男Ji大巴进入女人的视频小说,国产精品久久久久久久久久久免费看,久久久91人妻无码,永久免费看mv亚洲精品

全國服務熱線:020-08980898
當前位置: 首頁 > 行業(yè)動態(tài)行業(yè)動態(tài)

開源軟件的供應鏈是否存在安全風險?

發(fā)布時間:2018-06-14 16:22:37點擊量:

去年發(fā)生了一些令人震驚的攻擊,這使得開源軟件供應鏈的安全性備受質(zhì)疑。成千上萬的計算機被一個免費的安全軟件工具CCleaner故意損壞,同一周內(nèi)一群黑客向Python Package Index(PyPI)(Python的公共軟件包存儲庫)添加了故意損壞的Python庫,這些軟件包成功使得企業(yè)、政府和軍事網(wǎng)站工作的Python程序員中招。這些攻擊發(fā)生在臭名昭著的Equifax泄露事件發(fā)生后的幾個月,Equifax泄露事件利用了開源Java Web框架庫。從那以后,很多組織增加了對安全態(tài)勢的重視程度。Python軟件基金會迅速為PyPI添加了黑名單功能,防止任何人更新流行的Python軟件包。此外,GitHub開始向RubyGems for Ruby和npm for Javascript中的已知易受攻擊庫的項目維護人員發(fā)出警報,并計劃在今年晚些時候為Python添加警報。

那么,這是否意味著開源軟件可以安全地再次使用?

答案是不完全是,企業(yè)為了更好地保護自己,需要了解開源軟件供應鏈的工作原理,我們生活中幾乎所有的設備都包含一個嵌入式開源軟件和運行時庫的復雜系統(tǒng)。

開源軟件的開發(fā)任何人都可以創(chuàng)建軟件包,任何人都可以使用其他軟件包。這種混雜的共享可以提高每個人的工作效率,開發(fā)人員可以借用并改進其他人的工作,從而減少必須單獨編寫的代碼量。

不幸的是,要理解別人上傳的軟件非常困難,人們可能會惡意地改變供應鏈中的數(shù)據(jù)包或庫。以PyPi為例,攻擊者會使用“typosquatting”,他們上傳了一個名為“bzip”的庫,模仿“bz2file”。很多臨時使用庫的用戶不知道其中的差異,當他們使用修改后的庫時,數(shù)據(jù)包的開發(fā)者能夠看到這些庫的使用。在另一次攻擊中,有人簡單地提交了現(xiàn)有標準庫軟件包的新版本,名稱相同但是內(nèi)容是惡意的版本。

讓事情變得復雜的原因之一是,普遍的感染往往不是攻擊者的動機。以CCleaner為例,超過10萬臺感染機器只是附帶損害,襲擊者初始的目標只是大約18家公司,他們需要的只是這些公司使用的一個妥協(xié)包。

Python基金會,GitHub和其他公司已經(jīng)在采取這些類型的漏洞方面采取了重要措施,但企業(yè)和開源社區(qū)可以做更多的事情來阻止它們。

開源軟件的開發(fā)任何人都可以創(chuàng)建軟件包,任何人都可以使用其他軟件包。這種混雜的共享可以提高每個人的工作效率,開發(fā)人員可以借用并改進其他人的工作,從而減少必須單獨編寫的代碼量。


地址:廣東省廣州市  電話:020-08980898  手機:13988888888
  ICP備案編號:黑ICP備2025035696號-2  
欧美透明丰满内衣内裤 | 最新欧美精品二区三区 | 久久亚洲国产午夜精品理论片 | 久久免费国产视频 | 日本高清在线天码一区播放 | 中文字幕一区二区人妻性色 | 久久久橹橹橹久久久久高清 | 风流少妇又紧又爽又丰满 | 中文字幕无码日韩欧免费 | 99视频免费在线观看 | 国产高清露脸孕妇系列 | 最新日韩中文字幕 | 亚洲xxxx视频 | 天天爽夜夜爽夜夜爽精品视频 | 中文无码AV人妻一级字幕VR | 欧美亚洲性色影视在线 | 国产亚洲综合一区柠檬导航 | 91精品国产高清91久久久久久 | 无码人妻一区二区三区色欲AV | 高清AV熟女一区 | 伊人思思久99久女女精品视频 | 日韩精品一区二区三区A片 国产精品高潮视亚洲乱码 双飞风韵犹存两个熟妇 | 91网站在线免费观看 | 欧美午夜精品久久久久久 | 日韩欧美国产精品亚洲二区 | 日韩在线视频网站 | 一区无码精品色在线观看 | 亚洲精品免费视频观看视频 | 亚洲国产综合人成综合网站00 | 欧美精品大香伊蕉在人线 | 丁香五月亚洲综合深深爱 | 欧美激情视频一区二区三区免费 | 粉嫩少妇张开腿BBBBwwW | 神马午夜AV午夜一二区 | 欧美激情视频精品一区二区 | 91精品国产免费久久久久久 | 亚洲日韩精品A∨在线观看 国产一区二区无码中文 | 女人一级毛片免费观看 | 中文字幕乱码熟妇五十中出 | 亚洲欧洲国产综合AV无码久久 | 丰满老熟好大bbb |