Google|谷歌专家探讨开源软件安全的挑战和解决方案
随着越来越多的公司在其软件中依赖开源组件,保护这些组件的安全变得越来越重要 。在今天进行的一项Google活动中,开源专家探讨了如何确保开源软件的安全 。援引外媒 Dark Reading 报道,这些讨论的话题还包括公司应该优先考虑什么,以及采取什么样的措施来改善开源安全的现状 。
【Google|谷歌专家探讨开源软件安全的挑战和解决方案】Synopsys 公司指出,平均每个软件程序至少依赖 500 个开源库和组件,比 2 年前的 298 个依赖项增长了 77% 。一般软件程序中超过 75% 的代码由开源库和组件组成,84% 的应用程序至少有一个漏洞,平均每个应用程序有 158 个 。
文章图片
在关于开源供应链安全的演讲中,Google软件工程师 Dan Lorenc 建议公司了解他们在使用什么 。他承认,这一步看起来很明显,但并不容易,特别是当开发者开始创建和发布工件,并将工件与其他工件结合起来时 。当一个漏洞被报告时,不管是无意的还是恶意的,不知道什么在操作,都会让你陷入困境 。
文章图片
治理和不断审计新的依赖关系,无论是内部还是开放源码,都是保障软件的有效策略 。Lorenc 补充说,这种控制也可以延伸到你使用的组件,并指出这对大多数公司来说也是一个困难的步骤 。此外,要验证二进制包的内容是很困难的,但也不一定非要全盘否定 。另一方面,生成和编译代码是开放源码的一部分 。知道你可以在需要时进行构建是成功的一半,表明你对进入你的应用程序的代码有控制权 。
Lorenc 强调,企业应该有计划地处理零日漏洞和已知问题 。零日漏洞通常情况下会称为头条更容易受到关注,企业应该有一个应急策略来迅速修补它们 。此外,一些老的漏洞由于关注度不高而始终没有得到修复 。在运行各种环境和系统的大型组织中,这些问题很容易被忽视 。
推荐阅读
- Google|谷歌暂缓2021年12月更新推送 调查Pixel 6遇到的掉线断连问题
- Tesla|马斯克也要效仿谷歌Facebook 为特斯拉设立控股母公司?
- 可持续性|人工智能将重塑健康管理,业内专家认为可持续性是最大挑战
- 最初的|微软指责谷歌“耽误”了Surface Duo安卓11的最后升级期限
- 数字货币|是继续欣欣向荣还是泡沫破灭? 专家给出加密货币2022年五大预测
- the|美国日增新冠确诊病例超44万 专家:美疫情已转向新阶段
- Apple|韩国要求苹果和Google删除"玩游戏赚钱"的游戏类别
- 第一医院|三明启动“云查房” 让基层百姓“零距离”共享专家医疗服务
- 最新消息|AMD谷歌微星相继退出展会,CES还在坚持办线下活动
- 团队|年终策划 | 航天专家史青:为火箭“体检”给火星车装“耳朵”