尊龙凯时

钻研:美国开源软件安全评价步骤系统分析

功夫:2022-11-25 作者:虎符智库

分享到:

    本文2891字阅读约需9分钟

    近日,,,,,,微软颁布“安全供给链消费框架(SecureSupplyChainConsumptionFramework,,,,,,简称S2C2F)”1.1版本。。。。。该框架已被OpenSSF供给链齐全性工作组选取。。。。。至此,,,,,,OpenSSF开源软件评价有关的项目和指南已覆盖使用安全、关键性、基础设施安全、缝隙披露机造等多个方面,,,,,,它们颁布出的有关框架流程、指标条款、实际工具等内容对我国的开源软件安全工作有肯定的借鉴作用。。。。。

    一、S2C2FV1.1解读

    S2C2F自2019年提出后,,,,,,一向作为微软的一项内部建议,,,,,,直至这次被OpenSSF选取,,,,,,它专一于开发集成人员对开源软件(OSS)使用的安全。。。。。与其他开源软件安全框架或指南相比,,,,,,S2C2F拥有三个重要特点:

    1、框架实际面向威胁且覆盖使用全过程

    S2C2FV1.1共蕴含8项实际,,,,,,即引入、扫描、库存、更新、审计、执杏注沉构建、建复(并通知上游),,,,,,涵盖了组织在使用OSS过程中各个环节上的治理工作,,,,,,每个实际又蕴含若干条具体的“要求”,,,,,,例如,,,,,,“扫描”实际的“要求”共有5条,,,,,,如下表所示。。。。。

钻研:美国开源软件安全评价步骤系统分析

    S2C2F的实际和要求是基于已知OSS安全威胁而设计的,,,,,,蕴含战术和技术两方面的威胁,,,,,,如缝隙、后门、恶意代码植入和糊弄、恶意依赖项、编译器粉碎、依赖混合、包齐全性篡改、上游源代码删除、OSS组件终场建复、未按时建复缝隙、包治理器恶意代码上传等。。。。。

    针对每种威胁类型,,,,,,框架都列出了相应的可用来缓解的“要求”。。。。。例如,,,,,,针对“构建恶意OSS包糊弄使用者”的威胁,,,,,,框架建议选取的要求蕴含:验证OSS的起源(AUD-1)、强造使用策动的OSS入口节造器以加强对OSS的信赖(ENF-2)、扫描OSS中的恶意软件(SCA-4)等。。。。。

    2、成熟度等级便于组织成立进阶路线图

    S2C2F是一个成熟度模型,,,,,,将针对OSS使用安全的25条要求划归4个分歧的成熟度等级,,,,,,组织能够对照评价自己当前所处的等级,,,,,,并明确将来改进的方向。。。。。下表是各等级的重要描述及对应的要求,,,,,,其中L4被界说为梦想级,,,,,,实现成本较高,,,,,,估计难以在整个组织中大规模执行,,,,,,但能够思考在关键项目中的关键依赖项上利用。。。。。

钻研:美国开源软件安全评价步骤系统分析

    3、各条要求对应的工具列表展示实操性

    S2C2F还有一大特点是聚焦OSS安全治理的落地,,,,,,框架针对各成熟度等级中对应的具体实际和每条要求,,,,,,列出了自动化免费工具和付费工具,,,,,,供开发集成人员参考。。。。。例如,,,,,,针对L1中的要求SCA-1(需扫描依赖的已知缝隙。。。。。选择一款可从更多渠路而不仅仅是CVE获取缝隙的工具,,,,,,对于确保从多个缝隙起源获得信息极度沉要),,,,,,S2C2F推荐的工具蕴含:免费工具GitHubDependencyGraph和付费工具SnykOpenSource、MendSCA。。。。。

    当然,,,,,,由于微软的布景,,,,,,S2C2F推荐的工具以美国厂商出产的产品为主。。。。。国内用户在参考时可思考使用一样职能的国产工具,,,,,,例如,,,,,,在OSS已知缝隙扫描、许可证风险扫描等方面,,,,,,尊龙凯时开源卫士可提供同蹬着良的能力。。。。。

    此表,,,,,,S2C2F每条要求的造订也充分参考了NISTSP800-161、SSDF、CIS软件供给链安全指南、OWASPSCVS、SLSA、CNCF软件供给链最佳实际等已有框架指南的内容。。。。。

    二、OpenSSF开源软件安全评价步骤系统分析

    1、开源软件安全评价步骤系统

    OpenSSF单独或结合其成员颁布的项目、指南、框架已覆盖开源软件的使用安全、关键性、基础设施安全、缝隙处置等多个方面,,,,,,形成了针对开源软件的安全评价步骤系统,,,,,,如下图所示。。。。;;;;;;;;∩枋┌踩毯尽姹窘谠臁⒐菇ā⒓用堋卫砥鞯壬婕癘SS开发、存储、颁布等环节设施的安全。。。。。部门指南内容可拜见https://mp.weixin.qq.com/s/NyVxcJmUol-2X1kH5r_pvA。。。。。

钻研:美国开源软件安全评价步骤系统分析

    上述分类仅反映这些项目、指南、框架的侧沉点,,,,,,并不代表它们之间是齐全没有交集的。。。。。例如,,,,,,OpenSSF记分卡中有一个指标是“被守护的”,,,,,,其中沉要的一项是思考OSS项目每周的提交次数,,,,,,而OpenSSF开源项目关键性评分中也有类似指标。。。。。《评估开源软件的扼要指南》(以下简称《扼要指南》)中也有“持续守护”方面的内容。。。。。

    2、开源软件的使用安全

    作为软件开发中最沉要的第三方原资料之一,,,,,,OSS的使用安全对于使用者来说,,,,,,无疑是最值得关注的。。。。。OpenSSF记分卡、S2C2F和《扼要指南》固然都侧沉于OSS的使用安全,,,,,,但它们之间也有显著的差距。。。。。

    ·关联关系

    OpenSSF记分卡是一款基于19项评价指标的OSS项目安全指数自动天生工具。。。。。S2C2F为“扫描”实际的SCA-3要求(扫描OSS性命是否已终结)推荐的免费工具就是OpenSSF记分卡;;;;;;;;《扼要指南》中“开发者加强安全性的证明”方面的评价也蕴含“是否查抄了开源软件的OpenSSF记分卡值和已知缝隙”的指标。。。。。因而,,,,,,记分卡能够看做是基础。。。。。

    另一方面,,,,,,三衷炖价步骤中的指标有很多也是一样的。。。。。例如,,,,,,三者都有“扫描已知缝隙”的指标或要求,,,,,,这也是OSS使用安全中最主题的内容之一,,,,,,可借助软件成分分析(SCA)工具方便的实现。。。。。

    ·重要差距

    首先,,,,,,OpenSSF记分卡是从OSS自身的角度思考的,,,,,,而S2C2F和《扼要指南》则是从开发集成人员的操作层面思考的。。。。。

    在具体指标方面,,,,,,三者也存在不幼的差距,,,,,,重要体此刻两个方面。。。。。一是名称或技术内涵一样但执行环节或方式分歧的指标,,,,,,例如,,,,,,OpenSSF记分卡和《扼要指南》中都有代码审计的指标,,,,,,但记分卡中指的是“归并之前,,,,,,项目是否要求代码审计”,,,,,,而《扼要指南》中的代码审计指开发集成人员使用静态分析工具发现首要问题;;;;;;;;二是各自特有的指标,,,,,,如OpenSSF记分卡的“项目是否有分支;;;;;;;;”、《扼要指南》的“是否尽量削减依赖的数量(使用现有的依赖关系,,,,,,不再增长)”、S2C2F的“强造使用策动的OSS入口节造器(ENF-2)”,,,,,,这些都是各自特有的。。。。。

    总体而言,,,,,,三者各有优势。。。。。OpenSSF记分卡的优势在于其自动化工具的属性,,,,,,有助于使用者对OSS的安全情况进行自动化分析和信赖决策;;;;;;;;S2C2F的优势是其框架结构和成熟度等级,,,,,,切合使用者的理解逻辑,,,,,,针对性的领导作用较强;;;;;;;;《扼要指南》给出了OSS使用安全9个方面的内容,,,,,,可看做是一些根基准则,,,,,,某些方面也列出了具体的示例。。。。。

    三、对我国开源软件安全工作的启迪

    2021年10月,,,,,,中国人民银杏注中央网信办等五部门结合颁布了《关于规范金融业开源技术利用与发展的定见》,,,,,,就规范金融机构合理当用开源技术,,,,,,提高利用水平和自主可控能力等方面提出了准则性要求,,,,,,开源软件安满是其中的沉要内容;;;;;;;;2022年11月初,,,,,,国度尺度《信息安全技术软件产品开源代码安全评价步骤》实现立项。。。。。

    这些都注明国度层面已意识到开源软件安全的沉要性,,,,,,并着手规范应对此类问题。。。。。结合前面的有关钻研,,,,,,本文建议可从以下三个方面思考开源软件的安全评价步骤:

    ·从开源软件使用者角度确立指标系统框架。。。。。

    S2C2F给出了一个很好的示范,,,,,,该框架从开源软件使用者的角度梳理出8项安全实际,,,,,,对应于使用过程中的8个环节。。。。。由于开源软件使用者同样也是评价步骤的使用者和评价了局的决策者,,,,,,所以从这个角度设计的框架更切合宽泛的理解逻辑,,,,,,可能产生更好的领导成效。。。。。

    ·两全开源软件的自身安全和基础设施安全。。。。。

    对于开源软件安全性的评价,,,,,,既要思考安全缝隙、后门、恶意代码、数字署名、SBOM等自身的安全成分,,,,,,同时也应该两全诸如OpenSSF最佳实际徽章和《NPM最佳实际指南》之中明确的官方颁布网站、版本节造、构建、加密、包治理器、缝隙共享披露机造等基础设施的安全。。。。。

    ·两全开源软件安全评价的领导性和落地性。。。。。

    一方面,,,,,,可参考目前已有的尺度、指南和框架,,,,,,并结合我国开源软件使用组织的现实情况,,,,,,造订兼具领导性和完整性的开源软件安全评价指标系统;;;;;;;;另一方面,,,,,,可借鉴S2C2F工具列表的做法,,,,,,推荐有关的自动化工具,,,,,,并将国产优良工具作为首。。。。。,,,,,以加强评价步骤的落地性和实操性。。。。。


    关于作者

    董国伟,,,,,,虎符智库专家,,,,,,尊龙凯时代码安全尝试室高级专家,,,,,,博士,,,,,,从事网络安全、软件安全、代码审计和缝隙分析有关工作近20年。。。。。

钻研:美国开源软件安全评价步骤系统分析

尊龙凯时 95015网络安全服务热线

95015网络安全服务热线

扫一扫关注

尊龙凯时 在线客服 尊龙凯时 95015

您对尊龙凯时的任何疑难可用以下方式通知我们

将您对尊龙凯时的任何疑难

用以下方式通知我们

【网站地图】【sitemap】