91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

艾體寶方案 | 管理開源軟件包更新,提升開源安全性

laraxu ? 來源:laraxu ? 作者:laraxu ? 2024-05-31 17:03 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

現(xiàn)代應用程序在很大程度上依賴于開源軟件,大多數(shù)企業(yè) 80% 的應用程序和代碼庫都是開源的,在某些情況下甚至更多。雖然這對快速開發(fā)和創(chuàng)新有很大好處,但也增加了別有用心之人利用漏洞的可能性,擴大了潛在的攻擊面。
這些代碼庫中大量使用了開源組件,為了維護應用程序的穩(wěn)健安全,開發(fā)人員和安全團隊必須與快速更新的代碼庫保持同步——但他們?nèi)绾尾拍艽_信自己做到了這一點呢?現(xiàn)在,Mend.io 有了答案,Mend SCA 的增強功能讓您可以享受完全自動化的開源軟件包更新流程,并對這些更新的成功率充滿信心。
一、挑戰(zhàn)
1、過時依賴項埋伏安全隱患
開發(fā)人員和安全專業(yè)人員都認為,如果使用最新的依賴項,應用程序就會更加安全,但說起來容易做起來難。部分原因是依賴項越來越多,更新也越來越頻繁,而且這種趨勢沒有逆轉(zhuǎn)的跡象。隨著依賴項和潛在更新數(shù)量的激增,人工檢查的方法越來越行不通,需要進行 "分流",而這種 "分流 "會忽略許多更新,并以過時依賴項的形式開始積累安全隱患。
自動化測試和修復對于緩解這個問題大有幫助。像 Mend Renovate 機器人這樣的工具開創(chuàng)了“依賴自動化”時代,并已被許多高性能開發(fā)團隊采用。然而,即使實現(xiàn)了項目級自動化,保持最新狀態(tài)仍然需要開發(fā)人員花費大量時間。項目團隊缺乏強大的測試套件,可能會對更新依賴項感到不確定,因此與其他團隊相比變得越來越過時。

2、手動測試和部署效率低
此外,大多數(shù)應用程序的測試水平不足以依賴自動測試和部署。即使有,大多數(shù)公司也不會測試外部依賴項的內(nèi)部運行問題。因此,很難相信外部依賴項的更新是否會破壞應用程序。這就導致了需要手動測試,增加了開發(fā)人員的開銷,并減慢了更新依賴關系的進程。
Renovate 可生成大量更新,要手動測試和部署所有更新可能會讓人不知所措?,F(xiàn)有的分組機制可以提供幫助,但無法消除不信任更新的問題,因為不信任更新會導致整組更新失效。
因此,項目往往會因為對項目測試缺乏信心和缺乏審查更新的資源而導致依賴性更新滯后,這樣一來,未來出現(xiàn)安全問題的風險就會增加。
二、需求
因此,當下的改進方向顯然是簡化和加速更新依賴關系的流程。它必須易于使用,且必須使開發(fā)人員能夠接受更新并盡可能快速、輕松地應用有價值的安全問題修復程序,從而使他們的工作更加高效。這樣的解決方案將提升應用程序的安全狀況,因為它將:
?為已采用依賴自動化的項目節(jié)省大量時間和資源
?降低其他項目采用依賴自動化的門檻
?讓你了解最新的依賴關系,這是做好準備應對開源安全漏洞的最佳方式

三、解決方案—Mend SCA 智能合并控制功能
Mend SCA 現(xiàn)在允許開發(fā)人員根據(jù) "合并信心 "值管理更新,從而解決了這些問題。"合并信心 "值表示 Mend.io 對給定更新在不破壞構(gòu)建的情況下合并到應用程序的信心。

這個置信度值是從大量使用 Mend Renovate(世界上最流行的自動依賴關系更新機器人)的開發(fā)者那里獲得的,是通過監(jiān)控包含每個特定更新的拉取請求的成功率生成的。這樣做的目的是,從統(tǒng)計學角度看,一個不當更新會導致相當數(shù)量的項目失敗,而 Mend.io 可以將該更新標記為 "低 "置信度。多次合并成功的更新將產(chǎn)生 "高 "或 "非常高 "的合并置信度。而那些比較新的更新,或者我們沒有足夠信心數(shù)據(jù)的更新,則會被標記為 "中性"。隨著時間的推移,收集到的數(shù)據(jù)會越來越多,置信度也會從 "中性 "逐漸過渡到 "低"、"高 "或 "非常高"。
四、智能合并控制的優(yōu)勢
MCW 增強功能使開源軟件包更容易保持最新。這對開發(fā)人員來說意義重大,因為他們可以利用 Mend.io 的合并可信度評分來減少保持最新所需的工作量。即使是一個小型應用程序,也很容易使用大量需要定期更新的開源依賴項。如果不了解更新是否可信,就必須對每次更新進行測試。使用智能合并控制功能,開發(fā)人員可以篩選出最可信的更新并自動應用。這大大減輕了開發(fā)人員為其應用程序保持良好的依賴關系健康狀況的負擔。
從安全角度看,它是打擊黑客的另一種工具。MCW 使依賴程序更容易接受更新,從而使應用程序更頻繁地獲得安全修復,隨著更新采用率的提高,應用程序也將變得更加安全。這也意味著更新會更快地被應用,因此攻擊者利用每個已發(fā)現(xiàn)漏洞的時間就會更短。此外,技術(shù)債務的減少意味著安全管理人員將更有信心,相信開發(fā)人員能夠?qū)ξ磥砜赡馨l(fā)生的任何緊急漏洞公告做出快速反應,而不會破壞他們的應用程序。

MCW 為用戶帶來的主要利益:

優(yōu)點 情景
在沒有足夠測試的情況下,無需測試/幫助,因為無需測試即可接受更新。 如果應用程序的測試覆蓋率較低。
大多數(shù)應用程序并不測試外部依賴關系,因此更容易漏掉錯誤。合并置信度可以在特定應用程序測試之外,報告更新的整體質(zhì)量。
忽略不可靠的更新。
自動合并可信的更新
只有 Mend.io 知道哪些更新是可信的。
大大縮短了處理更新所需的時間。 更容易確定接受哪些更新。
更易于測試和部署更新。


五、MCW 將 Mend SCA 自動依賴性更新提升到新水平
幾年來,Mend SCA 一直是開源安全的黃金標準。我們的主要工作是檢測漏洞,并幫助開發(fā)人員高效地修復漏洞。近年來,我們率先推出了自動拉取請求、提交時掃描、可達性路徑分析等功能。我們與 DevOps 工具鏈(也稱為 DevSecOps)的集成能力為我們贏得了許多大客戶的青睞。最近,我們發(fā)布的研究報告顯示,將 Mend SCA 與其代碼庫集成的客戶,其平均修復時間(MTTR)縮短了 74%,在任何給定時間內(nèi)修復的漏洞數(shù)量增加了三倍。
現(xiàn)在,我們在 Mend SCA 中增加了自動依賴性工作流,從而提高了軟件構(gòu)成分析的標準。我們相信,盡管許多依賴關系更新與漏洞管理并無具體關系,但這將帶來巨大的安全價值。
開發(fā)人員越容易更新其應用程序中的依賴關系,應用程序就會收到越多的更新,因組件過時而積累的安全隱患也就越少。自動化緩解了對耗時和繁瑣的人工依賴性測試的依賴。
Mend SCA 現(xiàn)在提供了一套豐富的功能,允許開發(fā)人員配置更新的交付方式,幫助他們管理維護依賴關系健康這一原本艱巨的任務。

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 機器人
    +關注

    關注

    213

    文章

    31153

    瀏覽量

    222722
  • 開源
    +關注

    關注

    3

    文章

    4243

    瀏覽量

    46244
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    瀚博半導體GPU云底座與一方案支持OpenClaw開源AI智能框架

    瀚博半導體,以創(chuàng)新的GPU云底座與一方案,支持OpenClaw開源AI智能框架,全天候運行AI智能,在大幅
    的頭像 發(fā)表于 03-11 13:39 ?229次閱讀
    瀚博半導體GPU云底座與一<b class='flag-5'>體</b>機<b class='flag-5'>方案</b>支持OpenClaw<b class='flag-5'>開源</b>AI智能<b class='flag-5'>體</b>框架

    KubePi:開源Kubernetes可視化管理面板,讓集群管理如此簡單

    ,與KubePi結(jié)合可以實現(xiàn)更高效的服務器和集群管理。 JumpServer :廣受歡迎的開源堡壘機,用于管理和監(jiān)控服務器訪問,與KubePi結(jié)合可進一步提升集群的
    發(fā)表于 02-11 12:53

    NVIDIA 收購開源工作負載管理提供商 SchedMD

    NVIDIA 將持續(xù)提供 SchedMD 的廠商中立的開源 Slurm 軟件,確保其在高性能計算(HPC)和 AI 領域的廣泛可用。 NVIDIA 宣布收購 SchedMD,該公司是 Slurm
    的頭像 發(fā)表于 12-16 18:24 ?1380次閱讀

    瑞薩靈活配置軟件包FSP 6.2.0版本的更新內(nèi)容

    FSP(Flexible Software Package)靈活配置軟件包是瑞薩電子(Renesas)為RA系列微控制器(MCU)家族開發(fā)的軟件包。FSP自發(fā)布以來經(jīng)過了數(shù)年的更新,現(xiàn)在已經(jīng)來到了6.2.0版本。
    的頭像 發(fā)表于 12-11 16:42 ?1029次閱讀
    瑞薩靈活配置<b class='flag-5'>軟件包</b>FSP 6.2.0版本的<b class='flag-5'>更新</b>內(nèi)容

    FreeRTOS和uC/OS-II的功能特性

    。 多核支持 (FreeRTOS SMP): 有官方對稱多處理 (SMP) 版本,支持多核處理器。 MPU 支持: 支持內(nèi)存保護單元 (MPU),用于任務隔離和提升可靠/安全性。 POSIX 兼容層
    發(fā)表于 11-17 08:17

    元服務發(fā)布選擇待發(fā)布軟件包

    的API Level ≥ 11時,可以設置是否對軟件包進行加密。加密的影響、效果詳細參見應用加密。 加密:用戶在客戶端安裝的軟件包為加密的,安全性較高。 不加密:用戶在客戶端安裝的軟件包
    發(fā)表于 11-03 17:10

    請問RT-Thread Studio更新軟件包為什么不成功?

    RT-Thread Studio更新軟件包出現(xiàn) MESSAGE cmd_package_update 462 WARNING Error message : local variable
    發(fā)表于 09-18 06:36

    添加mbedtls軟件包scons失敗怎么解決?

    我按照官網(wǎng)的步驟來添加mbedtls的軟件包,進行scons為什么會出現(xiàn)這個問題,我用的芯片是stm32f407vet6,在keil5里面編譯倒是沒問題 整個項目是基于lwip聯(lián)網(wǎng)的,網(wǎng)絡通訊
    發(fā)表于 09-10 06:17

    如何利用硬件加速提升通信協(xié)議的安全性?

    產(chǎn)品實拍圖 利用硬件加速提升通信協(xié)議安全性,核心是通過 專用硬件模塊或可編程硬件 ,承接軟件層面難以高效處理的安全關鍵操作(如加密解密、認證、密鑰
    的頭像 發(fā)表于 08-27 09:59 ?1034次閱讀
    如何利用硬件加速<b class='flag-5'>提升</b>通信協(xié)議的<b class='flag-5'>安全性</b>?

    宏集分享 | 集中告警管理如何提升設施安全性?

    提高團隊響應速度,優(yōu)化維護運營在工業(yè)或商業(yè)建筑中,集中告警管理已成為確保安全性或檢測故障的必備工具。通過將所有安全系統(tǒng)集中管理,企業(yè)能夠?qū)⑺懈婢y(tǒng)一在一個HMI界面中,大幅
    的頭像 發(fā)表于 08-08 18:25 ?544次閱讀
    宏集分享 | 集中告警<b class='flag-5'>管理</b>如何<b class='flag-5'>提升</b>設施<b class='flag-5'>安全性</b>?

    普華基礎軟件榮膺優(yōu)秀開源項目獎

    近日,2025上海開源創(chuàng)新菁英獎評選結(jié)果正式揭曉。普華基礎軟件開源安全車控操作系統(tǒng)小滿EasyXMen憑借在開源技術(shù)創(chuàng)新與產(chǎn)業(yè)應用實踐方面的
    的頭像 發(fā)表于 07-28 16:48 ?952次閱讀

    100%開源!行業(yè)首個企業(yè)級智能

    近日,京東云正式開源JoyAgent智能。作為行業(yè)首個100%開源的企業(yè)級智能,實現(xiàn)了產(chǎn)品級開源,包括前端、后端、框架、引擎和核心子智能
    的頭像 發(fā)表于 07-26 09:26 ?1220次閱讀

    樹莓派更新:確保系統(tǒng)安全且優(yōu)化的關鍵步驟!

    保持樹莓派系統(tǒng)更新對于維護其安全性、性能和功能至關重要。定期更新可確保設備免受最新漏洞的侵害,從性能優(yōu)化中受益,并配備最新功能。無論你是將樹莓派用于簡單項目還是更復雜的應用,及時更新
    的頭像 發(fā)表于 07-22 17:16 ?1156次閱讀
    樹莓派<b class='flag-5'>更新</b>:確保系統(tǒng)<b class='flag-5'>安全</b>且優(yōu)化的關鍵步驟!

    RT-Thread Studio更新軟件包為什么不成功呢?

    RT-Thread Studio更新軟件包出現(xiàn) MESSAGE cmd_package_update 462 WARNING Error message : local variable
    發(fā)表于 05-27 06:53

    開源鴻蒙開發(fā)新體驗,開鴻Bot系列今日開啟預售!

    系列無疑是一站式的學習與開發(fā)解決方案。它支持開發(fā)者進行KaihongOS桌面版操作系統(tǒng)的學習與開發(fā)、開源鴻蒙應用軟件的開發(fā)及驗證、開源鴻蒙硬件適配的開發(fā)及驗證等。開鴻Bot系列預裝
    發(fā)表于 05-16 14:13