<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    白宮開源安全會議后 Google和IBM開始征集關鍵項目名單

    VSole2022-01-16 13:54:55

    這次會議是在各組織繼續解決Log4j漏洞的情況下召開的,該漏洞自12月被發現以來一直引起關注。

    Google和Alphabet的全球事務總裁肯特-沃克說,鑒于數字基礎設施對世界的重要性,現在是時候開始用我們對待物理基礎設施的方式來考慮它了。

    沃克說:"開源軟件是大部分網絡世界的連接組織--它應該得到我們對道路和橋梁的同樣關注和資助。"在一篇博文中,沃克解釋說,在會議期間,Google就如何在Log4j漏洞發生后繼續前進提出了幾個建議。沃克說,需要建立一個公私合作關系,以確定關鍵開源項目的清單,而關鍵性應根據項目的影響力和重要性來確定。該清單將幫助企業確定優先次序,并為最基本的安全評估和改進分配資源。

    IBM的企業安全執行官杰米-托馬斯贊同沃克的意見,并表示白宮會議"明確了政府和行業可以共同改善開源的安全實踐"。

    托馬斯說:"我們可以從鼓勵廣泛采用開放和合理的安全標準開始,確定應該滿足最嚴格的安全要求的關鍵開源資產,并促進國家合作,擴大開源安全的技能培訓和教育,獎勵在該領域取得重要進展的開發者。"沃克介紹了像OpenSSF這樣的組織的工作,此前Google向其投資了1億美元,這些組織已經在尋求建立這樣的標準。

    他還說,Google提議成立一個組織,作為開源維護的市場,將企業的志愿者與最需要支持的關鍵項目相匹配。他指出,Google已經"準備好為此舉貢獻資源"。

    博文指出,目前沒有官方的資源分配,也沒有什么正式的要求或標準來維護關鍵開源代碼的安全。大多數維護和加強開放源代碼安全的工作,包括修復已知的漏洞,"都是在臨時的、自愿的基礎上完成的"。

    "長期以來,軟件界一直對這樣的假設感到欣慰,即由于開源軟件的透明度和'許多眼睛'都在注視著發現和解決問題,所以開源軟件一般是安全的。但事實上,雖然有些項目確實有很多眼睛在盯著它們,但其他項目卻很少或根本沒有,"沃克說。

    阿帕奇軟件基金會的營銷副總裁Joe Brockmeier在一份聲明中說,要解決開源供應鏈固有的安全問題,將需要消費和運送開源軟件的公司和組織進行上游合作。

    科技巨頭Akamai也有代表參加了白宮會議,它支持Google和IBM建議的許多措施,并補充說,政府和技術界需要在發現漏洞時建立可靠的遏制計劃,在首次發現漏洞時改善跨政府和行業的信息共享,并擴大政府對解決方案的授權以增加防御能力。

    Akamai首席安全官Boaz Gelbord表示,次會議的一個重要收獲是,大家都認識到需要做更多的工作來支持開源社區在不斷變化的威脅環境中成長。

    "作為開源和開放標準的突出支持者,Akamai認為特別需要加強信息共享、強大的漏洞管理和建立遏制計劃,以控制攻擊的爆炸半徑,"Gelbord說。"我們期待著擴大我們在開源社區的努力,并為這次白宮會議提出的重要的下一步措施做出貢獻"。

    關鍵開放源代碼
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    這次會議是在各組織繼續解決Log4j漏洞的情況下召開的,該漏洞自12月被發現以來一直引起關注。 Google和Alphabet的全球事務總裁肯特-沃克說,鑒于數字基礎設施對世界的重要性,現在是時候開始用我們對待物理基礎設施的方式來考慮它了。 沃克說:"開源軟件是大部分網絡世界的連接組織--它應該得到我們對道路和橋梁的同樣關注和資助。"在一篇博文中,沃克解釋說,在會議期間,Google就如何在L
    Spring框架是一個開放源代碼的J2EE應用程序框架,是針對bean的生命周期進行管理的輕量級容器。Spring可以單獨應用于構筑應用程序,也可以和Struts、Webwork、Tapestry等眾多Web框架組合使用,并且可以與 Swing等桌面應用程序AP組合。 Spring框架主要由七部分組成,分別是 Spring Core、 Spring AOP、 Spring ORM、 Spring
    作為一只網安新人小白,在RCE方向上的求知經高人指點落腳在了Struts2上。
    本文在分析開源軟件安全風險的基礎上,對國外開源軟件安全治理模式進行研究,對我國開源軟件安全治理工作存在的不足展開反思,基于以上研究,就如何更好地保障我國開源軟件安全應用提出相關工作建議。
    開源項目是任何軟件開發過程的基礎。隨著越來越多的產品使用開放源代碼,整體攻擊面的增長是不可避免的,尤其是當開放源代碼在使用前未經審核時。因此,建議徹底測試它的潛在漏洞,并與開發人員合作修復它們,最終緩...
    大家或許都發現了,開發人員愈發依賴開源代碼來快速為其專有軟件添加功能。據估計,開源代碼占專有應用程序代碼庫的 60-80%。相伴而來的,除了更高的效率,還有更高的風險。因此,管理開源代碼對于降低組織的安全風險至關重要。那么,如何管理開源代碼呢? 軟件成分分析(SCA)又是如何管理開源代碼的呢?開發人員的任務是比以往更快地創建功能強大且可靠的應用程序。為了實現這一目標,他們嚴重依賴開源代碼
    說到應用程序和軟件,關鍵詞是“更多”。在數字經濟需求的推動下,從簡化業務運營到創造創新的新收入機會,企業越來越依賴應用程序。云本地應用程序開發更是火上澆油。然而,情況是雙向的:這些應用程序通常更復雜,使用的開放源代碼比以往任何時候都包含更多的漏洞。此外,威脅行為者正在創造和使用更多的攻擊方法和技術,通常是組合在一起的。 最終,我們得到了各種攻擊機會的大雜燴,威脅行為者知道這一點。事實上,
    在實施相關安全方案時,需要對過程中的挑戰與合作達成共識。元數據和身份標準共識:行業需要就解決這些復雜問題的基本原則達成共識。OpenSSF最近宣布的安全記分卡項目旨在以全自動方式生成這些數據點。這一更改由軟件所有者直接控制。目前,由于準確性還達不到要求,無法做好通知,但隨著漏洞準確性和元數據的提高,我們還應推動通知。
    近日,curl項目的作者bagder(Daniel Stenberg)在GitHub中發布消息稱,將在2023年10月11日發布curl的8.4.0版本。同時,他們還將公開兩個漏洞:CVE-2023-38545和CVE-2023-38546。如下圖所示:
    不均衡的維護實踐和開發人員愿意下載高風險代碼,使得開源存儲庫成為攻擊者青睞的一種初始訪問策略。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类