图片 | 久视频在线观看 | 亚洲成人一区二区三区 | 韩日精品在线观看 | 国产一区二区三区亚洲 | www.888www看片 | 免费毛片网站在线观看 | 欧美一级二级三级 | 亚洲精品免费观看 | 91视频中文 | 亚洲欧美日韩精品久久亚洲区 | 搞黄视频免费看 | 懂色tv | 国产中文字幕av | 女同久久另类99精品国产 | 免费看日韩视频 | 成人久久视频 | 成人av资源在线 | 成人夜晚看av| 日本精品视频一区二区 | 在线欧美视频 | 国产日韩欧美 | 国产精品中文字幕在线播放 | 久热免费在线 | 国产一级在线观看 | 午夜一区 | 精品国产一区二区国模嫣然 | 亚洲精品日韩精品 | 日本不卡视频在线播放 | 免费av毛片 | 亚洲高清成人 | 色久电影 | 欧美国产精品一区二区三区 | 91在线观看| 精品91 | 亚洲最大福利网 | 99久久精品免费视频 | 久久精品免费 |