八个值得关注的开源安全项目

发布时间 - 2022-09-14 14:28:18    点击率:1163次

2022年开源安全迈出了一大步。开源安全不仅是今年各大网络安全会议议程的重中之重,业界还推出了大量相关措施、项目和指南,以期提高开源代码、软件和开发的网络弹性。

Linux基金会开源供应链安全主管David A. Wheeler指出:提高开源安全性极为重要,因为世界正运行在软件之上。最新研究表明,今天的应用程序平均70%到90%的源代码都来自开源软件(OSS)组件,如果OSS容易受到攻击,就会出现严重问题。”

以下,是2022年八个值得关注的开源安全计划(按时间顺序)。

白宫开源安全峰会

1月,白宫召集政府和私营部门讨论提高开源软件安全性的举措。会议参与者包括负责网络和新兴技术的国家安全副顾问Anne Neuberger和国家网络总监Chris Inglis,以及来自Akamai、亚马逊、苹果、微软、Cloudflare、Facebook/Meta、Linux基金会、开源安全基金会等科技公司的代表。

“与会者就如何在开源软件的安全性方面产生影响,同时有效地参与和支持开源社区进行了实质性和建设性的讨论,”白宫的一份宣读报告称:“讨论集中在三个主题:防止代码和开源包中的安全缺陷和漏洞,改进发现和修复漏洞的过程,以及缩短分发和实施修复程序的响应时间。”

白宫声称,所有参与者将在未来几周继续讨论以支持这些举措,这些举措对所有感兴趣的公共和私人利益相关者开放。

OpenSSF、Linux基金会发布开源软件安全动员计划

5月,OpenSSF和Linux基金会发布了开源软件安全动员计划,提出了十大战略,其中包括在开源软件中针对底层组件和操作进行短期和长期改进的步骤。它的三个核心安全目标是:

  • 通过专注于防止代码和开源包中的安全缺陷和漏洞来保护开源软件的开发。
  • 通过改进发现和修复缺陷的流程来改进漏洞的发现和修复。
  • 通过加快修复补丁的分发和实施来缩短生态系统修补响应时间。

“广泛部署的软件中的漏洞对现代社会的安定构成了系统性威胁,因为政府服务、基础设施提供商、非营利组织和绝大多数私营企业都依赖软件来运作,”OpenSSF写道:“是时候将安全最佳实践应用于整个软件生态系统,包括开源,包括更全面的一系列投资,将安全性从被动方法转变为主动方法。”

JFrog推出Pyrsia项目,以保护开源软件包、二进制代码

5月,JFrog宣布推出Pyrsia项目(Project Pyrsia),这是一个去中心化的、网络和软件安全开发包存储库,它使用区块链技术来保护开源软件包免受漏洞和恶意代码的影响。该公司表示,该项目旨在帮助开发人员为其软件组件建立来源链,从而确立信心和信任。“使用Pyrsia,开发人员可以放心地使用开源软件,因为他们知道框架中的组件没有受到损害,而无需开发、维护或操作复杂的流程来安全地管理依赖项。”JFrog指出,该框架将有助于提供:

  • 用于开源软件的独立、安全的开发网络
  • 软件包的可信度
  • 已知开源软件依赖项的完整性

“在JFrog,我们相信只有为社区提供与企业相同的工具和服务,开源安全才会成功,”JFrog开发人员关系副总裁Stephen Chin评论道:“开源、可定制的架构和壮大、活跃的社区相结合,使Pyrsia成为获取安全软件包的最透明和最值得信赖的方式。”

OpenUK启动开源安全之夏

6月,OpenUK推出了“开源安全之夏”,这是一项为期两个月的计划,其中包括专门针对开源软件安全和供应链管理的活动、讲座和播客。对话聚焦全球政府和企业在基于开源软件的国家关键基础设施方面的定位,以及开源软件的维护、防护和管理。

GitGuardian宣布ggcanary项目来检测开源软件风险

7月,代码安全平台提供商GitGuardian宣布启动一个开源项目(ggcanary),以帮助组织检测受损的开发人员和DevOps环境。该公司表示,ggcanary项目旨在帮助企业更快地发现漏洞,并具有以下功能:

  • 基于Terraform,使用HashiCorp开发的流行的基础设施即代码软件工具来创建和管理AWS的canary令牌
  • 高度敏感的入侵检测,使用AWS CloudTrail审计日志来跟踪攻击者对canary令牌执行的所有类型的操作
  • 部署在组织内部边界、源代码存储库、CI/CD工具、工单和消息传递系统(如Jira、Slack或Microsoft Teams)中的多达5000个活动AWS canary令牌的可扩展性
  • 自身的警报系统与AWS简单电子邮件服务(SES)、Slack和SendGrid集成。用户还可以将其扩展为向SOC、SIEM或ITSM转发警报

谷歌推出开源软件漏洞赏金计划

8月,谷歌启动了开源软件漏洞奖励计划(OSS VRP),以奖励在谷歌的开源项目中的漏洞发现。在一篇博客文章中,谷歌指出OSS VRP计划鼓励安全研究人员报告谷歌产品组合的开源软件中具有重大影响的漏洞,范围如下:

  • 存储在谷歌GitHub公共存储库中的所有最新版本的开源软件(包括存储库设置)
  • 这些项目的第三方依赖项(在提交到Google的OSS VRP之前需要事先通知受影响的依赖项)

“最高奖项将颁发给在最敏感项目中发现的漏洞,这些项目包括:Bazel、Angular、Golang、Protocol buffers和Fuchsia。”谷歌表示,为了集中精力发现对供应链影响最大的发现,它欢迎提交:

  • 导致供应链受损的漏洞
  • 导致产品漏洞的设计问题
  • 其他安全问题,例如敏感或泄露的凭据、弱密码或不安全的安装

谷歌表示,漏洞奖金范围从100美元到31337美元不等,具体取决于漏洞严重程度和项目重要性。

CISA、NSA发布开源软件供应链安全指南

8月,美国网络安全和基础设施安全局(CISA)和美国国家安全局(NSA)发布了开源软件供应链安全指南,建议开发人员如何更好地保护美国软件供应链,重点关注开源软件。

“开发者应该使用专门的系统来下载、扫描和执行对开源库的定期检查,以查找新版本、更新以及已知或新漏洞,”该指南中写道:“与所有软件一样,我们强烈建议对开发人员进行有关使用开源软件、闭源软件以及最佳缓解措施和注意事项的教育。”

管理团队还应建立、管理和应用与开源软件相关的发布标准,该指南补充说,应确保所有开源软件的发布都符合公司范围的标准,包括源代码的漏洞评估。

OpenSSF发布npm最佳实践,帮助开发者应对开源依赖风险

9月,OpenSSF发布了npm最佳安全实践指南,以帮助JavaScript和TypeScript开发人员降低与使用开源依赖项相关的安全风险。该指南出自OpenSSF最佳实践工作组之手,侧重于npm的依赖项管理和供应链安全,涵盖了各个领域,例如如何设置安全的CI配置、如何避免依赖项混淆以及如何降低依赖项被劫持造成的损失。

Linux基金会的Wheeler表示,开发人员使用开源组件带来的最大安全风险是低估了直接和间接依赖项中的漏洞的潜在影响。“任何软件都可能存在缺陷,如果不小心,可能会严重影响使用它的供应链。很多时候,许多依赖项是不可见的,开发人员和组织很难确保堆栈的所有层都不出问题。解决方案不是因噎废食停止重用软件,而是审慎明智地重用软件,随时准备好在发现漏洞时更新组件。”

来源:GoUpSec

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线