娇小w搡bbbb搡bbb,《第一次の人妻》,中国成熟妇女毛茸茸,边啃奶头边躁狠狠躁视频免费观看

歷史上的今天

今天是:2025年07月03日(星期四)

正在發(fā)生

2019年07月03日 | 開源時代的風險是什么?

發(fā)布者:EEWorld資訊 來源: EEWORLD作者: 新思科技高級內(nèi)容策略師Fred Bals關(guān)鍵字:開源 手機看文章 掃描二維碼
隨時隨地手機看文章

軟件審計是在企業(yè)投入生產(chǎn)之前發(fā)現(xiàn)開源許可證風險的最佳方式。新思科技的黑鴨審計服務(wù)團隊每年為其客戶進行數(shù)千個代碼庫的開源審計。這些審計需求主要來自合并和收購交易,并最終成為新思科技年度《開源安全和風險分析》(OSSRA)報告的匿名數(shù)據(jù)的關(guān)鍵來源。

 

image.png


當新思科技團隊對代碼庫進行審計時,他們專注于識別所有開源和第三方組件及與其關(guān)聯(lián)的許可證,以便確定是否存在任何潛在的許可證沖突。

 

近期發(fā)布的2019年OSSRA報告審查了1,200多個商業(yè)代碼庫的數(shù)據(jù)結(jié)果,這些代碼庫用于希望評估其開源許可證合規(guī)性和安全風險的企業(yè)和組織。

 

審計發(fā)現(xiàn),2018年掃描的代碼庫中有超過96%的代碼庫是開源的,超過99%的代碼庫包含超過1,000個由開源組件構(gòu)成的文件。開源代碼與代碼庫中代碼總數(shù)的比例在2018年為60%,高于2017年的57%。這些數(shù)字反映了經(jīng)審計的代碼庫通常來自業(yè)務(wù)是構(gòu)建軟件的公司。這些公司的價值通常體現(xiàn)在其擁有的專有代碼,它們代碼庫中開源代碼與專有代碼的比例往往較低。

 

相比之下,F(xiàn)orrester和Gartner等分析師指出,超過90%的IT企業(yè)在任務(wù)關(guān)鍵型的工作中使用開源軟件,而且開源占據(jù)了90%的新代碼庫。根據(jù)2019年紅帽(Red Hat)“企業(yè)開源狀態(tài)”報告,超過69%的受訪企業(yè)認為他們使用開源至少“非常重要”(40%非常重要,29%極其重要)。

 

image.png


無論您參考哪組數(shù)據(jù),很明顯開源組件和庫是每個行業(yè)中幾乎所有應(yīng)用程序的支柱。大多數(shù)企業(yè)擁有數(shù)千種不同的軟件,從移動應(yīng)用程序到基于云的系統(tǒng),再到本地運行的遺留系統(tǒng)。該軟件通常是商業(yè)現(xiàn)成軟件包、開源軟件和定制代碼庫的混合體。漏洞影響所有軟件。

 

然而,很少有公司能夠充分追蹤他們在代碼中使用的開源組件,并且沒有采用開發(fā)人員使用開源所做出的選擇所需的策略、流程和工具。因此,開源帶來的所有好處也可能帶來各種風險。

 

風險問題來自未修補的軟件,不是使用開源


正如紅帽報告指出的那樣,安全被認為是阻礙一些企業(yè)允許開源使用的主要障礙。有趣的是,同一份報告將安全性視為IT決策者在使用開源時所看到的最大好處之一。這種看似矛盾反映了兩種現(xiàn)狀:人們擔心非托管開源代碼可能會在開源和專有解決方案中引入漏洞;人們意識到正確管理開源 - 包括使用可信來源和自動化工具來發(fā)現(xiàn)和修復(fù)安全問題 - 可以大大減少開源風險的潛力。

 

所有軟件,無論是專有軟件還是開源軟件,都存在可能存在漏洞。企業(yè)需要識別和修補這些漏洞。開源社區(qū)在發(fā)布補丁方面做出了示范性的工作,通常比專有軟件快得多。

 

但無論是專有軟件還是開源軟件,相當大數(shù)量的企業(yè)都沒有及時應(yīng)用補丁,而暴露在風險之中。不修補的原因是多種多樣的:有些企業(yè)被無休止的可用補丁所淹沒,無法確定需要修補的優(yōu)先級;有的缺乏應(yīng)用補丁的資源;有的需要平衡風險與財務(wù)成本之間的關(guān)系。

 

未修補的軟件漏洞是企業(yè)面臨的最大的網(wǎng)絡(luò)威脅之一,軟件中未修補的開源組件增加了安全風險。 2019年OSSRA報告指出,2018年審計的代碼庫中有60%至少存在某種開源漏洞。 新思科技在2018年為其黑鴨 KnowledgeBase?知識庫增加了7,393個開源漏洞。過去二十年,該知識庫已經(jīng)報告了超過50,000個開源漏洞。

 

image.png


有什么風險?


開源的某些特性使流行組件中的漏洞很容易受到攻擊。商業(yè)軟件的發(fā)布者可以自動向用戶推送修復(fù),補丁和更新。但與商業(yè)軟件不同,您需要負責追蹤使用的開源的漏洞和修復(fù)程序。

 

image.png


無處不在的開源為攻擊者提供了一個有利的環(huán)境,因為漏洞是通過國家漏洞數(shù)據(jù)庫(NVD)、郵件列表、GitHub問題和項目主頁等來源披露的。如前所述,許多企業(yè)沒有保留其應(yīng)用程序中使用的開源組件的準確、全面和最新的清單。例如,美國參議院常設(shè)調(diào)查小組委員會的一份工作人員報告指出,Equifax缺乏完整的軟件庫存是導致其2017年大規(guī)模數(shù)據(jù)泄露的一個因素。

 

正確管理開源軟件不僅僅是關(guān)乎安全性


現(xiàn)在有數(shù)千個開源許可證,如果不遵守這些許可證,可能會使企業(yè)面臨訴訟風險和損害知識產(chǎn)權(quán)風險。無論是使用開源計劃認可的流行許可證還是其它許可證,企業(yè)只有在確定由這些許可證管理的開源組件后才能管理和遵守許可證要求。 2019年OSSRA報告中詳述的經(jīng)過審計的代碼庫中有32%包含可能導致沖突或需要進行法律審查的自定義許可證。 68%的代碼庫包含許可證沖突的組件。

 

除了安全和許可風險之外,操作風險是開源使用不太嚴重但仍然不可忽視的后果。今天使用的許多開源組件都被放棄了。換句話說,他們沒有開發(fā)人員社區(qū)貢獻、修補或改進它們。如果組件處于非活動狀態(tài)且沒有人維護它,則意味著沒有人正在解決其潛在的漏洞。 2019年OSSRA報告指出,85%的被審計代碼庫包含超過四年沒有更新或在過去兩年沒有開發(fā)活動的組件。

 

使用開源并不是在冒險,但是開源的非托管使用卻有風險


開源為使用它的組織提供了許多好處 - 但只有在正確管理開源以識別任何安全和法律合規(guī)性問題時。為了防范開源安全和合規(guī)風險,企業(yè)應(yīng)該:

 

創(chuàng)建和執(zhí)行開源風險政策和流程。只有少數(shù)開源漏洞 - 例如影響Apache Struts或OpenSSL的漏洞 - 可能會被廣泛利用。考慮到這一點,企業(yè)應(yīng)將其開源漏洞管理和緩解工作的重點放在CVSS(通用漏洞評分系統(tǒng))評分和漏洞利用的可用性上,不僅僅是漏洞披露的“零天攻擊”,而是貫穿開源組件生命周期。

 

image.png


必須讓開發(fā)人員了解管理使用開源的必要性。企業(yè)實施自動化流程、追蹤代碼庫中的開源組件及其已知的安全漏洞、以及版本控制和重復(fù)等操作風險,并根據(jù)問題的嚴重性確定問題的優(yōu)先級。

 

執(zhí)行其開源軟件的完整清單。在代碼庫中使用完整、準確、及時的開源清單至關(guān)重要。清單應(yīng)涵蓋兩個方面:源代碼;如何在生產(chǎn)中部署或用作應(yīng)用程序中的庫的任何商業(yè)軟件或二進制文件中使用開源的信息。

 

了解開源的已知漏洞。國家漏洞數(shù)據(jù)庫(National Vulnerability Database)等公共資源是公開披露開源組件漏洞信息的可靠平臺。但是,不要僅僅依靠NVD來獲取漏洞信息。還需要查看其它資料。這些資料提供影響代碼庫的漏洞的早期通知,理想情況下,還會提供安全性洞察、技術(shù)詳細信息以及升級和修補程序指南。

 

監(jiān)控新的安全威脅。當應(yīng)用程序完成開發(fā)時,追蹤漏洞的工作還未結(jié)束。只要應(yīng)用程序仍在使用中,企業(yè)就需要持續(xù)監(jiān)控新威脅。

 

識別許可風險。不遵守開源許可證可能會導致企業(yè)面臨訴訟和危害知識產(chǎn)權(quán)的重大風險。教育開發(fā)人員了解開源許可證及其義務(wù)。讓法律顧問也參與教育過程,當然他們還有審查許可證和遵守法律義務(wù)。

 

確保審查開源是并購盡職調(diào)查一部分。如果您正在進行收購,請了解目標公司正在使用的開源,它可能沒有適當?shù)毓芾砗眠@些開源。不要猶豫,詢問有關(guān)其開源使用和管理的問題。如果軟件資產(chǎn)是公司估值的重要組成部分,請讓第三方來審核開源代碼。

 

最重要的是,如果企業(yè)不知道自己正在使用什么軟件,那就無法提供修補方案。如果您無法充滿信心地說在內(nèi)部和外部應(yīng)用程序中使用的開源組件是最更新的,應(yīng)用了所有關(guān)鍵補丁,那么就該重新評估現(xiàn)有的開源管理策略和流程了。

 


關(guān)鍵字:開源 引用地址:開源時代的風險是什么?

上一篇:英特爾聯(lián)合百度,共同開發(fā)Nervana神經(jīng)網(wǎng)絡(luò)訓練處理器
下一篇:最后一頁

推薦閱讀

國金證券根據(jù)各類影像項目的市場規(guī)模推測國內(nèi)獨立醫(yī)學影像中心的規(guī)模在500億以上,其中CT(斷層掃描)、MR(核磁共振)市場規(guī)模在350億左右,PET-CT(正電子發(fā)射計算機斷層顯像)市場規(guī)模在50-100億,DR(數(shù)字化X射線攝影系統(tǒng),俗稱拍片)市場規(guī)模約140億。所謂獨立醫(yī)學影像診斷中心(Medical Imaging Center),就是指依法設(shè)立的應(yīng)用X射線、CT、磁共振...
6月26日,以“詮釋配電物聯(lián)網(wǎng)架構(gòu)體系,推動能源互聯(lián)高質(zhì)量發(fā)展”為主題的2019年(第三屆)中國配電技術(shù)高峰論壇在北京召開。本次論壇由中國電力科學研究院有限公司、中國電力企業(yè)聯(lián)合會科技開發(fā)服務(wù)中心聯(lián)合主辦,1000多位配電領(lǐng)域?qū)<覍W者出席了會議。中國科學院周孝信院士、陳維江院士做了精彩報告。 (國家電網(wǎng)有限公司設(shè)備管理部配電處處長呂軍...
就在全民為騰訊、老干媽「真假廣告合同」事件反轉(zhuǎn)再反轉(zhuǎn)吃瓜之際,一則 To B 行業(yè)的大事件正在悄無聲息地引起震動。近日,多個外媒披露,美國《出口管理條例》再升級,實體清單企業(yè)成員也在不斷調(diào)整。 受此影響,浪潮集團成為繼華為之后,又一個被斷供的「巨頭」企業(yè)。據(jù)了解,英特爾于 6 月 29 日 11 點 59 分暫停出口浪潮,除非獲得授權(quán),英...
7月2日,諾亞醫(yī)院物流機器人在上海機器人產(chǎn)業(yè)技術(shù)研究院舉辦新一代“立體眼”系列新品發(fā)布會。此次新品發(fā)布會以“諾亞立體眼,立體避障更安全”為主題,發(fā)布全球首款支持3D激光航天技術(shù)的醫(yī)院物流機器人,開創(chuàng)“無人駕駛3.0”新紀元。諾亞醫(yī)院物流機器人是上海機器人研發(fā)與轉(zhuǎn)化功能型平臺首家孵化品牌,機器人功能型平臺和諾亞強強聯(lián)合,利用3D激光立體眼...

史海拾趣

問答坊 | AI 解惑

請教給200V高壓電源問題

我想做個5V轉(zhuǎn)200V的電源模塊,負載電流20mA,搞了幾個方案,都只能帶10mA左右的 負載,哪位高手指點下啊,有什么好的方案。謝謝!…

查看全部問答∨

wavecom發(fā)送中文短信出錯

我參考的網(wǎng)上好多例子,我的步驟如下: 1.at+enter//返回OK 2.at+csca=13800240500 +enter //返回OK(沈陽地區(qū)的短信服務(wù)中心) 3.at+cmgf=0  +enter//返回OK 4.at+cmgs=19 +enter//返回“…

查看全部問答∨

在AT89C51上計數(shù)器用來定時怎么都準確不了.

在AT89C51上計數(shù)器用來定時怎么都準確不了. 在Kiel模擬測試,選定芯片為AT89C51,在頻率為12MHz 實驗:用計數(shù)器每隔10秒把P1.0的位置反一次. 設(shè)置計數(shù)器0在以16位計數(shù)器模式工作,已50毫秒為一次溢出中斷.50MS*200=10S 計數(shù)器初值計算出為:3CB0 代 ...…

查看全部問答∨

能否用WinCE嵌入系統(tǒng)替代51系列單片機,采集傳感器數(shù)據(jù)?響應(yīng)速度如何?

請高手指點:能否用WinCE嵌入系統(tǒng)替代51系列單片機,采集傳感器數(shù)據(jù)?響應(yīng)速度如何?謝謝。…

查看全部問答∨

版主!這個帖子里的鏈接都失效了

STM32相關(guān)討論帖子匯總(集錦) 想辦法補救一下吧。…

查看全部問答∨

FPGA 語法描述風格對綜合電路可靠性影響!

 FPGA 入門容易, 精通難! 難的原因在在于,FPGA 的語法是描述語言(描述電路的語言), 用語言描述的電路越接近電路本身的特性,則綜合后電路則越可靠!越簡單的原始語言產(chǎn)生電路越符合電路實際特性!   探討下面幾種表達方法產(chǎn)生的電路可靠性 ...…

查看全部問答∨

LPC2103程序下不進flash,可以在ram中仿真

我前幾天在網(wǎng)上買了個開發(fā)板,好像是力天電子的,但是出現(xiàn)了個問題,很糾結(jié),用H-JTAG可以在RAM中仿真,但是下不進去程序,不能在FLASH中仿真和下載程序,很郁悶,而且有時候可以下進去,有時候下不進去,我還重新安裝了IAR和H-JTAG的驅(qū)動,都不可 ...…

查看全部問答∨

求助:關(guān)于430仿真器

我用的是貴公司的USB型MSP430仿真器,現(xiàn)在基本上已經(jīng)確定是這個東西出了問題,想拆開來看看能不能修好,具體要怎么拆?我看那個結(jié)構(gòu)倒是挺緊的,擔心貿(mào)然拆開就弄不回去了,所以上來問問能不能拆?拆完了能不能復(fù)原?…

查看全部問答∨

上我團購的Real6410的開箱照

這次真是超級劃算,超值,板子做工很精細,包裝很到位,hongyang辛苦了,贊一個,接下來我們要共同學習了。現(xiàn)在的板子沒想到都這么高級了,原來都可以用SD卡來啟動UBOOT以便啟動內(nèi)核了,不像以前要燒UBOOT還需要用JLINK,看來我的JLINK沒有用了,開 ...…

查看全部問答∨

超聲波的資料我補上、

本帖最后由 paulhyde 于 2014-9-15 03:48 編輯   不好意思哈。這不是故意的、  現(xiàn)在補上。因為原來那帖子已經(jīng)不能編輯了。現(xiàn)在補上。  …

查看全部問答∨
小廣播
最新物聯(lián)網(wǎng)文章
電子工程世界版權(quán)所有 京ICP證060456號 京ICP備10001474號-1 電信業(yè)務(wù)審批[2006]字第258號函 京公網(wǎng)安備 11010802033920號 Copyright ? 2005-2025 EEWORLD.com.cn, Inc. All rights reserved
主站蜘蛛池模板: 扎赉特旗| 平顶山市| 沙湾县| 壶关县| 延边| 新晃| 黎平县| 会东县| 三亚市| 玉山县| 黄石市| 天镇县| 普格县| 漯河市| 普兰店市| 九台市| 康乐县| 广南县| 濮阳市| 裕民县| 宁陕县| 自治县| 丰城市| 泸水县| 依安县| 霍城县| 怀宁县| 青神县| 深州市| 新野县| 石屏县| 鄂托克前旗| 民勤县| 吉林省| 四会市| 阿坝县| 呼图壁县| 绿春县| 江阴市| 微山县| 潼关县|