登录
注册
个人信息
我的订单
我的报告豆
我的优惠券
我的笔记
我的阅读
我的收藏
我的下载
我的上传
我的订阅
在线客服
退出登录
回到首页
AI
搜索
发现报告
发现数据
发现专题
专题报告
专题百科
研选报告
定制报告
VIP
权益
付费社群
发现一下
行业研究
公司研究
宏观策略
财报
招股书
会议纪要
Token
低空经济
十五五
AIGC
大模型
当前位置:首页
/
行业研究
/
报告详情
Jfrog-李威-软件供应链战事
信息技术
2024-08-21
2023第十二届全球TOP100软件案例研究峰会
阿丁
软件供应链的战事
软件供应链的故事
痛点问题
:企业缺乏对内部使用的第三方组件的可见性和控制权,面临让开发者自由使用或限制开发速度的两难选择。
案例
:Log4J漏洞暴露了软件供应链风险,即使漏洞发现后,仍有大量企业应用未及时修复。
风险点
:安全漏洞(如Log4j/Fastjson)、依赖混淆攻击、AI幻觉攻击、合规管控(开源许可)、网络访问限制(速度、策略)、内网私服搭建挑战(协同、分发、全球共享、性能、多技术栈、维护成本)。
软件供应链管理
核心思想
:建立单一可信制品库作为企业软件资产仓库,统一管理所有软件制品(war包、Docker镜像等)及第三方组件(开源/商业授权、SBOM)。
价值
:通过CICD度量数据保障软件质量可信可靠,打破度量数据孤岛,将质量度量作为质量门禁和制品晋级依据。
软件供应链准入与安全治理
现状
:根据Google2022年DevOps加速状态报告,81%的企业努力监测软件供应链漏洞,但56%认为现有安全流程拖累开发。
解决方案
:
DMZ仓库
:作为组件准入防火墙,过滤开源包,在软件生命周期前管理。
内网仓库
:提供组件下载服务,使用DMZ代理,扫描二方包和三方包,下载安全可信组件。
统一入口
:控制对mvncenter、dockerHub等第三方源站的访问。
依赖组件分析管理
:结合漏洞数据源(开源/商业/自定义),实现安全左移和全生命周期管理。
挑战
:仅修复高危及以上漏洞会占用大量时间成本,但部分超高危漏洞可能无实际影响;每个软件包及镜像均有大量供应链风险。
软件制品的分发
背景
:现代软件持续交付环境复杂,分布式运行于多环境,物联网设备数量庞大,软件更新需求频繁。
建议
:提前规划和管理软件供应链,以应对未来挑战。
收益与展望
收益
:通过统一管理和安全治理,提升软件研发效能,保障软件质量和合规性。
展望
:随着软件和物联网的快速发展,需提前规划软件供应链管理,以应对未来挑战。
你可能感兴趣
李威-大模型时代软件供应链的效率与安全管理实践-
信息技术
2024AI研发数字峰会AiDD北京站
2024-11-17
软件定义战事委员会
信息技术
大西洋理事会
2025-03-27
李威-助力研发效能提升:下一代制品库的演进与优化
机械设备
2023 DOIS DevOps 国际峰会 · 北京站暨 BizDevOps 企业峰会
2023-10-08
2022年中国SCM软件行业研究报告:SCM软件助推企业数字化转型,赋能供应链韧性发展(摘要版)
信息技术
头豹研究院
2023-06-06
医药供应链软件迁移到新平台以发展业务
医药生物
SoftServe
2018-12-08
开源软件供应链安全性
信息技术
Linux基金会
2025-03-04
2024年全维度供应链数字化洞察报告-软件定义未来的网络安全
信息技术
IBM
2024-08-02
张鹏-AISecOps 软件供应链管理实践
信息技术
2024 第22届 GOPS 全球运维大会暨 XOps 技术创新峰会 · 深圳站
2024-05-13
第9年度软件供应链安全报告-英
信息技术
sonatype
2023-11-16
软件供应链安全政策汇编
信息技术
德昶安测
2025-02-01