成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

免費開源軟件的潛在安全風險

安全 應用安全
Linux基金會和哈佛大學創新科學實驗室的研究人員進行了廣泛調查和深入研究,得出了有關企業內常用的免費開源軟件(FOSS)的一些重要結論與潛在安全風險。

Linux基金會和哈佛大學創新科學實驗室的研究人員進行了廣泛調查和深入研究,得出了有關企業內常用的免費開源軟件(FOSS)的一些重要結論與潛在安全風險。

研究人員發現,由于缺少針對FOSS組件的標準化命名方案,企業和其他股東難以快速、準確地識別可疑或易受攻擊的組件。

其次,他們還發現,需要更加安全地保護開發人員的賬號,那些積極為某些廣泛部署開源軟件做貢獻的人員。第三個發現是,與其他較舊的硬件或軟件技術一樣,開源社區中的舊版軟件包日益危險。

《哈佛商學院》的合著者Frank Nagle教授說:“ FOSS組件幾乎是所有其他軟件的基礎,無論是開放的還是專有的,但我們對軟件的常用性或安全性信息知之甚少??紤]到了免費開源軟件可能對經濟產生的影響,但卻很少人考慮到支持和維護這一核心基礎架構的系統性工作。”

000818z1nxy177ncnky8t1.jpg

在這項研究中,Linux基金會和哈佛大學的研究人員分析了企業軟件的使用數據,這些數據由軟件合成分析公司和應用安全公司提供,例如Snyk和Synopsys網絡安全研究中心。在確定常用的開源軟件時,研究人員考慮了FOSS軟件包或組件與其他企業應用程序和系統之間可能存在的從屬關系。

目的在于確定和衡量企業環境中常用的FOSS,了解該軟件的安全性等。FOSS組件幾乎占企業當前正在使用的所有應用程序的80%至90%。盡管許多FOSS項目有接受安全檢查,但是很多還沒有。

研究人員在本周發布的一份報告中說,在諸如OpenSSL之類的有小部分貢獻者基礎的常用項目中,漏洞通常會被忽略。隨著對FOSS的依賴日益增長,政府、研究人員和組織通過審核、漏洞賞金計劃、黑客馬拉松和會議更好地了解開源軟件的來源和安全。Nagle說:“第一步是要真正了解企業所依賴的FOSS組件。無論是通過定期的安全掃描和代碼審計,還是通過其數字產品采用的軟件材料清單。”

頂級項目和頂級風險

Linux基金會與哈佛大學創新科學實驗室的聯合研究表明,企業內10個最常用的FOSS軟件包是async,inherits,isarray,kindof,lodash,minimist,native,qs,readable-stream和string-decoder。研究人員還確定了最常用的非JavaScript程序包,其中包括com.fasterxml.jackson.core:jackson-core,com.fasterxml.jackson.core:Jackson-databind,com.google.guava:guava和commons -codec。

tools.jpg

在確定了最重要的項目之后,研究人員著手尋找這些項目中最活躍的貢獻者,并確定了其中約75%的公司從屬關系。在研究過程中,研究人員發現,最常用的七個開源軟件項目中的七個托管在開發人員個體賬號上,其安全性比企業賬號更弱。報告警告說:“個體賬號的開發人員控制和更改代碼非常容易實現,無需檢測即可進行。”

此外,根據研究人員的說法,對開發人員個體賬號的攻擊正在增加,利用賬號接管、后門和其他惡意代碼等實現代碼訪問的風險越來越大。Nagle說:“如果這類個人賬號的存儲庫支持的話,可以執行兩因素身份驗證。”

個人賬號控制的常用FOSS的另一個風險是開發人員,他們有刪除賬號或刪除有爭議和分歧代碼的決定權。Nagle指出:“更廣泛和長期的解決方案是,將此類項目轉移到企業賬號,而不是由個人賬號控制,這有助于增強項目的歸責性和將來的可用性。”

研究表明, FOSS組件需要有更好的命名規則。Nagle表示,由于FOSS可以自由修改和復制,因此可以有多個版本,分支和類似名稱的存儲庫。為了進一步確保安全,重要的是對正在使用的FOSS組件情況以及支持和維護工作有個共識。

研究人員的另一個發現是,與舊版不受支持的軟件或硬件版本一樣的是,舊版開源組件也面臨風險。例如,Nagle指出了常用的PuTTY SSH軟件的0.70版,該軟件于2017年7月發布。將近兩年后,直到2019年3月該軟件的更新0.71版才發布。像這樣常用軟件的更新和檢查就可以解決存在于代碼庫20多年的安全問題了。”

 

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2019-12-20 13:51:30

加密劫持網絡攻擊漏洞

2018-05-29 15:24:00

2023-06-09 07:11:56

2024-03-28 10:25:58

開源協議開源軟件

2015-12-02 11:06:20

2013-07-16 09:15:29

2022-02-18 16:23:45

元宇宙元宇宙治理問題

2018-03-08 09:57:15

2022-05-16 10:08:48

ERP軟件網絡攻擊惡意軟件

2023-01-09 14:30:03

2022-05-30 09:46:31

馬斯克Twitter開源

2024-02-27 11:46:28

2014-07-28 11:18:30

件測試云計算云測試

2021-03-26 06:36:50

安全軟件殺毒軟件免費安全軟件

2012-08-27 14:15:01

2023-08-01 11:14:07

開源Api軟件

2023-07-31 11:30:12

開源LLM模型

2022-08-10 09:11:23

開源開發者開源項目

2024-04-15 12:12:04

2021-12-31 16:10:46

穩定幣數字貨幣貨幣
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产一区二区免费 | www.久久国产精品 | 久久久久国产一区二区三区不卡 | 日韩第一区 | 一二三四在线视频观看社区 | 成人自拍视频网站 | 日韩第一夜| 日本免费黄色 | 国产精品久久国产精品 | 日日爽| 久草视频在线播放 | 午夜视频免费在线观看 | 亚洲欧美精品国产一级在线 | 91视频网址| 麻豆毛片 | 99精品国产一区二区青青牛奶 | 中文在线一区二区 | 欧美亚洲日本 | 91视频在线看 | 国产精品美女www爽爽爽视频 | 久久久看| 精品国产综合 | 91观看| 国产成人高清 | 成人av一区二区三区 | 天天操夜夜爽 | 中文一级片 | a视频在线| 成人毛片在线观看 | 99九色| 欧美日韩高清在线一区 | 亚洲成人三级 | 一级在线视频 | av天空| 国产一区2区 | 国产成人精品午夜 | 成人在线网址 | 成人免费看片 | 国产乱码精品一区二区三区忘忧草 | 色资源在线观看 | 国产精品2区|