<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    開源軟件供應鏈重大基礎設施在開源生態“投毒”檢測中獲進展

    一顆小胡椒2022-06-20 14:22:03

    開源生態“投毒”攻擊是指攻擊者利用軟件供應商與最終用戶之間的信任關系,在合法軟件的開發、傳播和升級過程中進行劫持或篡改,從而達到非法目的的攻擊類型。許多開源軟件存儲庫在設計時強調方便快捷,卻忽略了惡意代碼檢測機制,從而導致開源生態“投毒”攻擊現象越來越嚴重。

    近日,中國科學院軟件研究所(以下簡稱軟件所)智能軟件研究中心團隊(以下簡稱團隊)基于開源軟件供應鏈重大基礎設施,實現了面向全網針對開源生態“投毒”攻擊現象的持續監測,在開源軟件存儲庫進行惡意擴展包檢測中,發現Python官方擴展包倉庫被惡意上傳了8個惡意包及707個被“投毒”成功的開源項目。

    對于Python惡意包的檢測,團隊使用開源軟件供應鏈重大基礎設施的惡意包分析工具進行檢測,現已檢測出Python官方擴展包倉庫上傳了8個惡意包,其中包含惡意代碼,存在巨大的安全隱患,包括竊取隱私信息、數字貨幣密鑰、種植持久化后門、遠程控制等一系列攻擊活動。團隊把在Python平臺發現的8個惡意包上報給PyPI官方,并收到PyPI官方感謝信。

    對于第三方插入的代碼執行后門的擴展包的檢測,團隊通過開源軟件供應鏈重大基礎設施的供應鏈分析模塊進行檢測。經過檢測,共發現了707個被“投毒”成功的開源項目,其中85個發布在Python官方擴展包倉庫,622個發布在公共代碼托管平臺(Github、GitLab)。同時,團隊也正將707個被“投毒”成功的開源項目反饋給國家信息安全漏洞共享平臺(CNVD)、國家信息安全漏洞庫(CNNVD)等安全漏洞管理機構,其中17漏洞現已獲得正式編號。

    為應對開源生態存在的風險,軟件所于2021年起聯合中科南京軟件技術研究院啟動開源軟件供應鏈重大基礎設施,建設國內首個集開源軟件采集存儲、開發測試、集成發布、運維升級等一體化設施,旨在打造全球最大的開源代碼知識圖譜和開源軟件供應鏈體系,以保障我國開源軟件供給安全和產業創新發展。其功能主要包括開源軟件供應鏈關鍵節點分析、開源軟件供應鏈可靠構建、開源軟件可維護性分析、開源軟件及其供應鏈安全分析及開源軟件合規性分析等。開源軟件供應鏈重大基礎設施將推進開源軟件及其供應鏈的自主可控與安全可靠,逐步形成維護與指導開源生態健康發展的能力,有效支撐國內各行業與開源應用場景。

    開源軟件供應鏈重大基礎設施界面圖

    惡意包分析工具

    已檢測到的PyPI中8個惡意包

    供應鏈分析平臺


    軟件開源中國
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    本次OSCAR開源產業大會由中國信通院主辦,云計算開源產業聯盟承辦,云計算標準與開源推進委員會、金融行業開源技術應用社區支持,SegmentFault 思否、中國 IDC 圈、開源社、開源之道協辦,將于 2021 年 9 月 17 日正式召開。大會亮點多多,我們先睹為快!
    2022年7月22日下午,中國信息通信研究院知識產權與創新發展中心攜手OpenSSF中國開源安全工作組、華為、中興、安勢信息等合作伙伴,為大家詳細解讀最新的開源安全治理的模型和工具,為企業的開源安全治理實踐提供新的助力。
    旨在進一步探索我國開源生態發展模式,加速開源技術在國內市場落地,提升企業開源治理能力,推動國內開源生態快速、健康有序發展。
    7月27日,國家工業信息安全發展研究中心在2022開放原子全球開源峰會上成功舉辦了“開源技術應用與治理論壇”。王磊在致辭中表示,北京市立足數字經濟標桿城市建設,積極探索建設國際化開源社區,在著力推進開源生態建設的同時,密切關注開源技術應用中的安全合規性。
    汽車行業開源社區充分尊重成員意愿,提供開源技術應用交流平臺,打造國內汽車行業良好開源生態,幫助汽車行業降低開源風險。
    大會發布了2022年上半年可信開源評估結果和多項研究成果,并成立汽車行業開源社區、可信開源合規計劃(TWOS-C)、中國信通院—ShardingSphere金融用戶社區等三大開源產業組織。
    開源合規機制研究
    2023-12-03 16:48:47
    以生成式人工智能產業的軟件開源許可證為例
    2023軟件創新發展大會成功召開
    隨著軟件技術的飛速發展和軟件開發技術的不斷進步,軟件開發和集成過程中常會應用第三方軟件產品或開源組件,其供應鏈中軟件的安全性和可靠性逐步成為軟件產業面臨的重要安全問題。近年來大量涌現的軟件供應鏈安全事件則具有不同的特點,攻擊軟件供應鏈相較于攻擊軟件本身,難度和成本顯著降低,影響范圍一般顯著擴大,并且由于攻擊發生后被供應鏈上的多次傳遞所掩蓋,難以被現有的計算機系統安全防范措施識別和處理。
    中國信通院推出金融機構開源賦能計劃,通過構建開源培訓、診斷、咨詢、評估、訂閱全生命周期賦能服務,推動我國金融行業從開源使用者到引領者轉變。
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类