01 摘要 可复用的软件库、框架和组件(如开源生态系统和第三方供应商提供的)加速了数字创新。但近年来,攻击者利用这些软件制品发起软件供应链攻击的数量呈指数增长,比如 **SolarWinds、l...
进入数字化时代,软件已成为支撑经济社会正常运行的关键基础设施,而随着软件开发模式逐步由闭源集约开发转变为开源规模化协作,软件供应链也愈发复杂多元。与此同时,漏洞缺陷、协议合规、供...
在软件开发逐渐开源化和协作化的今天,软件供应链的透明性与安全性已成为开发者和企业最关注的话题之一。 尤其对于国内开发者和开源社区来说,随着国际合作与市场需求的日益增加,明确掌握软...
本文翻译自:Fifty Years of Open Source Software Supply Chain Security 几十年来,软件复用是一个遥远的目标。现在,它变得非常真实。 1972年3月,美国空军开始审查霍尼韦尔Multics系统,...
为助力企业软件供应链安全体系建设,提升组织全链路安全保障能力,由中国信息通信研究院牵头,联合众多各领域知名企业,共同编制了《静态应用程序安全测试工具能力要求》、《交互式应用程序安...
Scorecards 是谷歌开发,由开源安全基金会 (OpenSSF) 开源的首批项目之一,其目标是为开源项目自动生成一个 "安全分数",以帮助用户确定用例的信任度、风险和安全态势。 Scorecards 定义了初...
AI大模型不仅能够文生图、文生视频、人机对话等,还能够帮助开发人员写代码,但这又出现另一个问题,ChatGPT产生的代码也可能存在漏洞。 可以说,全球软件供应链安全正面临着更大的挑战,AI爆...
软件供应链安全如今已经成了一个世界性难题。从2021年底Apache Log4j“核弹级”风险爆发,时至今日影响仍然存在,保障软件供应链安全已成为业界关注焦点。 但整体来看,软件供应链安全问题似...
Trivy 是 Aqua Security 开发的开源安全扫描工具,专注于检测容器镜像、文件系统、代码仓库等场景中的安全漏洞、配置错误及敏感信息泄露问题。 GitHub 地址:https://github.com/aquasecuri...
中国信息通信研究院云计算与大数据研究所自2019年起开展软件供应链管理相关研究工作,搭建软件供应链管理标准体系。 截至目前,由中国信息通信研究院牵头,广泛邀请包括金融、互联网、运营商...
近日(2025.02.15 ~ 2025.02.19),悬镜供应链安全情报中心在NPM官方仓库(npmjs.com)中捕获了多起针对Windows、Linux及Mac平台Solana智能合约用户开展合约私钥窃取的NodeJs组件投毒事件。 ...
SLSA:Supply-chain Levels for Software Artifacts (软件工件的供应链级别)是一个端到端的框架,用于确保整个软件供应链中的软件工件的完整性。 重要提示:SLSA 是一个不断发展的规范,正...
SBOM Tool 是一个 SBOM(Software Bill of Materials,软件物料清单)工具,是一种高度可扩展且企业就绪的工具,可以为各种工件创建与 SPDX 2.2 兼容的 SBOM,用于帮助技术行业和 IT 决策者更...
近日,OSCHINA 和 Gitee 联合发布了《2022 中国开源开发者报告》。统信软件桌面操作系统产线总经理王耀华在报告中对开源操作系统领域进行了解读,以下为原文。 把握开源操作系统供应链安全 ...
没有更多内容
加载失败,请刷新页面