登录
注册
个人信息
我的订单
我的报告豆
我的优惠券
我的笔记
我的阅读
我的收藏
我的下载
我的上传
我的订阅
在线客服
退出登录
回到首页
AI
搜索
发现报告
发现数据
发现专题
专题报告
专题百科
研选报告
定制报告
VIP
权益
付费社群
发现一下
行业研究
公司研究
宏观策略
财报
招股书
会议纪要
Token
低空经济
十五五
AIGC
大模型
当前位置:首页
/
行业研究
/
报告详情
张文凯-研发体系下开源安全风险发现与治理
基础化工
2024-10-30
2024年中国DevOps社区上海峰会
ShenLM
来自软件供应链安全的挑战
软件供应链安全趋势
:行业监管与政策持续加强,国家级攻防演练中60%+失陷案例与软件供应链安全相关,国家将供应链安全列为重点关注领域。
建设必要性及价值
:建立体系规范、安全左移、准入管理,从源头把控安全。
监管政策
:《关键信息基础设施安全保护条例》《关于供应链安全风险提示》等政策要求企业加强供应链安全管理。
开源组件风险案例
:
漏洞风险
:"太阳风暴"攻击利用SolarWinds漏洞,影响18000多个用户;Spring框架漏洞可远程执行命令;Apache Log4j2漏洞影响超6万开源软件;XZ后门事件发现恶意后门。
许可证风险
:罗盒公司状告风灵公司侵权获赔50万元,中国首个明确GPL3.0许可证法律效力的案例;抖音海外版TikTok因违反GPL许可证下架。
开源组件挑战
:供应商制品成分未知、开发代码中引入未知组件、开源组件漏洞/投毒/许可证风险未知。
企业在开源组件治理上的痛点
能力建设缺乏
:缺乏SCA能力体系建设、开源风险预警能力、制品准入能力建设。
检测覆盖不足
:SCA能力未全覆盖,源码/制品SCA能力接入不足,分析能力受限。
风险修复困难
:组件/漏洞修复复杂,升级版本选择困难,修复方案缺乏。
SBOM台账风险运营
:建立企业级SBOM、台账运营、风险快速定位、数据长期维护困难。
软件成分分析(SCA)
研发角度看软件供应链安全问题
:开源组件问题突出,SCA工具引入是首要优先级。
SCA核心挑战
:组件检出能力覆盖、检出准确度保证(版本/识别)、漏洞知识库修正、多数据源数据汇聚、开源组件许可证监控。
软件成分分析工具引入思路
在软件供应链准入场景下应用
:
包归档、元信息提取、二进制SCA(解包能力强、兼容性高)、系统采集能力。
制品包验证机制、服务器系统级采集机制、可信SCA成分分析、恶意样本特征检测。
复杂包格式解析、数据归档、常态化回扫、业务包拆分。
在开源组件治理场景下的流程
:
自动化检测分析、人工验证分析、供应链包准入。
你可能感兴趣
2026年度开源安全与风险分析报告 AI时代的软件治理
信息技术
Black Duck
2026-03-25
宏观策略日报:习近平强调加强国家生物安全风险防控和治理体系建设
东海证券
2021-09-30
2024年网络空间安全工程技术人才培养体系指南(综合版)-网络安全与数据治理
信息技术
中国网络空间安全人才教育论坛
2024-08-17
2025为人类共同福祉构建全球人工智能安全与治理体系报告
信息技术
世界互联网大会人工智能专业委员会
2025-11-08
混合开发模式下的开源治理设计与应用-武鑫
建筑建材
2022 China DevOpsDays线上峰会
2022-09-15
2026年AI智能体安全状况报告:基于500余项AI智能体开源项目的发现
信息技术
Inkog
2026-04-08
大模型和智能体安全风险治理与防护
腾讯
2025-07-09
大模型安全:风险治理与未来防护之道
腾讯
2025-06-26
端侧大模型安全风险与治理研究
信息技术
赛迪
2025-10-20
全球游戏风险与合规治理超势洞察:「2024年度」游戏安全观察与实践报告
文化传媒
网易
2025-01-17