精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

眾人之眼——開源軟件的安全狀況

安全
開源社區最引以為豪的透明、公開、眾人參與等特性,也許很大程度上只是起到了掩飾開源生態系統中弱點的作用。那種人人以為開源才保持不間斷的警醒氛圍,實際上非常虛幻。

開源社區最引以為豪的透明、公開、眾人參與等特性,也許很大程度上只是起到了掩飾開源生態系統中弱點的作用。那種人人以為開源才保持不間斷的警醒氛圍,實際上非常虛幻。

眾人之眼——開源軟件的安全狀況

近期備受矚目的多個漏洞讓人開始懷疑“眾人之眼”的正確性,但也實實在在地推動了開源生態系統在安全性上的實質性進展。

若說世上有直面開源安全挑戰的標桿式人物,那可能得數維爾納·科赫——編寫了GnuPG并辛勤維護了這一開源軟件生態系統支柱18年的德國開發者。

自1999年初版發行以來,GnuPG已成為世界上應用最廣泛的開源安全工具之一,保護著每個人的電子郵件通信,從普通政府官員到愛德華·斯諾登。

不過,科赫發現自己最近幾年很難做到收支相抵。自2001年起大約年均2.5萬美元的捐款并不足以支撐他的工作。據獨立的非盈利新聞工作室ProPublica報道,這位53歲的開發者在愛德華·斯諾登的中情局泄密事件震驚全球之時幾乎已經游走在放棄GnuPG的邊緣了,但泄密事件反而令他決定迎難而上,繼續堅持下去。“我太理想主義了。”他說。

[[132772]]

維爾納·科赫

這件事結局還不錯。ProPublica的報道出來后,全世界的捐贈者紛紛慷慨解囊援助科赫。他很容易就收到了比原定維持工作所需的13.7萬美元還多的捐款,讓他可以雇個兼職開發人員幫忙。Linux基金會的核心基礎設施計劃也給了他一筆6萬美元的一次性撥款。臉書和在線支付處理商Stripe都承諾每年給科赫的項目注資5萬美元。

資金不足的項目,就像之前的GnuPG一樣的,組成了空前龐大的開源生態系統的一部分。開源代碼的廣泛重用支撐著今天技術的飛速發展,但巨大的代碼量阻礙了安全審查。直到最近我們才開始直面這個問題,通常總在安全漏洞逼使業界采取行動之后。

碼農也是要吃飯的

讓科赫數年間處于困境的情況并不少見。

在谷歌研究員尼爾·梅塔揭示了OpenSSL組件的嚴重遠程利用漏洞“心臟滴血”后,軟件社區驚恐地發現這一項目很大程度上是Linux基金會執行理事吉姆·澤姆林所稱的“兩個名為史蒂夫的家伙”在負責。史蒂芬·亨森和史蒂夫·馬奎斯博士利用業余時間更新代碼,所得資金支持僅僅來自于每年幾千美元的自愿捐款。

倚賴開源的技術經銷商們很快介入,將OpenSSL項目導向正軌。給了GunPG的創造者6萬美元撥款的核心基礎設施計劃是幾個月前成立來資助亨森和其他人在OpenSSL上的工作的。財政支持由亞馬遜、Adobe、思科、臉書和谷歌等硅谷巨頭提供。

千萬人盯著也有眨眼的時候

心臟滴血不是第一個殺手級開源漏洞。比如說,在它之前一年的阿帕奇Struts漏洞的嚴重程度就至少跟它一樣。

不過,多虧了媒體炒作,心臟滴血可能永久性搞臭了埃里克·雷蒙德關于開源特性的名言:“只要有足夠的眼睛盯著,所有的漏洞都很表淺。”絕大多數安全專家認為這句話更多在激勵而非描述。

[[132773]]

安全公司Sonatype首席技術官約書亞·柯曼說:“我從沒喜歡過‘眾人之眼’這個概念。‘很多眼球’并不意味著這些眼球都有足夠的動力和能力去看去發現安全漏洞。”

例如破殼漏洞。它的代碼被認為是經過仔細審查了的,但實際上根本不是那么回事。因為人人都假定它被人認真檢查過了,因此沒人再愿意去費力做重復工作。

當我們都傾向于假定開源代碼完整性很高的時候,Sonatype的數據卻揭示了相反的結果。這家公司對其托管代碼庫中開源組件的分析顯示,開源組件中已知漏洞的修復率僅為41%,柯曼在Usenix雜志《;login:》中寫道。而那些已修復的問題,平均修復時間是異常漫長的390天。

不過,即使拋開商業談論“開源”,專有軟件也是有誤導性的。開源軟件和專有軟件之間或許曾經涇渭分明,但時至今日大多數應用程序已變成第三方軟件組件集合體,所謂第三方,其中大多數來自開源項目。#p#

代碼安全為重中之重

該怎么做?不管怎樣,答案在很大程度上是文化意識上的。安全漏洞披露平臺HackerOne首席策略官和前微軟高級安全策略師凱蒂·墨索利斯說。“我們必須打造安全思維。這對每個軟件項目都很重要——無論是不是開源項目。”

墨索利斯的公司提供基于Web的平臺用以整合漏洞披露,手段還包括了漏洞賞金計劃。她提到,HackerOne已經向大量開源項目提供了漏洞賞金贊助,比如PHP、Ruby on Rails、Python和OpenSSL,他們為漏洞報告提供報酬。

開源項目需要對安全問題采取更為認真和系統化的方法,她說:“你至少得嘗試將安全構建進去。”

Sonatype的柯曼建議采用更為嚴格的解決方案:類似于以高品質和高責任感著稱的生產廠商所采用的供應鏈。

柯曼用福特生產線作為類比,說這家公司清楚其成車上每一塊部件的來源,問題可以被追溯至特定的供應商、設備,甚至生產批次。

然而,當今的軟件開發組織里,并沒有這樣的系統。幾乎每個商業軟件應用都利用了第三方公司出售的開源組件和專有組件,但軟件公司對所有這些代碼的品質和源頭可能只有個粗略的概念。通常,只有在遭遇了災難之后才會發現漏洞并感受到漏洞的威力。

比如說,Shellshock這個案例里,有問題的代碼可追溯到1989年,且影響了很多不同種類的應用——從基于CGI(公共網關接口)的網頁服務器到Qmail郵件服務器,到某些DHCP(動態主機配置協議)客戶端。針對這一漏洞的攻擊在漏洞曝光的數小時內就開始了。

跟著大咖走

孤兒項目(沒人照看缺乏維護的項目)和松懈的檢查不應該遮掩掉某些業界重要人物已踏上邁向安全代碼的良性道路的事實。

商業Linux公司,如Canonical、紅帽和谷歌,已在開源代碼安全性和完整性上大舉投入。有錢又親開源的公司,如網飛(Netflix)和臉書,也已將可觀的資源導向能改善開源代碼質量的項目了。

在Mozilla,據其工程經理賈森·迪爾稱,安全責任分屬三個團隊承擔。一個團隊在發現安全問題時對問題進行鑒別分類。第二個團隊對編譯代碼進行“模糊測試(黑盒測試以找出漏洞)”,第三個團隊則負責開發類似Mozilla內容安全策略的安全和隱私特性。

迪爾稱,早自6年前在他到Mozilla之前,模糊測試和對代碼的嚴格檢測就已成為Mozilla軟件開發文化的中流砥柱了。但隨著對開源威脅認識的加深,Mozilla也對其他開發慣例作出了調整。

“我們已經調整了各種各樣的開發慣例以適應敵人正緊盯我們公共代碼庫的每一次代碼提交這一事實。”迪爾說。舉個例子,Mozilla代碼的安全補丁在版本更新發布之前就著手在做了,給攻擊者留下更短的實施攻擊的窗口期。重大新特性在發布之前都需要經過安全團隊的審查。

在發行烏邦圖(Ubuntu)Linux的Canonical,一支快速壯大的安全團隊負責審計Canonical的代碼——總共3.5萬個通過各種渠道作為烏邦圖的一部分進行發布的軟件包。Canonical的云解決方案產品經理達斯汀·柯克蘭如此說道。

與Mozilla類似,Canonical的安全動作橫跨多個不同領域,從特性研發到代碼審查。針對柯曼的觀點,柯克蘭認為供應鏈風險是需要重點關注的問題。Canonical投入了大量資源評估與其核心操作系統捆綁的開源組件的可行性。

作為有20年開源經驗的老鳥以及20多個開源項目發布的維護者,柯克蘭說:“對于開源技術,我們關心的是直接采用它更好,還是復制然后開發并擴展它更好。”Canonical公司在選擇復制現有開源代碼時候遭到了來自開源社區內部的譴責,但柯克蘭認為復制恰是開源的一大優勢。

“我們不打算創建自己的OpenSSL和GPG。但擁有備選的加密庫非常重要。多樣性是必須的,尤其是在我們認識到其中一些組件是多么脆弱的時候。”

開源時代

走回頭路太痛苦了,所以專家們說,還是向前看吧。黑鴨子軟件公司開源戰略高級總監比爾·溫伯格職業生涯的很大一部分時間里,他都作為所謂的“信仰守護者”與來自如微軟之類的商業軟件廠商對開源運動的詆毀做斗爭。他說,曾經分隔“開源”與“閉源”的墻壁早在很久以前就被推倒了。

“已經沒有所謂的專有軟件這種東西了,因為幾乎所有軟件都或多或少地依賴于開源代碼。某種形式上,整個世界都進入了‘社區開發’軟件時代。”

“我真心認為這是大家共同的責任。只要想到我們大家有多依賴于那堆龐大的開源軟件,你就不由得希望安全問題成為大家共同的責任而不是將之留給Linux基金會和紅帽公司。”

換句話說,我們會對心臟滴血之類的漏洞咬牙切齒怒不可遏,但在2015年,所有生產、使用或倚賴軟件的公司都是事實上的開源軟件公司,無論他們自己有無意識到這一點。而這,令他們成為了開源安全問題及其解決方案的一部分。

原文地址:http://www.aqniu.com/news/7476.html

責任編輯:藍雨淚 來源: 安全牛
相關推薦

2023-01-09 14:30:03

2012-02-22 22:11:20

開源Tomcat

2014-04-03 17:47:26

2012-04-05 09:52:21

開源軟件Linux

2020-03-02 08:25:38

免費開源軟件FOSS軟件安全

2021-11-15 07:02:46

軟件市場工業

2021-05-27 10:07:49

網絡安全主管網絡安全網絡攻擊

2017-12-28 12:14:03

百度AI深度學習

2020-12-29 10:26:55

開源軟件安全安全治理漏洞

2013-11-19 11:55:14

2020-07-22 09:38:48

安全態勢網絡安全IT安全

2023-04-27 10:13:54

2013-03-29 11:47:37

2013-03-26 09:44:50

2022-05-26 15:29:54

首席信息安全官網絡攻擊

2014-06-23 14:21:17

開源軟件安全

2011-08-08 17:59:22

UIWebView網絡網頁

2014-09-25 09:34:16

2014-08-12 09:47:04

開源軟件軟件安全OSS組件

2022-06-07 09:59:21

網絡安全安全漏洞
點贊
收藏

51CTO技術棧公眾號

国内精品久久久久久久影视蜜臀 | 日韩精品久久久毛片一区二区| 日韩偷拍一区二区| 久草热视频在线观看| 三级在线观看| 久久se精品一区二区| 欧美精品在线第一页| 少妇一级淫片免费放播放| 成人免费在线观看视频| 亚洲人妖av一区二区| 久久99精品久久久久久水蜜桃| 在线观看毛片网站| 亚洲国产一区二区精品专区| 亚洲欧洲国产伦综合| 无码人妻少妇色欲av一区二区| 欧美另类老肥妇| 亚洲激情自拍偷拍| 日韩亚洲视频| 人妻va精品va欧美va| 蜜乳av一区二区| 日本精品久久久| 99电影在线观看| 亚洲一二三精品| 老司机aⅴ在线精品导航| 欧美日韩在线三区| 色综合久久久久无码专区| а√天堂官网中文在线| 国产欧美精品区一区二区三区| 国产精品美女xx| 国产sm主人调教女m视频| 免费高清在线一区| 日本欧美国产在线| 粉嫩aⅴ一区二区三区| 亚洲色图二区| 日韩中文综合网| 免费一级做a爰片久久毛片潮| 风间由美性色一区二区三区四区| 91精品免费在线观看| 一区二区三区视频在线观看免费| 涩涩视频在线播放| 亚洲人成网站77777在线观看| 日本视频一区二区| 国语自产精品视频在线看| 放荡的美妇在线播放| 婷婷成人基地| 久久久成人精品| 91av手机在线| 久久一区二区三区电影| 在线日韩av观看| 三区四区在线观看| 欧美精品尤物在线观看| 一区二区在线视频| 福利视频第一页| 9999国产精品| 久久久精品一区| 国产极品国产极品| 欧美日韩国产欧| 欧美激情手机在线视频| 久久久久久免费观看| 亚洲午夜精品久久久久久app| 久久亚洲视频| 欧美午夜电影网| 无码日韩人妻精品久久蜜桃| 日韩一区二区三区在线免费观看| 色婷婷久久久久swag精品 | 精品国免费一区二区三区| 成人三级做爰av| 粉嫩的18在线观看极品精品| 亚洲精品国产拍免费91在线| 亚洲黄色在线网站| 国产欧美日韩在线一区二区| 日韩专区在线观看| 欧美成人三级视频| 国产精品传媒精东影业在线| 不卡伊人av在线播放| 久久久久成人网站| 久久xxxx| 91在线观看免费高清| 欧美午夜精品一区二区| 国产内射老熟女aaaa∵| 国产老女人精品毛片久久| 国产传媒一区二区| 精品影院一区| 亚洲视频免费看| 免费av手机在线观看| 美女写真久久影院| 欧美一区二区免费观在线| 完美搭档在线观看| 成人a'v在线播放| 久久99精品视频一区97| 黄色片中文字幕| 国产一区二区在线看| 国产亚洲一区二区三区在线播放 | 91麻豆精品秘密| 日韩在线三级| 美女精品导航| 欧美性极品少妇| 日韩成人av影院| 天堂av在线免费观看| 五月天久久777| 91精品国产91久久久久久| 日本成人一级片| 成人免费的视频| 亚洲精品乱码视频| 麻豆视频在线观看免费网站黄| 欧美日韩视频一区二区| av无码一区二区三区| 天天av综合| 国产成人短视频| 丰满大乳国产精品| 国产精品不卡一区二区三区| 免费成人午夜视频| 51社区在线成人免费视频| 国产亚洲欧美一区| 亚洲另类在线观看| 国产成人av电影在线观看| 伊人色综合影院| 新片速递亚洲合集欧美合集| 精品乱码亚洲一区二区不卡| 亚洲人做受高潮| 五月婷婷在线播放| 水蜜桃久久夜色精品一区| 久久全国免费视频| 精品毛片在线观看| 国产精品色婷婷久久58| 日日碰狠狠躁久久躁婷婷| 久9re热视频这里只有精品| 久久亚洲精品一区| 在线免费观看一区二区| 国产日韩精品一区| 国产免费视频传媒| 一区二区三区视频免费观看| 国模视频一区二区三区| www.黄色一片| 亚洲精品成人a在线观看| 在线播放av中文字幕| 久久视频国产| 国产精品主播视频| 亚洲成人影院麻豆| 欧美亚洲综合一区| 国产美女永久免费无遮挡| 性感少妇一区| 欧美日韩精品久久久| 韩国成人av| 九色porny自拍视频在线播放 | 中文字幕第10页| 国产精品x453.com| 91亚洲精品在线| caopen在线视频| 欧美一区二区三级| 久久久99精品| 99精品黄色片免费大全| 黄色一级在线视频| 亚洲bt欧美bt精品777| 欧美在线亚洲一区| 国产综合视频一区二区三区免费| 日韩欧美国产视频| 三区四区在线观看| 国产一区二区三区久久久| 免费国产成人看片在线| 亚洲开心激情| 国产91精品久久久久久| 国产视频三级在线观看播放| 欧美色偷偷大香| 精品乱码一区二区三区| 欧美偷拍第一页| 美女视频一区在线观看| 一区一区视频| 亚洲天堂av资源在线观看| 98精品国产高清在线xxxx天堂| 欧美成熟毛茸茸| 欧美性视频一区二区三区| 成人欧美一区二区三区黑人一| 精品在线播放免费| 日韩黄色片在线| 久久免费视频66| 欧美在线一级视频| 黄色网址在线免费| 亚洲国产精品女人久久久| caoporn国产| 1024亚洲合集| 久久一区二区电影| 久久精品二区亚洲w码| 韩国黄色一级大片| 免费萌白酱国产一区二区三区| 日韩美女福利视频| 欧美性猛片xxxxx免费中国| 日韩av在线导航| 日本国产欧美一区二区三区| 午夜性色福利视频| 欧美日韩精品欧美日韩精品一| 国产一级黄色av| 国产免费观看久久| 一级黄色免费视频| 日韩av在线免费观看不卡| 欧洲金发美女大战黑人| 校花撩起jk露出白色内裤国产精品| 国产日韩欧美在线观看| 九色porny视频在线观看| 日韩在线播放一区| 欧美理论在线观看| 日韩精品专区在线影院重磅| 亚洲毛片一区二区三区| 亚洲综合在线免费观看| 国产精品无码无卡无需播放器| 成人免费视频网站在线观看| 国产精品亚洲a| 亚洲二区在线| 9l视频自拍9l视频自拍| 欧洲视频一区| 久久精品日产第一区二区三区乱码 | 国产精品12| 黄页免费欧美| 91国语精品自产拍在线观看性色| 男人在线资源站| 国产视频亚洲精品| 成人午夜免费福利| 在线不卡中文字幕| 日批视频免费观看| 色哟哟亚洲精品| 中文字幕第28页| 一区二区三区在线看| 岛国片在线免费观看| 久久久久免费观看| 欧美亚一区二区三区| 高清国产午夜精品久久久久久| 亚洲欧美偷拍另类| 蜜桃视频在线一区| 无码内射中文字幕岛国片| 亚洲永久免费| av动漫在线观看| 国产亚洲成人一区| 奇米精品一区二区三区| 亚洲国产精品一区| 精品国产99国产精品| 少妇高潮在线观看| 亚洲国产精品99久久久久久久久| 欧美深性狂猛ⅹxxx深喉| 国产成人免费视频精品含羞草妖精| 福利视频999| 狠狠v欧美v日韩v亚洲ⅴ| xx欧美撒尿嘘撒尿xx| 青青草一区二区三区| 亚洲精品中文字幕无码蜜桃| 国产免费成人| 国产真实乱子伦| 蜜桃av一区| 成人在线观看a| 日本中文字幕一区二区视频| 无码人妻精品一区二区三区66| 久久三级视频| 精品久久久久久中文字幕2017| 日韩精品电影在线| 波多结衣在线观看| 久久99久久99精品免视看婷婷| 一个色综合久久| 国产在线视频一区二区三区| 欧美性猛交xx| 国产999精品久久久久久| 日本69式三人交| 久久综合九色综合久久久精品综合| 亚洲激情视频网| 国产999免费视频| 免播放器亚洲一区| 精品国产鲁一鲁一区二区三区| 国产经典欧美精品| 久久久久亚洲无码| 久久久国产精品午夜一区ai换脸| 国产馆在线观看| 亚洲精品欧美综合四区| 久久精品国产亚洲av香蕉| 色综合久久99| 国产精品久久久久久久免费| 日韩一区二区视频| 人成网站在线观看| 中文字幕日韩专区| 免费不卡av| 欧美做爰性生交视频| 国产人妖一区| 国产精品v欧美精品v日韩| 免费视频亚洲| 9l视频自拍9l视频自拍| 国产日韩高清一区二区三区在线| 久久精品免费网站| 国产精品18久久久久久vr| 国产精品久久AV无码| 欧美国产亚洲另类动漫| 中文字幕av免费在线观看| 欧美特黄级在线| 99久久久精品免费观看国产| 亚洲第一会所| 高清日韩一区| 精品国产乱码久久久| 日本美女爱爱视频| 日韩精品乱码av一区二区| 中文字幕第六页| 国产午夜精品理论片a级大结局| 国产精品免费在线视频| 精品国产福利在线| aaa一区二区| 亚洲最大在线视频| 国模雨婷捆绑高清在线| 国产精品流白浆视频| 国产区精品视频在线观看豆花| 亚洲欧美在线网| 国产毛片一区| 国产亚洲精品成人a| 国产精品久久久久久久久免费丝袜 | 成人av色在线观看| 你懂的一区二区三区| 国产精品视频网站在线观看 | 国产精品直播网红| 日韩av毛片在线观看| 久久三级福利| jjzz黄色片| 亚洲特级片在线| 奴色虐av一区二区三区| 亚洲精品国产福利| 性爱视频在线播放| 91精品视频一区| 精品九九在线| 日韩精品一区二区三区色欲av| 国产福利一区二区三区| 俄罗斯毛片基地| 色av一区二区| 欧洲一区av| 69视频在线播放| 国产乱人伦丫前精品视频| 九九久久九九久久| 精品一区二区三区视频在线观看| 亚洲精品国产91| 色综合 综合色| 天堂v视频永久在线播放| 久久人人爽人人爽人人片av高请| 国产精品777777在线播放| 亚洲午夜精品久久久久久浪潮| 久久午夜电影| 韩国女同性做爰三级| 日韩欧美一区视频| 久草福利在线| 国产精品678| 全球成人免费直播| 成年网站在线播放| 在线激情网站| 久久99精品久久久久久琪琪| 高清一区二区中文字幕| 91香蕉视频网址| 国产美女精品一区二区三区| 国产精品成人69xxx免费视频| 欧美人xxxx| 在线中文字幕-区二区三区四区| 亚洲影视九九影院在线观看| 亚洲国产精品综合久久久| 午夜诱惑痒痒网| 亚洲一区欧美一区| 日日夜夜精品免费| 欧美在线视频播放| 国产一区二区三区四区五区传媒| 992kp快乐看片永久免费网址| 中文字幕不卡在线播放| 一级二级三级视频| 欧美成年人网站| 极品尤物一区| 妞干网在线免费视频| 中文字幕免费不卡在线| 一级片在线观看视频| 欧美区二区三区| 久久影院资源站| 18岁视频在线观看| 亚洲欧美综合网| 亚洲精品一区二区三区新线路| 久久人91精品久久久久久不卡| 欧美综合精品| 国产九九在线观看| 亚洲综合在线第一页| 日本一区视频| 国产午夜亚洲精品理论片色戒 | 国产成人一二片| 国产日产欧美视频| 国产精品久久久久久久浪潮网站| 精品人妻aV中文字幕乱码色欲| 91成人免费观看网站| 99久久婷婷国产综合精品电影√| 日本女人性视频| 欧美性猛交xxxx免费看漫画| 免费在线观看av| 精品视频一区二区| 麻豆精品一区二区三区| 日本免费在线播放| 综合激情国产一区| 精品国内亚洲2022精品成人| 亚洲无吗一区二区三区| 亚洲一区二区在线观看视频 | 精品国自产拍在线观看| 清纯唯美日韩制服另类| 91久久电影| 中文字幕人妻一区二区| 日韩欧美中文一区| 亚洲电影有码| 99久久国产综合精品五月天喷水|