0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

华为云发布 CodeArts Governance 开源治理服务,开源使用更安心

jf_21561199 来源:jf_21561199 作者:jf_21561199 2023-10-12 15:41 次阅读

2023 年 9 月 14 日,华为云正式发布 CodeArtsGovernance 开源治理服务。这是一款针对软件研发提供的一站式开源软件治理服务,将华为在开源治理上的实践及经验和能力逐步固化在华为云服务上,助力企业更加安全、更加高效的使用开源软件。

开源软件的使用在当前软件开发过程中已经成为不可或缺的一部分,根据最近的一项调查报告显示,全球超过 90%的企业在其软件开发过程中使用了开源软件。

虽然企业使用开源软件在创新共享、灵活定制甚至成本效益等方面拥有优势,但开源软件自身安全状况持续下滑,开源软件的供应链也攻击不断。因此,使用开源软件时,企业需要关注如下三个维度的风险:

合法合规风险

开源软件的使用可能涉及到法律和合规方面的风险。例如,某些开源许可证可能要求将软件的源代码公开发布,而如果企业没有遵守这些许可证的条款,则会面临法律纠纷和版权问题。

此外,开源软件可能依赖于其他开源软件或专有软件,如果未获得适当的许可证或合规性认证,可能会面临侵权和法律责任。

网络安全风险

由于其开放的特性,开源软件可能容易受到黑客攻击和恶意代码注入。恶意用户可以利用开源软件中的漏洞或弱点来入侵系统、窃取数据或进行其他攻击行为。

Log4j2 是一个开源的 Java 日志框架,被广泛用于 Java 应用程序的日志记录和管理。2021 年 12 月 Log4j2 被爆出远程代码执行漏洞,该漏洞被安全专家称为史“史诗级”漏洞,波及全球 6 万+开源软件,影响 70%以上的企业线上业务系统。

供应安全风险

由于开源软件通常是通过社区合作开发,因此可能存在质量不一致、缺乏有责任感的维护者或过度依赖个别贡献者的情况。又或是已使用的开源软件不继续演进和维护,开源软件的更新和支持受到限制或延迟,导致软件在长期使用中出现问题或安全漏洞无法及时修复。

为了应对这些风险,华为云开源治理服务 CodeArtsGovernance 将提供全面的解决方案。

wKgaomUmk6iAT6lIAAM6V2CCp-0969.png

此次,华为云率先推出二级制成分分析特性,通过如下优势特性,助力企业应对开源风险:

特性 1:无源码,无侵入快速检测

基于二进制的成分分析,无需用户提供源代码,只需上传产品发布包或固件,通过服务的静态分析及特征检测技术,无需构建运行环境或运行程序即可快速分析产品二进制软件包中包含的开源软件及漏洞清单。

特性 2:全面的检测能力,安全及合规问题全防护

License 合规性检测:通过评估开源软件许可证的合规性,服务可以检测出是否存在使用违反许可证规定的软件,并帮助企业遵守合规要求,避免潜在的版权侵权和法律纠纷。

开源软件漏洞扫描:通过服务自动扫描和识别软件中存在的开源软件漏洞,并提供详细的漏洞报告和修复建议,帮助客户及时修复漏洞,减少被黑客利用的风险;

安全配置及敏感信息泄露检测:支持识别制品包中硬编码密码、硬编码密钥、弱口令、密码复杂度、证书文件等 20 余种场景,保护用户的敏感数据不被泄露;

恶意代码检测:内置先进的开源软件恶意代码检测引擎,结合 AI 等相关检测技术,覆盖恶意命令执行、反弹 Shell、混淆加密代码等十余种典型的恶意行为,检测准确率大于 95%,优于同类工具。企业在开源软件引用前扫描,可帮助企业及时发现开源软件中的恶意代码,避免恶意威胁流入产品软件;若在版本软件发布前扫描,可帮助企业拦截恶意代码,避免恶意代码流入生产环境,解决企业供应安全风险。

特性 3:多语言,多文件格式,多架构平台

华为云 CodeArtsGovernance 二进制的成分分析服务具备超强的兼容性,为用户带来更高的灵活性、便利性和可扩展性。服务支持多种语言编译构建,在多种操作系统或多种 CPU 架构下生成的二进制文件;同时支持 40 多种文件系统或文件格式,覆盖主流软件应用场景,确保软件在不同环境中的安全性,减少切换和兼容性问题,提高检测效率。

华为云 CodeArtsGovernance 将持续提供更多优秀的实践能力,如源码成分分析、开源元数据管理、软件信息树等,为用户提供全量开源软件资产可视化管理能力,帮助用户更轻松的进行开源软件及漏洞管理。

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 开源
    +关注

    关注

    3

    文章

    3309

    浏览量

    42471
  • 华为云
    +关注

    关注

    3

    文章

    2445

    浏览量

    17410
收藏 人收藏

    评论

    相关推荐

    华为软件开发生产线(CodeArts)11 月新功能特性

    华为软件开发生产线 CodeArts 是一站式、全流程、安全可信的云原生 DevSecOps 平台,覆盖需求、开发、测试、部署、运维等软件交付全生命周期环节,为开发者打造全化研发体
    的头像 发表于 12-18 09:23 154次阅读

    华为软件开发生产线(CodeArts)10 月新功能特性

    【摘要】CodeArts 发布了测试计划、流水线、软件建模相关新特性,欢迎试用~ 华为软件开发生产线CodeArts是一站式、全流程、安全
    的头像 发表于 12-01 16:16 329次阅读

    华为软件开发生产线(CodeArts)9 月新功能特性

    体验。华为 CodeArts 目前已上线 28 款研发工具,服务于 300 多万开发者,应用于 10 多个行业,覆盖开发全场景。2024 年 9 月,
    的头像 发表于 11-07 18:15 248次阅读

    科技报到:假开源真噱头?开源大模型和你想的不一样!

    科技报到原创。 25年前,著名的计算机程序员、开源软件运动旗手Eric S·Raymond出版了《大教堂与集市》一书,首次提出了开放源代码(Open Source)的概念,提倡软件源代码能被任何人
    的头像 发表于 11-03 10:46 225次阅读

    华为开发者桌面全新发布 CodeArts IDE for Python,极致优雅云原生开发体验

    近日,华为正式发布 CodeArts IDE for Python,这是一款内置华为自研 Python 语言
    的头像 发表于 05-10 00:27 1235次阅读
    <b class='flag-5'>华为</b><b class='flag-5'>云</b>开发者桌面全新<b class='flag-5'>发布</b> <b class='flag-5'>CodeArts</b> IDE for Python,极致优雅云原生开发体验

    华为发布 CodeArts API,为 API 护航

    4 月 10 日,华为正式发布 API 全生命周期管理一体化协作平台 CodeArts API,支持开发者高效实现 API 设计、开发、测试、托管、运维、变现的一站式体验。以 API
    的头像 发表于 05-09 23:17 532次阅读
    <b class='flag-5'>华为</b><b class='flag-5'>云</b><b class='flag-5'>发布</b> <b class='flag-5'>CodeArts</b> API,为 API 护航

    华为正式发布CodeArts IDE for Python

    近日,华为正式发布CodeArts IDE for Python,这是一款内置华为自主创新的Python语言
    的头像 发表于 05-08 14:58 490次阅读

    华为 CodeArts Snap,揭开智能研发新篇章

    AIGC 浪潮席卷全球,大模型技术应用到软件开发领域,正在颠覆传统的软件工程。华为 CodeArts Snap 是一款基于大模型技术打造的智能开发助手,旨在提高开发人员的生产力和代码质量,为开发者
    的头像 发表于 04-07 17:11 907次阅读

    华为制品仓库 CodeArts Artifact:保障制品质量与安全的最佳选择

    、安全、好用的软件包管理工具。 什么是制品仓库服务 随着软件研发的规模和复杂度迅速扩大,处理海量制品的存储与版本管理的需求以及开发过程中的繁琐性逐渐增加。因此,制品仓库成为了不可或缺的平台。 华为制品仓库
    的头像 发表于 04-07 11:52 825次阅读
    <b class='flag-5'>华为</b><b class='flag-5'>云</b>制品仓库 <b class='flag-5'>CodeArts</b> Artifact:保障制品质量与安全的最佳选择

    信创服务器与openEuler开源操作系统完成互认证

    日前,超 C86 平台服务器 R3215、R3216 成功完成了与 openEuler 开源操作系统的兼容性适配工作。测试结果表明:openEuler 22.03 LTS SP3 版本的开源
    的头像 发表于 03-12 16:08 1294次阅读
    超<b class='flag-5'>云</b>信创<b class='flag-5'>服务</b>器与openEuler<b class='flag-5'>开源</b>操作系统完成互认证

    想要了解华为 IPD,先要了解需求如何管理!华为 CodeArts Req:支撑需求全生命周期管理,助力产研团队高效

    华为 CodeArts Req 需求管理服务开启单独购买模式,适用于灵活多样的使用场景!华为
    的头像 发表于 02-25 10:12 848次阅读
    想要了解<b class='flag-5'>华为</b> IPD,先要了解需求如何管理!<b class='flag-5'>华为</b><b class='flag-5'>云</b> <b class='flag-5'>CodeArts</b> Req:支撑需求全生命周期管理,助力产研团队高效

    软通动力联合华为发布基线解决方案

    政策,共同展望生态合作前景。主会场中,重磅发布了2024年“华为生态伙伴联合解决方案”,软通动力受邀出席发布仪式,与华为
    的头像 发表于 01-17 10:48 887次阅读

    超强解析!《开源态势洞察》——开源基金会篇正式发布,赶紧收藏!

    阅读 扫描二维码 阅读《开源态势洞察》 往 期 回 顾 12 11 10 9 8 7 6 5 4 3 2 1 原文标题:超强解析!《开源态势洞察》——开源基金会篇正式发布,赶紧收藏!
    的头像 发表于 01-08 19:35 513次阅读
    超强解析!《<b class='flag-5'>开源</b>态势洞察》——<b class='flag-5'>开源</b>基金会篇正式<b class='flag-5'>发布</b>,赶紧收藏!

    开源发展与开发者专题 | 华为首席开源联络官任旭东:秉承开源精神,释放开源商业与社会价值

    编者按 开源孕育于软件,发展于数字经济,是开放、协同、共享的新型生产方式,对于新时期推动经济发展、科技创新、文化繁荣、社会治理、开放合作、共同富裕具有重要意义。长期以来,中国始终秉持开放、融通、互利
    的头像 发表于 12-30 15:55 679次阅读
    <b class='flag-5'>开源</b>发展与开发者专题 | <b class='flag-5'>华为</b>首席<b class='flag-5'>开源</b>联络官任旭东:秉承<b class='flag-5'>开源</b>精神,释放<b class='flag-5'>开源</b>商业与社会价值

    开源发展与开发者专题 | 润和软件副总裁刘洋:拥抱开源时代,润和软件开源实践

    编者按 开源孕育于软件,发展于数字经济,是开放、协同、共享的新型生产方式,对于新时期推动经济发展、科技创新、文化繁荣、社会治理、开放合作、共同富裕具有重要意义。长期以来,中国始终秉持开放、融通、互利
    的头像 发表于 12-28 15:55 500次阅读
    <b class='flag-5'>开源</b>发展与开发者专题 | 润和软件副总裁刘洋:拥抱<b class='flag-5'>开源</b>时代,润和软件<b class='flag-5'>开源</b>实践