成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

萬億美元數字經濟的Linux“安全債”

安全 應用安全
Google昨日宣布將為兩名專注Linux內核安全的開發人員提供薪水,此舉對于Google來說雖然只是九牛一毛的資金投入,其意義卻不同尋常。

支撐萬億美元規模數字經濟基礎設施的Linux,終于擁有了兩名全職帶薪安全工程師。

Google昨日宣布將為兩名專注Linux內核安全的開發人員提供薪水,此舉對于Google來說雖然只是九牛一毛的資金投入,其意義卻不同尋常。

[[383805]]

以Linux為代表的自由和開源軟件(FOSS)已成為現代經濟的重要組成部分,據估計,FOSS在現代軟件中的占比高達80%-90%,任何安全問題都有可能給各行各業帶來災難性的后果。

但令人難以想象的是,在開發安全口號響徹云天的今天,即便是Linux這樣的支柱性的開源軟件項目,也嚴重缺乏安全資源支持,甚至沒有“全職”安全人員。

Google對Linux原生安全生態或者說基礎安全問題的“人工救助”和呼吁,一方面說明Linux安全問題,尤其是Linux內核安全的“安全債”已經威脅到Google自身業務,另一方面也說明,開源軟件的原生安全不是設立一個高額漏洞賞金計劃,“用錢砸”就能解決的問題,Google希望能夠釋放一個信號,吸引其他科技公司也重視并投入Linux安全。

頭號威脅:開源供應鏈安全

對于Google以及很多依賴Linux的科技巨頭來說,緩解處于上游的Linux安全威脅變得更加緊迫,因為Google在開源軟件上的賭注越來越大,Google甚至為Linux基金會貢獻了Kubernetes,后者已成為云原生計算運動的關鍵。

Google員工軟件工程師Dan Lorenc說:“隨著開源在關鍵基礎設施中的重要性不斷提升,開源代碼工具的安全性問題也變得更為緊迫。”

Google一直在擴大對安全的關注,這是使Google Cloud云服務產品對持有超敏感數據的公司客戶更具吸引力的舉措的一部分。

“希望這是一個積極的反應。”Lorenc說道:“我們正在努力領先于供應鏈攻擊的興起。”

Linux基金會的開源安全基金會(OpenSSF)與哈佛大學創新科學實驗室(LISH)合作發布了一份最新的報告,該報告強調了對包括Linux在內的開源生態的安全性需求。

Lorenc說,隨著Linux在供應鏈和其他大型系統中變得越來越重要,它自然已成為網絡罪犯的更大目標。現在許多公司都在出售安全解決方案,但是支持Linux內核仍被視為加強基本安全性的一種方法。

通過開源安全基金會,大約有20,000名貢獻者按自己的時間來維護和開發Linux。盡管其中許多人對安全性有些興趣,但實際投入很少,而Google的舉動可能有助于使安全性成為Linux項目的重中之重。

有趣的是,Google資助的兩個維護者Gustavo Silva和Nathan Chancellor是一對夫婦,Google希望一筆穩定可觀的薪水可以鼓勵他們全身心投入Linux內核的安全開發,這對夫婦一直是此領域最活躍的參與者之一。

沒人愿意在安全問題上花時間

開源軟件的“安全債”不僅僅是資金問題,更主要的是觀念和時間問題。

2020年的開源貢獻者調查中,在被問及有哪些外部資源對開源項目安全性產生最大影響時,將近三分之二的受訪者提到了錯誤/安全修復程序,三分之一的受訪者提及免費的安全審核(調查參與者可以選擇多個答案)。大約25%的受訪者表示他們希望在其持續集成流程中添加與安全性相關的工具。大約18%的人要求提供有關安全軟件開發的免費課程。

顯然,安全確實是開源軟件貢獻者的首要任務,但是,當被問及是否將時間花在與安全有關的活動上時,只有2.3%的受訪者回答是。此外,調查對象表示他們不希望將來在安全上投入更多時間。

總而言之,雖然開源軟件貢獻者認為安全性很重要,但他們不想成為負責安全性的人。他們寧愿通過第三方審核或開源安全管理工具(例如FOSS)轉移安全性相關工作負載。

報告指出,鑒于這些發現,在可行的情況下,管理開源軟件項目的組織應為額外的外部安全資源提供資金。安全性流程自動化程度越高,項目受到的保護就應越多。

開源軟件安全教育市場巨大

2020年,大多數開源軟件貢獻者調查的受訪者通過非正式手段(而不是正式課程、公司培訓課程或認證)了解安全代碼開發。

最受歡迎的資源是在線論壇(StackOverflow、Reddit等),將近51%的參與者將其視為學習安全最佳做法的有用場所。博客和在線文章緊隨其后,約47%的受訪者選擇它們。(參與者可以選擇多個答案)。30%的受訪者選擇“其他”,其中最受歡迎的選項是工作經驗、同事與共同貢獻者之間的知識共享。

對于開發和/或依賴開源項目的組織和個人來說,可以根據上述調查結果,選擇貢獻者最常用的渠道和資源提供安全教育和培訓。例如,您可以針對特定的安全問題創建一個StackOverflow話題和共享中心,或者維護一個安全開發為主題的博客文章列表。

這其中蘊含巨大的安全培訓機會。根據FOSS的調查結果,貢獻者對通用安全實踐的實施差異很大。例如,幾乎80%的受訪者表示他們的網站支持SSL/TLS,而41%的維護者或核心參與者專注于安全性。但是,只有26%的人制定了安全策略,只有22%的人在其項目中使用了威脅模型。

【本文是51CTO專欄作者“安全牛”的原創文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文

 

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2019-12-04 14:55:52

智能工廠制造商智能

2023-06-08 10:35:27

智慧醫療

2021-04-27 05:42:35

比特幣區塊鏈加密貨幣

2021-09-15 15:00:25

數字經濟科技革命產業變革

2022-01-20 11:46:10

加密貨幣比特幣技術

2023-02-06 14:20:57

2020-08-11 14:43:05

培訓微軟HoloLens

2012-01-06 10:56:42

IDC移動計算

2012-04-09 21:30:02

蘋果

2013-01-04 11:43:16

Gartner2013IT開支

2019-02-27 17:35:18

IT預算GartnerIT支出

2015-12-23 11:13:09

云計算大數據

2022-09-09 15:49:00

數字人民幣美元金融

2018-10-11 05:37:11

2021-02-07 11:15:35

移動支付印度互聯網

2021-01-07 16:00:20

加密貨幣數字貨幣比特幣

2010-03-11 09:33:43

2021-06-25 08:00:00

物聯網醫療技術

2023-06-26 11:38:56

2022-05-12 15:11:57

數據安全金融服務數字化
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美一区二区免费 | 欧美精品欧美精品系列 | 久久久成人免费一区二区 | av天天干| 欧美性久久 | 天天碰日日操 | 黄网站涩免费蜜桃网站 | 日韩高清不卡 | 一级a毛片 | 水蜜桃亚洲一二三四在线 | 亚洲三区在线播放 | av福利网站 | 亚洲网在线 | 91久色| 久草网在线视频 | 欧美一级片在线观看 | 丝袜美腿一区二区三区 | 精品国产一区二区三区久久 | 国产精品久久久一区二区三区 | 欧美日韩国产在线观看 | 女人av| 美女福利视频一区 | 欧美一区二区三区在线免费观看 | 日本久久www成人免 成人久久久久 | 亚洲精品久久久久久久久久久久久 | 毛片免费观看 | 91久色| 日日天天| 自拍视频网站 | 欧洲一级黄| 欧美13videosex性极品 | 伊色综合久久之综合久久 | 中文字幕视频一区 | 亚洲免费在线观看av | 人人干人人玩 | 久久伊人影院 | 亚洲精品免费在线观看 | 天堂男人av | 91精品国产91久久久久久吃药 | 精品美女在线观看视频在线观看 | 亚洲视频免费播放 |