开源盛世需警惕 “安失之乱”




开源盛世需警惕 “安失之乱”


  • 自由与开源软件(FOSS)在现代软件中的占比高达80%-90%。

  • 75%的开源代码库中存在漏洞,其中49%的开源代码库中存在高危漏洞。

  • 67%的开源组件存在许可证冲突的情况。

  • 只有22%的开源项目使用了威胁模型。

  • 只有2.3%的开源贡献者愿意在安全问题上花时间。


近年来,伴随着“大智移云链”等新兴技术的蓬勃发展,开源软件的支撑作用越来越明显,开源软件因此也被各行业广泛引入和使用。根据开源安全基金会(OpenSSF)的最新报告,自由与开源软件(FOSS)在现代软件中的占比高达80%-90%。


一方面开源软件具有免费、繁荣、易获取等优点,但是开源软件又具有开放、自由、共享等特性,使其容易被利用作为攻击点。通过利用开源软件漏洞,甚至伪装成开源贡献者预埋漏洞,都是被验证可行的攻击形式。各行业在享受开源红利的同时,也逐步认识到开源软件的潜在风险。监管部门、企业、机构等都开始重视并推动开源软件安全治理工作。


近日,安全牛邀请了苏州棱镜七彩信息科技有限公司创始人、总经理罗峋先生,就当前开源安全态势与重大威胁、相关治理的建议与应对方案进行了深度的探讨。


开源盛世需警惕 “安失之乱”

罗峋

苏州棱镜七彩信息科技有限公司创始人、总经理

具备十年以上信息安全前沿领域研究经验,目前专注于研究软件开源安全治理,软件供应链安全等领域。曾获2018年苏州高新区创新创业领军人才,2019年苏州市创业领军人才。


开源盛世需警惕 “安失之乱”

安全牛

开源盛世需警惕 “安失之乱”

您当初为什么选择开源安全这个创业方向?



罗峋:首先开源软件给我们带来了很多好处,对企业来讲,可以节省开发成本、树立企业形象等等,对于个人来讲,优秀的开源软件也可以提高个人竞争力。但使用开源软件也有很多的风险,如开源漏洞风险(引用的开源代码中存在着病毒、木马、后门)、开源许可证风险(使用开源软件时违反该许可证约束)等,可能随时爆发软件安全事件或侵犯他人知识产权,给企业带来巨大经济损失,同时降低客户对企业的信任度。如何保证开源软件的安全性成为使用开源软件的重中之重。


国际开源生态起步较早,在1969年Unix代码被Unix社区共享,为软件的开源打下了基础;1984年Richard Stallman发起GNU项目,拉开了开源软件的序幕,该项目今天仍处于自由和开源软件生态系统的中心地位。2008年GitHub正式启动,目前GitHub已经成为全球最大的代码托管平台。在开源软件飞速发展的同时,与引用开源软件有关的安全事件也层出不穷,如著名的OpenSSL水牢漏洞事件、心脏滴血事件、Equifax数据泄露事件、Gmail、yahoo和Hotmail账号泄露事件等,都给相应的企业带来了声誉的损害和经济的损失。由此,开源安全也逐渐被关注起来。像做源代码审计及管理的Black Duck、做源代码安全解决方案的SNYK等公司发展的都不错,其公司估值也相当可观。


国内目前开源安全态势严峻。对于国内的软件而言,国内的软件大多数是被“组装”出来的,不是被“开发”出来的,其原材料就是开源软件,开源软件已经成为构建网络空间最基础的“砖头瓦块”,无处不在。一个开源软件出现安全问题,会导致依赖它的其他开源软件受到影响,而且层层关联依赖,这就导致非常隐蔽和复杂的攻击面。


开源软件自身存在代码安全漏洞,被黑客利用攻击是导致安全事件发生的关键因素之一。如阿里云应急响应中心监测到 fastjson (阿里巴巴开源java库)爆发新的反序列化远程代码执行漏洞,黑客利用漏洞,可绕过autoType 限制,直接远程执行任意命令攻击服务器,风险极大。有数据显示,75%的开源代码库中存在漏洞,其中49%的开源代码库中存在高危漏洞。


根据BD《2020开源安全与风险分析报告》统计,67%的开源组件存在许可证冲突的情况,最常见的情况是与GPL许可证存在兼容性的问题,而GPL许可证的传染性特性又会影响到使用该组件的开源软件,这就导致许可证冲突的范围进一步扩大。


我国信息技术领域在国际市场尚未形成领先优势,开源软件所带来的“弯道超车”机会,对实现核心基础技术的自主可控具有重要的作用。我国的开源软件发展处于起步阶段,较欧美相对滞后,但近十年来取得了较好进展。在开源基础设施层面,出现了共创开源、Trustie、OSChina、CSDN、Gitee(码云)等基础设施与平台。在行业组织层面,绿色计算产业联盟于2016年正式成立,开放原子基金会于2020年成立。在企业层面,华为、阿里巴巴、小米等积极参与开源,形成了不同的开源商业模式。据信通院开源生态白皮书显示,我国互联网、金融、软件和信息技术服务行业是开源服务企业主要的服务对象,开源服务企业对互联网服务的占比最高,约为 40%,其次是金融业、服务软件和信息技术行业,达到 30%以上。开源开发模式的开放性和透明性有助于快速聚集大众智慧、加速生态发展,并可为信息技术的产品溯源和系统可信评估提供新的解决途径,对我国信息基础设施安全、产业安全、数据安全具有重大意义。


开源软件在安全方面的一大优势就是提高了代码可见性,这意味着可以检查、分析和审核代码,这项工作可以借助自动化工作进行。由于开源软件的安全风险大且软件数量多,所以我国对开源安全、代码审计的需求很大,国内开源安全企业发展前景良好,所以选择开源安全作为创业方向。



开源盛世需警惕 “安失之乱”

安全牛

开源盛世需警惕 “安失之乱”

请您谈谈当下的开源安全态势和重大威胁?



罗峋:从根源上来讲,开源软件主要的安全风险在于开源代码没有专业的安全开发团队维护,开源代码易被利用绑定木马病毒。由此开源漏洞是攻击开源软件最好的途径。而我国软件大量依赖开源软件,开源软件中又存在大量漏洞,如果有人利用漏洞对我国软件发起恶意攻击,我国软件乃至行业会受到很大的影响。


由于发现漏洞与收录漏洞的时间差等原因,目前仍有很大一部分漏洞并未收录在任何主流漏洞库跟踪列表中,这一部分漏洞可能散落在各个开源社区中,也可能是0day(零日漏洞:除了漏洞发现者,没有其他的人知道这个漏洞的存在,并且可以有效地加以利用,发起的攻击往往具有很大的突发性与破坏性)。而目前我国无论是在开源社区层面还是在国家管控层面都缺乏对开源软件漏洞的管理,导致这些开源漏洞收录起来极为困难。


另一方面,规范开源代码使用的开源许可证在知识产权方面书写没有标准规范,使用开源软件时很容易违反开源许可证的要求造成侵权现象。大多主流的开源许可证均来源于美国,一旦美国想要在知识产权方面找我国的麻烦或者由于违反开源许可证而禁止我国使用其开源软件,开源许可证风险将是一个强有力的支撑,很可能会对我国科技发展造成影响。


从开源代码的影响力上讲,目前国际开源生态对我国的影响力巨大。多国将构建开源生态作为科技创新和产业发展的重要源动力。开源模式已受到不少国家政府和科技巨头的广泛重视。我国、美、欧等国家和地区十分重视开源生态打造,在政策制定、政府采购、技术指导、平台支撑等方面全方位推动。一旦开源生态发生变化,其对我国的新基建、关键信息基础设施等都会产生巨大的影响。


国际科技巨头们正通过收购开源平台强化其垄断地位,在此背景下,加强开源生态建设对我国核心基础技术自主可控意义重大。2018年以来,微软宣布75亿美元收购开源代码托管平台GitHub的交易完成,IBM宣布将以每股190美元的价格收购开源解决方案提供商红帽(Red Hat),开源厂商SUSE被瑞典私募股权投资公司EQT Partner以25亿美元收购。科技巨头收购开源社区的最终目的是“放长线钓大鱼”,获取更大的技术生态垄断。


而美国具备完整的开源产业体系与生态环境,是国际开源产业的主导与核心。基于美国与我国国家关系与国际形势紧张,应对我国关键基础设施中使用了哪些开源软件进行全面摸查备案,对开源软件的成分、知识产权、漏洞等信息全方位掌控,以应对极端情况下的开源软件对我国带来的威胁。


从信创国产化的角度来讲,国产软件大多依赖开源。美国是开源软件大国,掌握了大量开源漏洞攻击工具、利用工具,若国产软件中的开源漏洞无法得到修复,一旦我国与美国关系恶化乃至破裂,或从贸易战转为网络战,开源软件漏洞将是美国攻击我国最好的武器,尤其是国家关键信息基础设施遭到大量恶意攻击,可能直接导致某些关键基础设施瘫痪,使得国家网络战中处于下风或不利位置,对我国软件安全乃至国家安全会产生难以估量的影响。



开源盛世需警惕 “安失之乱”

安全牛

开源盛世需警惕 “安失之乱”

针对如上情况,请您给一些开源安全治理的建议与应对方案。



罗峋:


1.开源安全合规性要求应趁早介入,建立DevSecOps流程


虽然使用开源软件有很多优势,但开源安全问题也随之而来。开源安全的合规性不仅仅存在于开发完成后,而是存在于开发的每时每刻,修复一个bug的成本从需求阶段、设计阶段、测试阶段有很大差别,从修复难度、引入新问题的可能性、沟通成本也有很大的影响。越早地发现问题和解决问题,越能提高开发的效率。


使用必要的手段在软件开发周期的早些阶段发现问题。所以,开源安全合规性要求应该趁早介入,融入DevSecOps流程,将安全嵌入到软件流程管理中。


2.开源成分分析能力,形成开源资产管理清单


软件研发过程中大量使用第三方组件已成为软件研发的主流。而第三方组件也可能同样引用了其他类似的安全或者不安全的组件,这就形成了一个没有安全保障的软件供应链或调用链。供应链中任何一个薄弱环节都可能成为一个入口点导致软件被攻击。因此,为了检测研发过程中所使用第三方组件的安全性,软件成分分析技术已变得非常重要。


应用开源软件的企业/机构应该具备开源成分分析的能力,对自己使用的开源软件成分有基本的了解,并形成开源资产管理清单,这样可以对优秀或存在问题的开源软件进行引入及清除,企业/机构可以及时做出修复或替换,提高解决问题的效率。


3.应建立开源威胁情报机制


在开源成为一种流行现象后,互联网上积累了海量开放的软件开发和应用的数据,为软件开发活动的量化分析提供了良好条件。随着开源软件数量的增多,被发现的漏洞数量也越来越多,开源安全事件也频繁发生,如何对开源软件的安全进行防控已经成为各国关注的问题。


威胁情报是为面临威胁的资产主体(通常为资产所属企业或机构)提供全面的、准确的、与其相关的、并且能够执行和决策的知识和信息。我们可以搜索到大量散布在互联网上的、碎片化的关于开源软件的信息,如开源软件漏洞信息、开源组织的信息、并且可能利用这些信息来预测未来将会发生的威胁,从而建立起威胁情报机制。


建立开源威胁情报机制,需要通过对全球网络威胁态势的长期监测,以海量数据为基础发布威胁态势预警,针对热点威胁事件提供深度技术分析和防御建议。



相关阅读

无服务器开源安全工具TOP5

开源软件安全治理的抓手:资产管理

安全团队不可错过的七个云安全开源工具


开源盛世需警惕 “安失之乱”

合作电话:18311333376
合作微信:aqniu001
投稿邮箱:editor@aqniu.com





开源盛世需警惕 “安失之乱”

上一篇:【前瞻】物联网产业将分四个阶段不断发展,未来几年将大幅成长
下一篇:“点亮未来”演播间【四】:对话泰国玛希隆大学医学主任Prof. Dr. Prasit Watanapa

相关推荐

软件升级频遭投诉 汽车OTA是未来还是噱头?

软件升级频遭投诉 汽车OTA是未来还是噱头?

749 车质网

  近年来,随着智能网联技术逐步普及,OTA升级开始频频出现在车企发布新车时的宣传文案中,更有不少车企开始着重强调整车OTA功能。通过OTA远程升级不仅可以解决软件BUG,同时还能通过FOTA(固件升级),补足车辆性能上的短板,增加各类智能化新功能,持续改善用户体验。正是由于其高效便捷的特性,OTA一时间成为众多车主津津乐道的话题,甚至有无OTA功能已逐步成

涉案27亿!老牌咨询机构被查,初中生冒充顶尖分析师,售卖选股软件,叫嚣“就是骗傻子客户的钱”…

涉案27亿!老牌咨询机构被查,初中生冒充顶尖分析师,售卖选股软件,叫嚣“就是骗傻子客户的钱”…

561 证券时报网

号称1个月可赚1至3倍利润的大数据选股软件,竟被APP研发人员揭露“就是把一些信息数据搜集在一起,这些指标我们自己都没有搞明白,反正我自己是不会用的”,而这个软件,却被执牌的咨询机构以8800、28000、39800、128000的价格卖给了股民。更有公司员工炫耀,“我们公司就是骗傻子客户的钱”、“没有文化没有常识才会购买这些产品”。近日,深圳龙岗警方披露,

习近平:促进我国社会保障事业高质量发展可持续发展

习近平:促进我国社会保障事业高质量发展可持续发展

1088 学习小组

中共中央政治局2月26日下午就完善覆盖全民的社会保障体系进行第二十八次集体学习。中共中央总书记习近平在主持学习时强调,社会保障是保障和改善民生、维护社会公平、增进人民福祉的基本制度保障,是促进经济社会发展、实现广大人民群众共享改革发展成果的重要制度安排,是治国安邦的大问题。要加大再分配力度,强化互助共济功能,把更多人纳入社会保障体系,为广大人民群众提供更可靠

iOS 14.5将引入修复补丁:阻止“零点击”漏洞攻击

iOS 14.5将引入修复补丁:阻止“零点击”漏洞攻击

1409 同步推

几位恶意软件研究人员宣称,iOS14.5中即将引入的一项改动,使“零点击”(ZeroClick)漏洞更加难以被利用,从而保护用户设备安全。据悉,苹果悄然改变了在iOS14.5Beta测试版本上的代码运行方式,更多细节有望在下一次公开推送时披露。具体说来是,该公司添加了指针验证码(PAC),以保护用户免受通过内存破坏来注入恶意代码的攻击。在调用之前,系统将会验

学各类职场必备软件、化妆、健康管理师享政府补贴,另有营养师、高低压电工、消防设施操作员······

学各类职场必备软件、化妆、健康管理师享政府补贴,另有营养师、高低压电工、消防设施操作员······

1704 厦门日报

Photoshop老师与学生采访身在职场总有无数竞争压力想充实下自己学些技能厦门为帮助稳定就业提升市民技能水平也一直鼓励大家学习充电2021年补贴全新标准每人每年享受3次政府补贴高昂学费再也不是你前进的绊脚石厦府办[2019]112号文件快看看都有哪些技能可获补贴吧01计算机技能学院人人必学的软件PS、Office、AutoCAD、视频剪辑最高可获1500元

金时早知道 | 多家银行被冒名开展虚假营销◆我国再获亿吨级油气发现◆北京出台房屋征收补偿新规◆农民收入增速连续11年快于城镇居民

金时早知道 | 多家银行被冒名开展虚假营销◆我国再获亿吨级油气发现◆北京出台房屋征收补偿新规◆农民收入增速连续11年快于城镇居民

1151 金融时报

21年02月23日综合时政1习近平会见探月工程嫦娥五号任务参研参试人员代表中共中央总书记、国家主席、中央军委主席习近平22日上午在北京人民大会堂会见探月工程嫦娥五号任务参研参试人员代表并参观月球样品和探月工程成果展览,充分肯定探月工程特别是嫦娥五号任务取得的成就。他强调,要弘扬探月精神,发挥新型举国体制优势,勇攀科技高峰,服务国家发展大局,一步一个脚印开启星

地图上找不到的“四〇四”,曾是我国核工程“不能说的秘密”……

地图上找不到的“四〇四”,曾是我国核工程“不能说的秘密”……

1155 央视军事

中国核城“四〇四”一个只有代号的工厂地如其名曾在地图上找不到任何标注上世纪50年代末到60年代初大批科研人员从各地奔赴这里为我国第一颗原子弹成功爆炸立下汗马功劳一起走进“四〇四”↓↓↓通信地址曾只有信箱号码工作内容严格保密天还没亮,一辆特殊的火车载着乘客准备启程,从嘉峪关开往一个叫低窝铺的地方,一站直达,中间不经停。它的目的地,是一个在地图上都找不到任何标注

DAIC:检测商业电子邮件欺诈(BEC)的开源利器

DAIC:检测商业电子邮件欺诈(BEC)的开源利器

319 安全牛

虽然2020年勒索软件出尽风头,吸引了防御者大量注意力,但是“传统”针对性攻击例如BEC的脚步丝毫也没有放慢。相反,近年来,BEC已经从“小众”攻击变得越来越流行。根据FBI互联网犯罪合规中心在2019年发布的数据,当年收到的BEC欺诈投诉损失超过17亿美元。与网络安全事件总数相比,向IC3等机构汇报的案件只是九牛一毛。考虑到网络犯罪世界并没有发生任何戏剧性

私房话

“他最近抑郁了?原来只是出轨了。”|恋爱里的小丑竟是我自己。

324 曲玮玮

我发现了一个规律,女生总是喜欢在爱情里自我感动。为什么很多女孩明明被渣却不自知,还沉浸于自己编造的甜蜜爱情里?就是因为她们的脑补能力太强,有着莫名其妙的同情心,和异常强大的同理心。男朋友犯了某个错误,正在想道歉理由时,女生已非常懂事的为他找好了借口。然后自我感动到:“唉,我真是太善解人意了,他一定会更爱我的吧?”女生啊,有时候一个人就可以完成一场恋爱,她们就

私房话

真的,谈恋爱哪有杀老公好看

1019 八卦电影

大雨,深夜,一个男人跌跌撞撞走在街头。他不断摔倒在地上,身上带着血,满身都是泥污。他喃喃自语,见人就说——帮帮我,帮我杀了我妻子吧!不管你要多少钱,我都愿意!旁边的人觉得这就是个疯子,都不予以理会。看到没人理会,这个男人疯狂地大声喊,“救救我!怎么才能杀了我妻子.....”什么样的深仇大恨,让他做出这么变态的选择?《出轨的话就死定了》2020年开头出现的这个

私房话

我的2020年终总结,全在这些表情包里了

1511 每日豆瓣

我的工作我的思绪我的想法收到工资前的我收到工资后的我从前面对傻缺甲方的我现在面对傻缺甲方的我我的副业我的生活我的学习我的考试我的年度计划完成情况我的周末我的运动我的身材我的脸皮我的头发我的运气我的性格我的友情我的爱情我的技能我的心态我的假期从前和别人吵架的我现在和别人吵架的我我的饭量网购前的我网购后的我从前爸妈叫我相亲现在爸妈叫我相亲我向往的生活我真实的生活

私房话

不管夫妻还是情人,关系再好,也不要伸手要这三样东西!

1811 商界管理圈子

阅读本文前,请您先点击本文标题下面的蓝色字体“商界管理圈子”再点击“关注”,这样你就可以继续免费收到文章了,每天早上7:00准时分享,请放心关注.............................................在感情的世界里,伸手要和主动给,完全是两回事。如果一个人真的爱你,无需你开口,对方就会主动给你。倘若你开口提了,伸手要了,意义

私房话

人到中年,遇上灵魂伴侣,是劫不是缘

1451 阅世悦人

来源|精彩女人(ID:jcnv365)文|十七朵呀草在结他的种子,风在摇他的叶子,我们站着,不说话,就很美好。我们来这世上走一遭,如果能遇到一个心意相通,相知相爱的伴侣相守一生,是一件非常幸福的事。关于灵魂伴侣,每个人在单身的时候都曾有过美好的幻想。然而,有太多人误解了灵魂伴侣的真正含义。多少人得陇望蜀,缘木求鱼,到最后也没有好好珍惜已经得到的,却一辈子都对

私房话

“不结婚就死给你看!”30岁女子遭母亲逼婚,生完孩子后她母亲后悔了……丨天亮说早安

1733 湖北经视

朱军今年37岁,妻子刘艳30岁两人在今年年初奉子成婚刘艳怀胎十月剖腹产生下了女儿女儿现在已经三个多月了然而两人从相识到现在一年多的时间真正在一起生活的日子不过两个多月更不正常的是有了婚礼,有了孩子妻子却不愿领证不愿回两人的家妻子刘艳说举行婚礼前恰逢他的生日正好可以领取结婚证成为结婚纪念日可是朱军却提出日子要有父母决定拒绝了刘艳的提议之后又因诸多巧合一直拖到了

私房话

爸,你早就不爱我妈了吧?

1785 青年文摘

点击上方蓝字“青年文摘”右上角“...”点选“设为星标”添加★标不再错过推送每天8点12点20点不见不散~作者:关山月来源:凯叔讲故事ID:kaishujianggushi我一直相信一句话:教育永远是从生活中习得的。最好的教育,是父母相爱;最好的家庭,是不断成长。爸,你早就不爱我妈了吧?如果孩子问你,你怎么回答?当然爱啊,要不然怎么会有你。小孩子懂什么,一边

私房话

够了,别再劝我“降低标准”了。

287 一个人Alone

很多事情凑合一下就行了你都三十岁了要求别那么高学会降低标准才是聪明人的做法......可是降低标准不就等于否定过去的自己吗?够了别再劝我降低标准了我发现,新世纪的“离谱”就是,亲戚给你介绍的对象,别说你不喜欢了,你甚至会产生世纪迷思——“在他们眼里,我真的就只配这样了吗?”比如说,我月薪好几万的朋友,被介绍了一个工作稳定薪资稳定的月入三千的男人,还被说你是打

私房话

晚安 | 感情的最高境界就是守候彼此的孤独

1263 深夜谈吃

晚安|第一千七百六十八夜来自佚名▲长按图片,保存你的晚安音乐选歌:Sake推荐理由:听听歌,早点睡。睡前谈心「感情的最高境界就是守候彼此的孤独」▼这一年就快要过去了这两天在规划着跨年的事情时想起有一年我去迷笛的音乐节一边对深夜的稿子一边摇头晃脑一晃眼时代变得面目全非,我也成长了好多能跟我分享一下你们2020年的感受么最深刻的感悟或者最难忘的记忆都可以说多长都