在线不卡日本ⅴ一区v二区_精品一区二区中文字幕_天堂v在线视频_亚洲五月天婷婷中文网站

  • <menu id="lky3g"></menu>
  • <style id="lky3g"></style>
    <pre id="lky3g"><tt id="lky3g"></tt></pre>

    破解開源生態(tài)“投毒”攻擊

    來源:【科學(xué)網(wǎng)】

    代碼投毒、刪庫跑路,近年來,隨著軟件供應(yīng)鏈各個環(huán)節(jié)的攻擊事件頻頻出現(xiàn),軟件供應(yīng)鏈安全問題已經(jīng)成為了開源生態(tài)建設(shè)非常重要的部分。

    近日,中國科學(xué)院軟件研究所(以下簡稱軟件所)智能軟件研究中心團隊(以下簡稱團隊)基于開源軟件供應(yīng)鏈重大基礎(chǔ)設(shè)施,實現(xiàn)了面向全網(wǎng)針對開源生態(tài)“投毒”攻擊現(xiàn)象的持續(xù)監(jiān)測。團隊在開源軟件存儲庫惡意擴展包檢測中,發(fā)現(xiàn)Python官方擴展包倉庫被惡意上傳了8個惡意包及707個被“投毒”成功的開源項目。

    開源,既是數(shù)字化創(chuàng)新的動力,也是軟件供應(yīng)鏈攻擊的目標(biāo)。所謂開源生態(tài)“投毒”,指的是攻擊者利用軟件供應(yīng)商與最終用戶之間的信任關(guān)系,在合法軟件的開發(fā)、傳播和升級過程中進行劫持或篡改,從而達到非法目的的攻擊類型。

    “投毒攻擊在開源生態(tài)中是一個特有的現(xiàn)象,因為其鏈?zhǔn)絺魅镜牟懊娣浅V,威脅也更大?!避浖芯繂T開源軟件供應(yīng)鏈重大基礎(chǔ)設(shè)施技術(shù)負責(zé)人吳敬征表示。

    當(dāng)前,有超過99%的商業(yè)軟件包含開源軟件,一旦具有大規(guī)模用戶基礎(chǔ)的開源軟件存在安全漏洞,勢必會影響整個軟件產(chǎn)業(yè)、甚至其他重要行業(yè)的供應(yīng)鏈安全。

    正因如此,針對開源軟件生產(chǎn)、分發(fā)、使用全過程的風(fēng)險管理尤為重要,其中就包括開源軟件安全檢測機制。

    “開源生態(tài)下,軟件數(shù)量非常龐大,同時單個軟件的代碼規(guī)模也很大。這就使得過去基于規(guī)則的檢測工具面臨著沉重的運行負擔(dān)。而且,這些工具的檢測目標(biāo)比較寬泛,難以針對‘投毒’攻擊進行精準(zhǔn)打擊?!眳蔷凑鹘忉尅?/p>

    為此,團隊自主研發(fā)了一種新型的惡意包分析工具。在應(yīng)用于Python惡意包的檢測中,他們發(fā)現(xiàn)Python官方擴展包倉庫被上傳了8個惡意包,其中包含了惡意代碼,存在巨大的安全隱患,比如竊取隱私信息、數(shù)字貨幣密鑰、種植持久化后門、遠程控制等一系列攻擊活動。團隊已經(jīng)把在Python平臺發(fā)現(xiàn)的8個惡意包上報給PyPI官方。

    此外,對于第三方插入的代碼執(zhí)行后門的擴展包的檢測,團隊通過開源軟件供應(yīng)鏈重大基礎(chǔ)設(shè)施的供應(yīng)鏈分析模塊進行檢測。結(jié)果共發(fā)現(xiàn)了707個被“投毒”成功的開源項目,其中85個發(fā)布在Python官方擴展包倉庫,622個發(fā)布在公共代碼托管平臺(Github、GitLab)。

    目前,團隊已將707個被“投毒”成功的開源項目反饋給國家信息安全漏洞共享平臺(CNVD)、國家信息安全漏洞庫(CNNVD)等安全漏洞管理機構(gòu),其中17個漏洞現(xiàn)已獲得正式編號。

    為應(yīng)對開源生態(tài)存在的風(fēng)險,軟件所于2021年起聯(lián)合中科南京軟件技術(shù)研究院啟動開源軟件供應(yīng)鏈重大基礎(chǔ)設(shè)施,建設(shè)了國內(nèi)首個集開源軟件采集存儲、開發(fā)測試、集成發(fā)布、運維升級等一體化設(shè)施。其主要功能包括開源軟件供應(yīng)鏈關(guān)鍵節(jié)點分析、開源軟件供應(yīng)鏈可靠構(gòu)建、開源軟件可維護性分析、開源軟件及其供應(yīng)鏈安全分析及開源軟件合規(guī)性分析等。

    開源軟件供應(yīng)鏈重大基礎(chǔ)設(shè)施致力于支撐圍繞開源軟件的基礎(chǔ)研究和產(chǎn)業(yè)創(chuàng)新,維護開源生態(tài)健康發(fā)展,增強使用開源的信心和貢獻開源的能力,保障各行各業(yè)的高質(zhì)量開源軟件供應(yīng)。

    本文來自【科學(xué)網(wǎng)】,僅代表作者觀點。全國黨媒信息公共平臺提供信息發(fā)布傳播服務(wù)。

    ID:jrtt

    鄭重聲明:本文內(nèi)容及圖片均整理自互聯(lián)網(wǎng),不代表本站立場,版權(quán)歸原作者所有,如有侵權(quán)請聯(lián)系管理員(admin#wlmqw.com)刪除。
    用戶投稿
    上一篇 2022年7月10日 09:07
    下一篇 2022年7月10日 09:07

    相關(guān)推薦

    • 京東快遞跨省幾天能到(京東一般多久到貨)

      由于覺得京東平臺的物流效勞十分的不錯,而且商品的質(zhì)量都比擬有保證。在京東平臺購物的話,普通多久時間會到貨?下面的內(nèi)容停止引見。 京東普通多久到貨? 詳細要看發(fā)貨地址和你所在的地址的…

      2022年11月26日
    • 男子賭球輸千萬跳樓?當(dāng)?shù)鼗貞?yīng)!

      據(jù)浙江省杭州市蕭山區(qū)人民政府新聞辦公室官方微博消息,近日,關(guān)于一則“男子賭球后跳樓”的信息在網(wǎng)上流傳,經(jīng)官方核實, 該信息不實。11月22日20時許,蕭山警方接群眾報警,北干街道某…

      2022年11月26日
    • 游戲平臺有哪些(游戲平臺有哪些)

      簡要回答 游戲平臺指的是多人通過互聯(lián)網(wǎng)在線游戲的平臺,例如qq游戲,聯(lián)眾世界,浩方電競平臺,VS競技游戲平臺等,只要你下載平臺,下載相關(guān)游戲,就能實現(xiàn)對戰(zhàn),擺脫了局域網(wǎng)的限制。 詳…

      2022年11月25日
    • 淘寶直播庫存哪里拿貨(淘寶哪里看庫存)

      近年倆直播帶貨越來越火爆,抖音、淘寶、拼多多等平臺都有直播帶貨功能,其中淘寶直播時主流帶貨平臺,一些小伙伴也紛紛加入,但是作為新手不知道淘寶直播庫存哪里拿貨?下面小編為大家?guī)硖詫殹?/p>

      2022年11月25日
    • 淘寶直播沒有貨源怎么解決(淘寶直播沒有貨源怎么辦)

      淘寶是很多人喜歡的購物【平臺,里面的活躍用戶很多,流量很大,所以不少商家在上面開店,為了提高銷量也會開通直播帶貨,也有一些主播沒有貨源,那么淘寶直播沒有貨源怎么解決?下面小編為大家…

      2022年11月25日
    • 《云頂之弈》s8什么時候上線國服?s8國服上線時間介紹

      云頂之弈的s8版本為怪物來襲版本,現(xiàn)已正式在美測服上線了。很多小伙伴可能還不清楚該版本什么時候在國服上線吧,今天小編給大家?guī)碓祈斨膕8國服上線時間介紹,快來看一下吧。 s8國服…

      2022年11月25日
    • 4308米!“探索二號”科考船攜深海浮游式作業(yè)平臺完成海試

      近日,我國“探索二號”科考船攜深海浮游式移動作業(yè)平臺與中繼器,赴南海開展海上試驗。該平臺完成了1500米級、2500米級、4500米級三個由淺到深級別的海試驗證,最大工作深度達到4…

      2022年11月25日
    • 世界杯海外直播在哪看(中國女籃世界杯直播)

      最近一段時間最火爆的話題就是世界杯了,大家都想第一時間觀看直播比賽,一些海外小伙伴在問世界杯海外直播在哪看?2022年世界杯海外直播免費觀看平臺有哪些?下面小編為大家?guī)硎澜绫M狻?/p>

      2022年11月25日
    • 地靈絕魂劍(地靈絕魂劍像素)

      今天小編給各位分享地靈絕魂劍的知識,其中也會對地靈絕魂劍像素進行解釋,如果能碰巧解決你現(xiàn)在面臨的問題,別忘了關(guān)注本站,現(xiàn)在開始吧! dnf地靈絕魂劍怎么計算 地靈絕魂劍的附加攻擊是…

      2022年11月25日
    • 手機上怎么買世界杯彩票(手機上怎么買世界杯輸贏)

      現(xiàn)在手機已經(jīng)成為大家生活中非常重要的工具之一,只要一部手機就可以解決衣食住行,最近世界杯火熱進行,一些小伙伴想要買彩票,那么,手機上可以買世界杯彩票嗎?世界杯買球軟件是真的嗎?手機…

      2022年11月25日

    聯(lián)系我們

    聯(lián)系郵箱:admin#wlmqw.com
    工作時間:周一至周五,10:30-18:30,節(jié)假日休息