精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

眾人之眼——開源軟件的安全狀況

安全
開源社區最引以為豪的透明、公開、眾人參與等特性,也許很大程度上只是起到了掩飾開源生態系統中弱點的作用。那種人人以為開源才保持不間斷的警醒氛圍,實際上非常虛幻。

開源社區最引以為豪的透明、公開、眾人參與等特性,也許很大程度上只是起到了掩飾開源生態系統中弱點的作用。那種人人以為開源才保持不間斷的警醒氛圍,實際上非常虛幻。

眾人之眼——開源軟件的安全狀況

近期備受矚目的多個漏洞讓人開始懷疑“眾人之眼”的正確性,但也實實在在地推動了開源生態系統在安全性上的實質性進展。

若說世上有直面開源安全挑戰的標桿式人物,那可能得數維爾納·科赫——編寫了GnuPG并辛勤維護了這一開源軟件生態系統支柱18年的德國開發者。

自1999年初版發行以來,GnuPG已成為世界上應用最廣泛的開源安全工具之一,保護著每個人的電子郵件通信,從普通政府官員到愛德華·斯諾登。

不過,科赫發現自己最近幾年很難做到收支相抵。自2001年起大約年均2.5萬美元的捐款并不足以支撐他的工作。據獨立的非盈利新聞工作室ProPublica報道,這位53歲的開發者在愛德華·斯諾登的中情局泄密事件震驚全球之時幾乎已經游走在放棄GnuPG的邊緣了,但泄密事件反而令他決定迎難而上,繼續堅持下去。“我太理想主義了。”他說。

[[132772]]

維爾納·科赫

這件事結局還不錯。ProPublica的報道出來后,全世界的捐贈者紛紛慷慨解囊援助科赫。他很容易就收到了比原定維持工作所需的13.7萬美元還多的捐款,讓他可以雇個兼職開發人員幫忙。Linux基金會的核心基礎設施計劃也給了他一筆6萬美元的一次性撥款。臉書和在線支付處理商Stripe都承諾每年給科赫的項目注資5萬美元。

資金不足的項目,就像之前的GnuPG一樣的,組成了空前龐大的開源生態系統的一部分。開源代碼的廣泛重用支撐著今天技術的飛速發展,但巨大的代碼量阻礙了安全審查。直到最近我們才開始直面這個問題,通常總在安全漏洞逼使業界采取行動之后。

碼農也是要吃飯的

讓科赫數年間處于困境的情況并不少見。

在谷歌研究員尼爾·梅塔揭示了OpenSSL組件的嚴重遠程利用漏洞“心臟滴血”后,軟件社區驚恐地發現這一項目很大程度上是Linux基金會執行理事吉姆·澤姆林所稱的“兩個名為史蒂夫的家伙”在負責。史蒂芬·亨森和史蒂夫·馬奎斯博士利用業余時間更新代碼,所得資金支持僅僅來自于每年幾千美元的自愿捐款。

倚賴開源的技術經銷商們很快介入,將OpenSSL項目導向正軌。給了GunPG的創造者6萬美元撥款的核心基礎設施計劃是幾個月前成立來資助亨森和其他人在OpenSSL上的工作的。財政支持由亞馬遜、Adobe、思科、臉書和谷歌等硅谷巨頭提供。

千萬人盯著也有眨眼的時候

心臟滴血不是第一個殺手級開源漏洞。比如說,在它之前一年的阿帕奇Struts漏洞的嚴重程度就至少跟它一樣。

不過,多虧了媒體炒作,心臟滴血可能永久性搞臭了埃里克·雷蒙德關于開源特性的名言:“只要有足夠的眼睛盯著,所有的漏洞都很表淺。”絕大多數安全專家認為這句話更多在激勵而非描述。

[[132773]]

安全公司Sonatype首席技術官約書亞·柯曼說:“我從沒喜歡過‘眾人之眼’這個概念。‘很多眼球’并不意味著這些眼球都有足夠的動力和能力去看去發現安全漏洞。”

例如破殼漏洞。它的代碼被認為是經過仔細審查了的,但實際上根本不是那么回事。因為人人都假定它被人認真檢查過了,因此沒人再愿意去費力做重復工作。

當我們都傾向于假定開源代碼完整性很高的時候,Sonatype的數據卻揭示了相反的結果。這家公司對其托管代碼庫中開源組件的分析顯示,開源組件中已知漏洞的修復率僅為41%,柯曼在Usenix雜志《;login:》中寫道。而那些已修復的問題,平均修復時間是異常漫長的390天。

不過,即使拋開商業談論“開源”,專有軟件也是有誤導性的。開源軟件和專有軟件之間或許曾經涇渭分明,但時至今日大多數應用程序已變成第三方軟件組件集合體,所謂第三方,其中大多數來自開源項目。#p#

代碼安全為重中之重

該怎么做?不管怎樣,答案在很大程度上是文化意識上的。安全漏洞披露平臺HackerOne首席策略官和前微軟高級安全策略師凱蒂·墨索利斯說。“我們必須打造安全思維。這對每個軟件項目都很重要——無論是不是開源項目。”

墨索利斯的公司提供基于Web的平臺用以整合漏洞披露,手段還包括了漏洞賞金計劃。她提到,HackerOne已經向大量開源項目提供了漏洞賞金贊助,比如PHP、Ruby on Rails、Python和OpenSSL,他們為漏洞報告提供報酬。

開源項目需要對安全問題采取更為認真和系統化的方法,她說:“你至少得嘗試將安全構建進去。”

Sonatype的柯曼建議采用更為嚴格的解決方案:類似于以高品質和高責任感著稱的生產廠商所采用的供應鏈。

柯曼用福特生產線作為類比,說這家公司清楚其成車上每一塊部件的來源,問題可以被追溯至特定的供應商、設備,甚至生產批次。

然而,當今的軟件開發組織里,并沒有這樣的系統。幾乎每個商業軟件應用都利用了第三方公司出售的開源組件和專有組件,但軟件公司對所有這些代碼的品質和源頭可能只有個粗略的概念。通常,只有在遭遇了災難之后才會發現漏洞并感受到漏洞的威力。

比如說,Shellshock這個案例里,有問題的代碼可追溯到1989年,且影響了很多不同種類的應用——從基于CGI(公共網關接口)的網頁服務器到Qmail郵件服務器,到某些DHCP(動態主機配置協議)客戶端。針對這一漏洞的攻擊在漏洞曝光的數小時內就開始了。

跟著大咖走

孤兒項目(沒人照看缺乏維護的項目)和松懈的檢查不應該遮掩掉某些業界重要人物已踏上邁向安全代碼的良性道路的事實。

商業Linux公司,如Canonical、紅帽和谷歌,已在開源代碼安全性和完整性上大舉投入。有錢又親開源的公司,如網飛(Netflix)和臉書,也已將可觀的資源導向能改善開源代碼質量的項目了。

在Mozilla,據其工程經理賈森·迪爾稱,安全責任分屬三個團隊承擔。一個團隊在發現安全問題時對問題進行鑒別分類。第二個團隊對編譯代碼進行“模糊測試(黑盒測試以找出漏洞)”,第三個團隊則負責開發類似Mozilla內容安全策略的安全和隱私特性。

迪爾稱,早自6年前在他到Mozilla之前,模糊測試和對代碼的嚴格檢測就已成為Mozilla軟件開發文化的中流砥柱了。但隨著對開源威脅認識的加深,Mozilla也對其他開發慣例作出了調整。

“我們已經調整了各種各樣的開發慣例以適應敵人正緊盯我們公共代碼庫的每一次代碼提交這一事實。”迪爾說。舉個例子,Mozilla代碼的安全補丁在版本更新發布之前就著手在做了,給攻擊者留下更短的實施攻擊的窗口期。重大新特性在發布之前都需要經過安全團隊的審查。

在發行烏邦圖(Ubuntu)Linux的Canonical,一支快速壯大的安全團隊負責審計Canonical的代碼——總共3.5萬個通過各種渠道作為烏邦圖的一部分進行發布的軟件包。Canonical的云解決方案產品經理達斯汀·柯克蘭如此說道。

與Mozilla類似,Canonical的安全動作橫跨多個不同領域,從特性研發到代碼審查。針對柯曼的觀點,柯克蘭認為供應鏈風險是需要重點關注的問題。Canonical投入了大量資源評估與其核心操作系統捆綁的開源組件的可行性。

作為有20年開源經驗的老鳥以及20多個開源項目發布的維護者,柯克蘭說:“對于開源技術,我們關心的是直接采用它更好,還是復制然后開發并擴展它更好。”Canonical公司在選擇復制現有開源代碼時候遭到了來自開源社區內部的譴責,但柯克蘭認為復制恰是開源的一大優勢。

“我們不打算創建自己的OpenSSL和GPG。但擁有備選的加密庫非常重要。多樣性是必須的,尤其是在我們認識到其中一些組件是多么脆弱的時候。”

開源時代

走回頭路太痛苦了,所以專家們說,還是向前看吧。黑鴨子軟件公司開源戰略高級總監比爾·溫伯格職業生涯的很大一部分時間里,他都作為所謂的“信仰守護者”與來自如微軟之類的商業軟件廠商對開源運動的詆毀做斗爭。他說,曾經分隔“開源”與“閉源”的墻壁早在很久以前就被推倒了。

“已經沒有所謂的專有軟件這種東西了,因為幾乎所有軟件都或多或少地依賴于開源代碼。某種形式上,整個世界都進入了‘社區開發’軟件時代。”

“我真心認為這是大家共同的責任。只要想到我們大家有多依賴于那堆龐大的開源軟件,你就不由得希望安全問題成為大家共同的責任而不是將之留給Linux基金會和紅帽公司。”

換句話說,我們會對心臟滴血之類的漏洞咬牙切齒怒不可遏,但在2015年,所有生產、使用或倚賴軟件的公司都是事實上的開源軟件公司,無論他們自己有無意識到這一點。而這,令他們成為了開源安全問題及其解決方案的一部分。

原文地址:http://www.aqniu.com/news/7476.html

責任編輯:藍雨淚 來源: 安全牛
相關推薦

2023-01-09 14:30:03

2012-02-22 22:11:20

開源Tomcat

2014-04-03 17:47:26

2012-04-05 09:52:21

開源軟件Linux

2020-03-02 08:25:38

免費開源軟件FOSS軟件安全

2021-11-15 07:02:46

軟件市場工業

2021-05-27 10:07:49

網絡安全主管網絡安全網絡攻擊

2017-12-28 12:14:03

百度AI深度學習

2020-12-29 10:26:55

開源軟件安全安全治理漏洞

2013-11-19 11:55:14

2020-07-22 09:38:48

安全態勢網絡安全IT安全

2023-04-27 10:13:54

2013-03-29 11:47:37

2013-03-26 09:44:50

2022-05-26 15:29:54

首席信息安全官網絡攻擊

2014-06-23 14:21:17

開源軟件安全

2011-08-08 17:59:22

UIWebView網絡網頁

2014-09-25 09:34:16

2014-08-12 09:47:04

開源軟件軟件安全OSS組件

2022-06-07 09:59:21

網絡安全安全漏洞
點贊
收藏

51CTO技術棧公眾號

碰碰在线视频| 亚洲国产www| 国产va免费精品观看精品视频| 色94色欧美sute亚洲线路一久| 日韩电影大全在线观看| 国产乱淫a∨片免费观看| 极品少妇一区二区三区| 亚洲人成绝费网站色www| 亚洲欧美久久久久| 日本动漫理论片在线观看网站| thepron国产精品| 国产精品日韩电影| 日韩精品在线免费看| 精品视频网站| 亚洲第一网站免费视频| 日本www.色| 女子免费在线观看视频www| 国产亚洲精品精华液| 成人看片在线| 中文字幕av久久爽| 亚洲高清毛片| 久久精品99久久久香蕉| 最新中文字幕视频| 午夜电影一区| 欧美日韩精品专区| 欧美啪啪免费视频| 中文字幕伦理免费在线视频 | 国产欧美精品在线| 日本系列第一页| 99久久夜色精品国产亚洲96| 亚洲精品720p| 欧美日韩一区二区区别是什么 | 日韩免费啪啪| 久久综合色鬼综合色| 91免费看网站| 伊人免费在线观看| 亚洲欧美高清| 97视频在线播放| 久久久精品91| 欧美一区91| 久久精品国产免费观看| 国产毛片欧美毛片久久久| 欧美久久精品| 日韩av在线免费看| 扒开伸进免费视频| 97久久综合区小说区图片区| 欧美欧美欧美欧美首页| 国产精品久久久久9999小说| 忘忧草在线影院两性视频| 亚洲成av人片www| 丁香六月激情婷婷| 操喷在线视频| 婷婷开心久久网| 丝袜人妻一区二区三区| 97人人在线视频| 亚洲高清免费观看| 无码播放一区二区三区| 国产高清自产拍av在线| 岛国av午夜精品| www国产黄色| 校园春色亚洲色图| 欧美影院精品一区| 亚洲精品视频导航| 亚洲成人高清| 日韩欧美亚洲国产另类| 国产人妻精品午夜福利免费| 一区二区在线视频观看| 亚洲国产精品成人精品| 内射中出日韩无国产剧情| 亚洲精华一区二区三区| 在线视频欧美性高潮| 日日操免费视频| 午夜片欧美伦| 久久久久久久999| 91美女免费看| 美女视频一区二区| 91av一区二区三区| 手机看片一区二区| 91免费版在线| 亚洲欧洲精品一区二区| av观看在线| 午夜精品在线看| 美女网站免费观看视频| 色诱色偷偷久久综合| 精品国产欧美一区二区| 国产色视频一区二区三区qq号| 欧美日韩在线观看视频小说| 久久综合九色九九| 日韩精品――中文字幕| 蜜臀久久99精品久久久久久9| 亚洲最大福利视频| 外国精品视频在线观看| 国产欧美一区二区精品仙草咪| 在线观看欧美激情| www在线观看黄色| 欧美亚洲国产一区二区三区va| 国产高清999| 天堂av一区二区三区在线播放| 日韩中文在线视频| 国产成人精品a视频一区| 蜜桃精品视频在线观看| 成人免费视频视频在| 成人免费在线观看| 亚洲成va人在线观看| 向日葵污视频在线观看| 美女av一区| 日韩视频在线观看免费| 五月婷婷开心网| 国产一区二区三区免费观看| 欧美大香线蕉线伊人久久国产精品| 高潮毛片在线观看| 欧美在线观看一区二区| 欧美xxxxx精品| 亚洲精品极品少妇16p| 国产97在线观看| 国产18精品乱码免费看| 国产精品福利影院| 日韩在线xxx| 成人高潮a毛片免费观看网站| 中文字幕日韩欧美| 男人天堂2024| 成人午夜电影久久影院| 自拍视频一区二区三区| 六月婷婷综合| 亚洲精品国产福利| 国产亚洲成人av| 国内精品第一页| 亚洲国产综合自拍| 桃花岛tv亚洲品质| 精品亚洲国产成av人片传媒| 国产极品美女高潮无套嗷嗷叫酒店| 久久国产精品99久久人人澡| 人禽交欧美网站免费| 乡村艳史在线观看| 亚洲级视频在线观看免费1级| 欧美日韩精品亚洲精品| 国产一区免费电影| 伊人久久大香线蕉av一区| 国产综合色在线观看| 亚洲男人天堂2023| 欧美一区二区激情视频| 99久久精品免费观看| 国产高清www| 日韩精品一区二区三区中文字幕| 日韩有码在线电影| 一道本在线视频| 中国色在线观看另类| 超碰av在线免费观看| 精品一区电影| 国产精品无av码在线观看| 成年在线电影| 欧美日韩视频一区二区| 成年人视频软件| 国产一区二区三区久久悠悠色av| 波多野结衣激情| 久久久久久久久成人| 欧美成人午夜激情在线| www.天堂av.com| 亚洲成人av一区二区| 欧美 变态 另类 人妖| 久久精品二区三区| 日韩av一区二区三区在线| 91tv亚洲精品香蕉国产一区| 亚洲天堂男人天堂女人天堂| 日本中文字幕在线观看视频| 国产日韩欧美综合在线| 国模私拍视频在线观看| 亚洲国产精品久久久天堂| 俄罗斯精品一区二区| 国产白浆在线免费观看| 亚洲欧美国产精品专区久久| 久久精品国产亚洲av麻豆蜜芽| 国产精品欧美一级免费| 亚洲av无日韩毛片久久| 欧美午夜不卡| 欧美激情专区| 亚洲日本中文| 久久久久久亚洲| 精品资源在线看| 欧美精品久久99| 国产精品18p| 国产日本一区二区| 日日夜夜精品视频免费观看| 一本色道久久综合| 亚洲欧洲日韩综合二区| 91午夜精品| 国产精品狼人色视频一区| 制服丝袜在线播放| 亚洲欧美三级伦理| av中文字幕观看| 日本韩国欧美在线| 毛片aaaaa| 欧美激情资源网| 男男一级淫片免费播放| 另类人妖一区二区av| 日本一区午夜艳熟免费| 日本黄色精品| 精品国产乱码久久久久软件 | 亚洲激情网站| 亚洲国产成人不卡| 欧美一级三级| 亚洲综合中文字幕68页| 国产精品极品美女在线观看| 久久99精品久久久久久噜噜| 成人免费在线观看| 亚洲精品久久久久中文字幕二区| 一级久久久久久久| 欧美天堂在线观看| 久久久久久久久97| 国产精品超碰97尤物18| 无码h肉动漫在线观看| 国产乱码精品一区二区三区av| 成人一区二区三| 91久久亚洲| 日本黄网站色大片免费观看| 精品美女在线视频| 久久久国产精品一区二区三区| 久久精品九色| 成人福利在线视频| 欧美极品影院| 欧美最猛性xxxx| 久久香蕉一区| 欧美区在线播放| 麻豆传媒视频在线观看免费| 国产午夜精品免费一区二区三区| 神宫寺奈绪一区二区三区| 日韩欧美一级特黄在线播放| 国产男女无套免费网站| 欧美性大战久久久久久久蜜臀| 免费在线不卡视频| 午夜av电影一区| 国产第一页在线播放| 亚洲一区二区三区视频在线播放 | 国一区二区在线观看| 天堂v在线视频| 久久国产中文字幕| 一本一生久久a久久精品综合蜜| 精品国产91乱码一区二区三区四区| 精品国产一区二区三区四区精华| 一区二区三区国产好| 91在线播放国产| 成人激情久久| 91视频国产精品| 成人国产精品久久| 91国产在线免费观看| 精品伊人久久| 成人av免费在线看| 国产精品qvod| 精品福利影视| 欧美freesex8一10精品| 国产伦精品一区二区三区四区视频| 99ri日韩精品视频| 激情视频在线观看一区二区三区| 国内毛片久久| 蜜桃精品久久久久久久免费影院| 欧美人妖在线观看| 久久久久久久久久码影片| 少妇精品久久久一区二区| 视频一区二区在线观看| 日韩欧美视频专区| 中文字幕一区二区三区5566| 欧美体内she精视频在线观看| 欧美这里只有精品| 亚洲人妖在线| 国语对白做受xxxxx在线中国| 日韩成人av影视| 伊人色在线观看| 国产精品一级黄| 国产xxxx视频| 久久免费看少妇高潮| 亚洲aaa视频| 一区二区三区四区高清精品免费观看 | 久久久久久一级片| 日韩欧美视频免费观看| 亚洲制服丝袜av| 久久一区二区三区视频| 欧美日韩一区二区三区视频 | 99欧美精品| 91欧美视频网站| 精品三级av| 日韩免费毛片| 欧美色综合网| 国产成人精品视频ⅴa片软件竹菊| 麻豆免费看一区二区三区| 91精产国品一二三| 久久夜色精品国产噜噜av| 亚洲av无一区二区三区| 亚洲成人一二三| 免费精品一区二区| 日韩精品一区二| 成人精品福利| 久久久久免费视频| 日产精品一区| 粉嫩精品一区二区三区在线观看 | 亚洲黄色小说图片| 欧美日韩成人在线一区| 成人毛片在线精品国产| 国产亚洲欧洲在线| 国产盗摄一区二区| 国产精品日韩在线| 国产精品任我爽爆在线播放| 亚洲一区二区不卡视频| 日韩视频一区二区三区在线播放免费观看| 国产男女激情视频| 成人网男人的天堂| 久久午夜精品视频| 亚洲成av人综合在线观看| 中文字幕一区二区人妻| 亚洲精品国产电影| 成人福利片网站| 国产精品视频久久| 亚洲精品**不卡在线播he| 黄色特一级视频| 久久精品免费看| 中文字幕免费看| 亚洲高清久久久| 国产成a人亚洲精v品无码| 中文字幕欧美日韩在线| 成人直播视频| 国产一区二区在线网站| 欧美二区视频| 午夜免费看视频| 久久久www成人免费无遮挡大片| 国产无套内射又大又猛又粗又爽| 3d成人h动漫网站入口| 极品白浆推特女神在线观看 | 一区二区视频在线观看| 免费视频久久| 欧美 日本 国产| 亚洲图片欧美色图| 性欧美8khd高清极品| 久久国产精品久久久久| 欧美aaa级| 亚洲aⅴ天堂av在线电影软件| 久久裸体视频| 亚洲a v网站| 在线这里只有精品| 涩爱av在线播放一区二区| 亚洲91精品在线| 国产精品色呦| 欧美视频在线观看网站 | 日韩一区二区a片免费观看| 婷婷中文字幕综合| 亚洲aⅴ乱码精品成人区| 国内精品久久久久影院 日本资源| 日韩中文字幕无砖| 国产爆乳无码一区二区麻豆| 国产成人综合网| 久热这里只有精品在线| 亚洲国产三级网| 三妻四妾的电影电视剧在线观看| 精品欧美一区二区精品久久| 国产亚洲一区在线| www.久久国产| 在线视频国产一区| 91在线高清| 91精品久久久久久| 中国精品18videos性欧美| 国产在线a视频| 亚洲韩国一区二区三区| 婷婷视频在线观看| 奇米成人av国产一区二区三区| 九色成人国产蝌蚪91| 欧美三级理论片| 亚洲人成精品久久久久久| 精品国产va久久久久久久| 欧美激情第1页| 色先锋久久影院av| 欧美精品aaaa| 国产精品欧美一区喷水| www.色播.com| 日本欧美国产在线| 欧美成免费一区二区视频| 国产在线a视频| 一本色道久久综合狠狠躁的推荐| www.黄在线观看| 1卡2卡3卡精品视频| 一区二区黄色| 日本黄色小视频在线观看| 日韩欧美在线不卡| 国产激情在线播放| 中日韩在线视频| 成人性视频网站| 久草视频在线免费| 欧美韩国理论所午夜片917电影| 亚洲电影一级片| а 天堂 在线| 欧美性猛交视频| 好吊日视频在线观看| 免费av一区二区三区| 精久久久久久久久久久| 日本三级2019| 日韩中文字幕不卡视频| 欧美日韩一区二区三区四区不卡 | 日本黄色一区| 韩日视频在线观看| 中文字幕欧美日本乱码一线二线| 亚洲国产精品欧美久久| 国产成人精品久久二区二区| 欧美日本三区|