城市直播房产教育博客汽车
快传网
汽车报价
买车新车
博客专栏
专题精品
教育留学
高考读书
房产家居
彩票视频
直播黑猫
投资微博
城市上海
政务旅游

OpenSSF的开源软件风险评估工具Scorecards

8月8日 眉梢欢投稿
  对于IT从业者来说,MarcAndreessen十年前提出软件吞噬世界的观点早已耳熟能详。无论是私人生活还是公共领域,软件为现代社会的方方面面提供动力,对现代经济和国家安全至关重要。
  开源已经吞噬软件世界也是近几年非常流行的观点。Linux基金会曾预测自由开源软件(FOSS)占现代软件的7090。不仅仅是现代软件由大量的开源组件构成,而且IT行业的从业人员也更愿意与给开源社区做贡献的供应商合作。
  由于开源软件灵活、低成本、通过社区项目推动创新的特性,它们被广泛使用,而由于多人协作参与从而项目可以获得更好的安全性,对于大型开源项目而言更是如此。尽管如此,开源软件也有其自身的问题,包括受影响代码的常见漏洞和暴露(CVE)。
  CVE是MITRE的一个项目,致力于识别、定义和分类公开披露的网络安全漏洞。然而,CNCF在其软件供应链最佳实践白皮书中指出,CVE是事后指标,即它们所列举的漏洞都已经被公开披露。它们也只是与软件相关的风险的一种类型。
  出于这一原因,组织应该使用其他方法来评估他们所使用的开源项目的安全状态。最著名的项目之一是开源安全基金会(OpenSSF)的Scorecards项目。
  项目地址:https:github。comossfscorecard
  什么是OpenSSFScorecards?
  Scorecards旨在为开源项目自动生成安全指数来帮助项目的使用者和组织做出风险知情的决策。企业正在大量使用开源依赖项,但确定这些依赖项风险仍是一项手动工作。Scorecards项目旨在采用自动启发式(automatedheuristics)和安全检查来减轻负担,最终在0到10的评分表上生成安全指数。它在评估开源软件项目的安全问题时,与安全领导者倡导的最佳实践(如签名或SAST)保持一致。
  OpenSSFScorecards对风险严重程度采用分层计分
  Scorecards可以基于直接依赖项扫描100万个最关键的开源项目,并定期将结果发布到公共数据集上。除了利用公开的数据集外,企业还可以使用GitHubAction对自己的GitHub项目运行Scorecards,当Repo有变化时,GitHubAction就会运行,并向这些项目的维护者提供告警。
  Scorecards项目使用【关键】【高】【中】【低】的评分标准,这也是大多数安全从业者所熟悉的标准。它还使用一个标准的检查列表,针对你的目标项目进行检查,无论是公开的项目还是原生使用的私有项目。
  你还可以深入了解其中一些检查,包括基础的安全实践,如使用分支保护、加密签名发布以及存在未修复的漏洞。Scorecards项目采用OSV漏洞数据库(osv。dev)来检测未修复漏洞的存在。这是一个为开源项目设计的分布式漏洞数据库,它采用OpenSSFOSV格式。OSV的核心是聚合使用OSV模式的其他漏洞数据库,如GitHubSecurityAdvisories和全球安全数据库等。OSC还支持API和命令行界面(CLI)工具,用于扫描CycloneDX或SPDX格式的SBOMs。
  Scorecards项目有双周会和Slackchannel。它由来自谷歌、Datto和思科等公司的工程师主导,自成立以来已经有近3000颗star,还有用户将其添加至收藏夹。随着企业继续推动其开源软件采用治理实践的成熟,该项目将不可避免地越来越受到青睐。
  企业如何使用OpenSSFScorecards?
  当前,企业对开源软件的治理和风险管理能力仍处于初级阶段。而近年来频发的软件供应链攻击事件将是一个巨大的推动力,促进企业加强软件供应链的安全实践。目前我们有OpenSSF安全动员计划、SLSA、《安全软件开发框架》(SSDF)以及其他最佳实践指南。所有这些都涉及到企业对开源软件使用的管理,并确保这种使用与企业对风险的容忍度一致。
  尽管听起来很简单,但要在整个强大的开源项目和组件的生态中做到这一点是十分具有挑战性的。OpenSSF的Scorecards项目提供了一种自动化的方式来获得对超过100万个OSS项目的安全和风险洞察力,并将该项目直接用于他们自己的软件和内部的项目。
  企业可以通过CLI对不属于他们的项目使用Scorecards,也可以对npm、Pypi或RubyGems等项目使用软件包管理器。Scorecards也可以作为Docker容器使用。
  企业和个人开发者都可以参与该项目,包括提交需求检查,以便进行评分评估。组织也可以自定义使用Scorecards,比如只运行特定的检查,或者与同行业的特定安全要求保持一致。
投诉 评论 转载

鸠占鹊巢!五位成功上位的二当家德罗赞挤掉拉文,英哥千年老二在NBA里很少有像詹姆斯这样一直保持巅峰多年的存在,年轻时候加盟热火用强势的个人能力让韦德主动退位让贤,30多岁重回克利夫兰,欧文本以为是来辅佐他的,结果打了几年老詹仍旧巅峰仍……张常宁秀中式婚礼变装,恐难回归中国女排,众球迷反而感到庆幸中国女排主攻张常宁再度更新动态,秀了一下中式婚礼的变装,她和吴冠希在一起确实是一对金童玉女,她们两人的婚姻得到了众多球迷的祝福,可是以目前的情况来看,张常宁恐怕难以回归国家队了……别让原则失了人情味在这个时代,你会发现程序正义,还有包括准则,都在大量地被提到,因为人们都希望获得公平、获得正义。但是反过来,就是因为对于这些原则的追寻,有的时候我们往往忽略了人,他其实不是一个……OpenSSF的开源软件风险评估工具Scorecards对于IT从业者来说,MarcAndreessen十年前提出软件吞噬世界的观点早已耳熟能详。无论是私人生活还是公共领域,软件为现代社会的方方面面提供动力,对现代经济和国家安全至关……老年痴呆早发现AI赋能传福音(照片:日本读卖新闻)日本名牌学府庆应大学的科学家日前推出了一套利用人工智能(AI)帮助医生快速确定老年痴呆病人的系统。该系统的准确率到达9成,已经获得日本国家医疗……张瑜张建亚离婚31年后,一个再婚幸福,一个孤身一人上世纪八十年代,一部叫《庐山恋》的电影风靡全国,这部电影不仅开启了国内荧幕史上的第一吻,更是寄托了整整一代人对爱情的美好向往,在中国电影史上有划时代的重要意义,……很毒很毒的毒鸡汤,很真实的感悟一个人的年龄和落魄和没有知识都不是他失败或者爬不起来的理由,只要他可以谦虚,放下面子,勤奋,比别人多几倍的努力,比别人能吃苦,面对嘲笑讥讽坚持学习,坚定努力,乐观向上,终究会成……吉林58岁大爷啃老92岁父亲,每月到手5000元补贴,直言不大哥,我瞧着你平时吃穿用度挺舍得花钱啊?那可不是,人生在世,短短几十年,就得享乐啊!花钱使人快乐!《缘来不晚》栏目组的红娘初见鲁岩时,他正穿着一件黑色衬衫外加条纹马……从线下到线上搭建网络赛事平台服务大众参赛需求专访北京市围棋协京报体育记者李立7月2日,北京晚报杯业余围棋资格赛网络赛在竞智网顺利完赛,这也是北京市范围内规模最大的一次线上业余围棋赛事。从赛前筹备到比赛顺利完赛,北京市围棋协会会长、……一百多年前的中国,太雄伟震撼了!陕西一百多年前的中国,太雄伟震撼了!陕西省西安府西安城北门陕西省西安府北门城楼陕西省西安府大清真寺前庭院陕西省西安府大清真寺主庭院陕西省西安府大雁塔……威少去夏洛特真有戏!黄蜂1。2亿先生态度曝光愿意被交易为夏洛特仅仅出战93场比赛后,戈登海沃德有可能很快前往新的球队。据BleacherReport记者JakeFischer报道,这位昔日的全明星前锋对交易持开放态度。此前有报道称……肾衰需要关注这两点因为肾衰它会有并发症,是肾性贫血,我们正常人体会分泌一种促红细胞生成素,这个激素是刺激骨髓来造血的。那么骨髓什么时候造血造多少血是听促红细胞生成素的指令,这种激素是存在于肾脏里……
伪装成问答游戏的半匿名社交App,爬上了iOS美国休闲手游营婴儿出生时为什么会哭呢?2个维度告诉你答案赔光20亿,丧失继承权!王思聪不再担任辽宁大连万达集团董事曾凡博试训表现出色,nba有望出现中国面孔ORICO雷电3桌面级扩展坞接口丰富功能全面性能出色父亲的执念,詹姆斯父子真有机会一起在NBA打球吗?穆里尼奥领衔,6位英超主帅输给克洛普利物浦后下课,看看都是谁中德经贸观察前三季度德国对华投资增长114。3为什么韩国运动员说奥运村伙食不好会引起日本人的不满?抄写心经的第四十一天双11购买力全国排行榜出炉湖北位居第15位国乒一姐陈梦吐舌头的动作太可爱了!看她比赛就得备好速效救心丸
重返赛场!苏亚雷斯拒绝回归五大联赛,加盟巴西拿6万欧顶薪O型血孕妇容易羊水栓塞吗?题潘兰史徵士乘舟图人生就像蜂鸟带给你的这些回忆,五味杂陈外迁造句用外迁造句大全你忘了小时候冻过的那双手阅读试题含答案雨后的公园更让人神清气爽稻城怎么去(穷游看海去哪里比较好)高龄孕妇孕期饮食要注意哪些女生不懂的大扎头发禁区现在知道还来得及燕子专列第一课时的教学设计洞仙歌春暮

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找江西南阳嘉兴昆明铜陵滨州广东西昌常德梅州兰州阳江运城金华广西萍乡大理重庆诸暨泉州安庆南充武汉辽宁