聚焦源代码安全,网罗国内外最新资讯!

2019年,一个全新的市场——信创产业开始进入了大家的视野;进入2020年,在复工复产、“新基建”全面启动的背景下,各地信创项目开始大面积铺开,信创产业也随之出现了一个现象级的风口。与此同时,和信创产业相关的生态体系,包括开源软件、业务应用、安全防护等,也成为业界关注的焦点。

信创产业“大厦”  离不开开源软件的“砖头瓦块”

信创产业,即信息技术应用创新产业。在过去,中国IT底层标准、架构、产品、生态大多数都由美国IT巨头来制定,由此存在诸多安全风险。因此,中国要逐步建立基于自己的IT底层架构和标准,形成自有开放生态。基于自有IT底层架构和标准建立起来的IT产业生态便是信创产业的主要内涵。

图:信创产业是“新基建”的重要内容

权威机构指出,2020年是信创产业全面推广的起点,未来三到五年,信创产业将迎来黄金发展期。我国国产基础软硬件从“不可用”发展为“可用”,并正在向“好用”演变。信创产业作为“新基建”的重要内容,将成为拉动经济发展的重要抓手之一,政府投入预计将会得到充分保证。

很多人对信创产业经常谈到的自主创新有一种误解,认为自主创新就意味着每行代码都要自己原创,这样才确保有自主产权,这一方面很不现实,第二也不符合开源开放、共享的精神。

拿浏览器来说,Chromium浏览器代码规模有2400万行,一个Windows操作系统大约5000万行左右,所以做一个浏览器等于小半个操作系统。而开发Windows操作系统的成本一般在百亿美元级别,甚至有人用修建胡夫金字塔,来比喻开发Windows的庞大工程量。

“可以说,现代软件大多数是被‘组装’出来的,不是被‘开发’出来的”,奇安信代码安全事业部总经理黄永刚表示。事实上,现代软件开发越来越像工业生产和制造,原材料就是开源软件,加上自己写的业务代码,最后“组装”出一个软件系统。

黄永刚看来,开源软件已经成为构建网络空间最基础的“砖头瓦块”,无处不在。“开源软件已经成为信创生态系统开发和建设的核心基础设施,开源软件安全问题应该上升到基础设施安全的高度来对待。”

从现有信创生态来看,从操作系统,到数据库、中间件,以及办公软件等,都依赖于开源生态。放眼全球,开源软件已经成为软件世界的重要组成部分。根据 Gartner 统计,99% 的组织在其 IT 系统中使用了开源软件。

每1000行代码有14个安全缺陷  开源软件安全不容忽视

今年 3 月,安全公司 WhiteSource 发布了一份《开源安全年度报告》。报告表明,2019 年,公开披露的开源安全漏洞数量再创新高,总数为 6100 个。与 2018 年相比,开源安全漏洞的数量增长近 50%。这份报告表明,开源软件的安全问题非常严重。

图:开源“心脏出血”漏洞曾席卷全球

2014 年,开源软件 OpenSSL Heartbleed(心脏出血)漏洞席卷全球,全球超过三分之二的网站“心脏出血”,大量私钥和其他加密信息处于暴露危险下。2017 年,美国征信巨头 Equifax 发生数据泄露,涉及近 1.45 亿用户。据悉,这起数据泄露事件的原因是黑客利用 Struts 开源软件的漏洞实施攻击。

以封闭、安全著称的苹果公司,也未能独善其身。2015年,由于iOS开发者使用了非官方渠道、带后门的Xcode编辑器,导致AppStore上海量应用感染了XcodeGhost病毒,难以估量的用户个人数据被传到黑客服务器,其中包括微信、高德、滴滴、花椒、58同城、百度音乐、网易云音乐、12306、同花顺、南方航空、工行融e联等主流APP,首批感染病毒APP数量近千,至少1亿用户受到影响。专家认为,工业化时代,一个后门有可能致国内的主流APP全部中招,其危害不言而喻。

无论是 OpenSSL“心脏出血”漏洞,还是 Equifax 数据泄露,都是因为开源软件出现安全问题。据悉,通过开源项目检测计划,奇安信代码安全团队发现开源软件的安全问题确实非常严重。相关数据分析和统计显示,开源软件的代码安全缺陷密度是 14.22/KLOC,高危安全缺陷密度为 0.72/KLOC。换句话说,每 1000 行开源软件代码中就有 14 个安全缺陷,每 1400 行开源软件代码中就有 1 个高危安全缺陷。

除了代码存在安全缺陷之外,开源软件之间由于存在关联依赖,加剧了开源软件的漏洞管理难度。“开源软件之间的依赖和调用关系非常复杂,其漏洞的放大作用非常显著,简言之,一个开源软件出现漏洞,会导致依赖它的其他开源软件受到影响,而且层层关联依赖,这就导致非常隐蔽和复杂的攻击面。”黄永刚谈到。

因此,对开源组件的梳理和漏洞分析,一定需要系统化的方法和自动化的工具,才能做到可管理、可持续,不留死角。

代码安全  为信创生态的每块“砖瓦”加固

千里之堤,毁于蚁穴,如果地基是沙土地,原材料隐患迭出,最终建成的大厦必然是“豆腐渣”工程。业内人士认为,随着信创系统开发过程中开源软件的使用越来越多,开源软件已经成为了软件开发的核心基础设施,开源软件的安全问题,应该上升到基础设施安全的高度来对待。

奇安信安全专家指出,代码是软件的原始形态,软件代码是构建信创系统的基础组件,软件代码中安全漏洞和未声明功能(后门)的存在是安全事件频繁发生的根源。忽视软件代码自身的安全性,仅仅依靠外围的防护、问题产生后的修补等方法,舍本逐末,必然事倍功半。因此,只有通过管理和技术手段保障了软件代码自身的安全性,再辅以各种安全防护手段,才是解决当前安全问题的根本解决之道。

据悉,奇安信代码卫士(简称:代码卫士)是一套静态应用程序安全测试系统,采用源代码静态分析技术,在不改变企业现有开发测试流程的前提下,与软件版本管理、持续集成、缺陷跟踪等系统进行集成,将源代码安全缺陷检测和源代码安全合规检测融入到企业开发测试流程中,帮助信创企业以最小代价建立代码安全保障体系并落地实施,构筑信息系统的“内建安全”。

同样,针对开源软件应用的现状及安全风险,奇安信发布了开源卫士产品。它是一款集开源软件识别和安全管控于一体的软件成分分析系统,通过云端分析中心在全球范围内获取开源软件信息和漏洞情报,利用自主研发的开源软件分析引擎为用户提供开源软件识别、开源软件漏洞分析及开源软件漏洞情报获取等功能,帮助行业用户掌握信息系统中的开源组件资产和漏洞情报,降低由开源软件带来的安全风险,保障交付更安全的软件。

图:奇安信为信创伙伴免费提供开源组件安全检测服务

为了给信创产业提供良好的开源环境,近日,奇安信决定为信创生态战略合作伙伴,免费提供开源组件安全检测服务,服务时间持续至5月30日。此举推出之后,很快在信创领域引发了非常好的反响。

新基建加快信创发展 代码安全需同步规划

今年3月,工信部发言人谢少锋对外表示,工信部将实施国家软件重大工程,集中力量解决关键软件的“卡脖子”问题,这意味着,围绕“新基建”的国产软件全面规模化应用进程将加快,信创产业迎来崭新的发展机遇,并给开源软件带来巨大的需求。而“奇安信代码安全”秉承自主可控的国产化基因,基于安全可信技术和全信创架构,支持主流信创的操作系统、固件、中间件、办公应用等,为客户提供软件源代码安全、开源组件安全、固件安全和服务四位一体的信创解决方案。

奇安信代码安全实验室具有业内领先的漏洞挖掘和研究能力,持续支撑国家级漏洞平台的技术工作,多次向国家信息安全漏洞库(CNNVD)和国家信息安全漏洞共享平台(CNVD)报送原创通用型漏洞信息;帮助微软、Cisco、Juniper、Adobe、苹果、Vmware、阿里云、华为、施耐德等大型厂商的产品发现了100多个安全漏洞。不久前,奇安信代码安全实验室同时获得了国内前两大软件巨头微软和Oracle的官方致谢和奖金,其中帮微软发现了五个“高危”漏洞,帮助Oracle发现1个“高危”漏洞,并第一时间协助其修复漏洞。

图:奇安信代码安全实验室获微软官方致谢

目前,代码安全系列产品全面覆盖信创产业多个核心场景,助力推动信创产业发展,满足“新基建”中安全的要求。奇安信建议,信创生态在发展之初,代码安全就需要同步规划进去,从根源处实现信创架构安全化、可信化,确保整个信创生态系统更加安全可靠。

推荐阅读

奇安信代码卫士帮助微软修复多个高危漏洞,获官方致谢和奖金

奇安信代码卫士帮助Oracle修复高危漏洞,获官方致谢

奇安信开源卫士免费提供开源组件安全检测服务

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 www.codesafe.cn”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

 点个 “在看” ,为我加油鸭~

信创产业已成现象级新风口 代码“源头”安全该如何守护?相关推荐

  1. 信创产业已成现象级新风口,快来加入争做“弄潮儿”

    摘要:为了让更多的技术开发者加入到自主创新的大潮中,2021信创"大比武"活动在7月14日正式开启. 本文分享自华为云社区<信创产业已成现象级新风口,快来加入争做" ...

  2. 盘点系列:医疗器械已成医疗行业新风口!

    随着"新十条"的发布,"连花清瘟胶囊"."抗原检测试剂"近期屡上网络热搜,医疗领域再次引发关注,三年抗疫历程,让更多人开始重视医疗健康问题. ...

  3. 中兴加速新支点国产操作系统生态构建,助力信创产业

    近年来,强化科技企业在信息技术应用领域的创新,加快信创产业的供应链环节自主可控,已成为保障我国信息安全和经济平稳发展的重要战略举措. 而在整个信创产业中,操作系统的地位至关重要,不仅要兼容各式各样的硬 ...

  4. “被集成”概念会成为信创产业的新拐点吗?

    "被集成"概念会成为信创产业的新拐点吗? 在企业的实际业务中,"被集成"并不是一个新的概念,此前部分ICT硬件企业借此概念,表达了与生态合作共赢的意愿.如今,& ...

  5. 国产化主旋律明晰,信创产业直面新增长

    两会结束,信创.数字经济再度成为市场热门题材.消息称,两会议案重组重点机构,将带来各部门职责定位更加清晰,有利于推进新型举国体制下的科技自主创新,IT国产化主旋律也将更加明确. 两会前,<数字中 ...

  6. 2021年信创产业融资分析报告

    [摘要] 据统小信uos不完全统计,2021年信创领域共发生132起融资事件,涉及105家企业.105家企业成立时长跨度较大,超7成企业成立时长在10年以下.其注册地3/4集中在北上广等经济高度发达地 ...

  7. “信创产业”是什么?2020“信创”脱颖而出

    信创东风已来,乘风破浪之势 最近系统集成圈最火的词是啥?当属"信创"一词,但是还有很多小伙伴不了解信创,那我们就普及一下信创基本知识点. 2019 年,一个全新的市场--信创产业开 ...

  8. 信创产业现状、分析与预测

    1.概述 信创,即信息技术应用创新产业,是数据安全.网络安全的基础,也是新基建的重要组成部分.长期以来,信息技术的关键技术和基础应用不掌握在国人自己手里,(为符合审核要求,隐去XXX事件若干)一系列事 ...

  9. 海睿思分享 | 浅谈信创产业生态布局

    信创产业,即信息技术应用创新产业,旨在实现信息技术领域的自主可控,保障国家信息安全.其核心是建立自主可控的信息技术底层架构和标准,在芯片.传感器.基础软件.应用软件等领域实现国产替代. 信创产业是数字 ...

最新文章

  1. 【Netty】ByteBuf--Netty的数据容器
  2. 可以通过无线充电的软脑植入物来控制大脑中的脑细胞
  3. android分享的主标题,Android 自定义标题栏(title栏)
  4. 大数据挖掘在销售管理中的应用价值
  5. Oracle创建 表空间 用户 给用户授权命令
  6. dmn是大脑中哪个区域_DMN中的函数式编程:感觉就像再次重读我的大学课程一样...
  7. postgresql 安装使用
  8. linux lsof 端口 字母,linux lsof/netstat查看进程和端口号相关命令:
  9. python反射机制
  10. JavaScript之函数实例属性和类属性
  11. 数据结构实训之商店存货管理系统(c+html+pyhon)
  12. 水下声学的基本声学量介绍
  13. 玩转Linux与运维岗(21)
  14. 黑月教主去水印软件_推荐大家一款免费去水印软和视频编辑软件—无水印剪辑APP...
  15. 计算机考研英语是英语一还是英语二,考研英语一是不是很难
  16. 使用Excel对国外B2B电商平台进行描述性数据分析
  17. Redis(一)数据结构解析
  18. PREEMPT-RT
  19. easywechat Api大全
  20. DT、RF、GBDT、XGBoost

热门文章

  1. js判断url是否有效
  2. linux云自动化运维基础知识4(系统结构,vim,管理输入输出,正则表达式)
  3. nagios的实时监控
  4. python float 精度_谈谈关于Python里面小数点精度控制的问题
  5. java下linux和window通用的获取指定网段的本地ip地址(NetworkInterface)
  6. 该怎么输出log?!
  7. 使用SerialPort 对象实现串口拨号器通信[下]
  8. 自定义video控制栏,移动端可行
  9. sqlplus 设置显示格式
  10. 第四章 Linux命令