0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

艾体宝方案 | 管理开源软件包更新,提升开源安全性

laraxu 来源:laraxu 作者:laraxu 2024-05-31 17:03 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

现代应用程序在很大程度上依赖于开源软件,大多数企业 80% 的应用程序和代码库都是开源的,在某些情况下甚至更多。虽然这对快速开发和创新有很大好处,但也增加了别有用心之人利用漏洞的可能性,扩大了潜在的攻击面。
这些代码库中大量使用了开源组件,为了维护应用程序的稳健安全,开发人员和安全团队必须与快速更新的代码库保持同步——但他们如何才能确信自己做到了这一点呢?现在,Mend.io 有了答案,Mend SCA 的增强功能让您可以享受完全自动化的开源软件包更新流程,并对这些更新的成功率充满信心。
一、挑战
1、过时依赖项埋伏安全隐患
开发人员和安全专业人员都认为,如果使用最新的依赖项,应用程序就会更加安全,但说起来容易做起来难。部分原因是依赖项越来越多,更新也越来越频繁,而且这种趋势没有逆转的迹象。随着依赖项和潜在更新数量的激增,人工检查的方法越来越行不通,需要进行 "分流",而这种 "分流 "会忽略许多更新,并以过时依赖项的形式开始积累安全隐患。
自动化测试和修复对于缓解这个问题大有帮助。像 Mend Renovate 机器人这样的工具开创了“依赖自动化”时代,并已被许多高性能开发团队采用。然而,即使实现了项目级自动化,保持最新状态仍然需要开发人员花费大量时间。项目团队缺乏强大的测试套件,可能会对更新依赖项感到不确定,因此与其他团队相比变得越来越过时。

2、手动测试和部署效率低
此外,大多数应用程序的测试水平不足以依赖自动测试和部署。即使有,大多数公司也不会测试外部依赖项的内部运行问题。因此,很难相信外部依赖项的更新是否会破坏应用程序。这就导致了需要手动测试,增加了开发人员的开销,并减慢了更新依赖关系的进程。
Renovate 可生成大量更新,要手动测试和部署所有更新可能会让人不知所措。现有的分组机制可以提供帮助,但无法消除不信任更新的问题,因为不信任更新会导致整组更新失效。
因此,项目往往会因为对项目测试缺乏信心和缺乏审查更新的资源而导致依赖性更新滞后,这样一来,未来出现安全问题的风险就会增加。
二、需求
因此,当下的改进方向显然是简化和加速更新依赖关系的流程。它必须易于使用,且必须使开发人员能够接受更新并尽可能快速、轻松地应用有价值的安全问题修复程序,从而使他们的工作更加高效。这样的解决方案将提升应用程序的安全状况,因为它将:
为已采用依赖自动化的项目节省大量时间和资源
降低其他项目采用依赖自动化的门槛
让你了解最新的依赖关系,这是做好准备应对开源安全漏洞的最佳方式

三、解决方案—Mend SCA 智能合并控制功能
Mend SCA 现在允许开发人员根据 "合并信心 "值管理更新,从而解决了这些问题。"合并信心 "值表示 Mend.io 对给定更新在不破坏构建的情况下合并到应用程序的信心。

这个置信度值是从大量使用 Mend Renovate(世界上最流行的自动依赖关系更新机器人)的开发者那里获得的,是通过监控包含每个特定更新的拉取请求的成功率生成的。这样做的目的是,从统计学角度看,一个不当更新会导致相当数量的项目失败,而 Mend.io 可以将该更新标记为 "低 "置信度。多次合并成功的更新将产生 "高 "或 "非常高 "的合并置信度。而那些比较新的更新,或者我们没有足够信心数据的更新,则会被标记为 "中性"。随着时间的推移,收集到的数据会越来越多,置信度也会从 "中性 "逐渐过渡到 "低"、"高 "或 "非常高"。
四、智能合并控制的优势
MCW 增强功能使开源软件包更容易保持最新。这对开发人员来说意义重大,因为他们可以利用 Mend.io 的合并可信度评分来减少保持最新所需的工作量。即使是一个小型应用程序,也很容易使用大量需要定期更新的开源依赖项。如果不了解更新是否可信,就必须对每次更新进行测试。使用智能合并控制功能,开发人员可以筛选出最可信的更新并自动应用。这大大减轻了开发人员为其应用程序保持良好的依赖关系健康状况的负担。
从安全角度看,它是打击黑客的另一种工具。MCW 使依赖程序更容易接受更新,从而使应用程序更频繁地获得安全修复,随着更新采用率的提高,应用程序也将变得更加安全。这也意味着更新会更快地被应用,因此攻击者利用每个已发现漏洞的时间就会更短。此外,技术债务的减少意味着安全管理人员将更有信心,相信开发人员能够对未来可能发生的任何紧急漏洞公告做出快速反应,而不会破坏他们的应用程序。

MCW 为用户带来的主要利益:

优点 情景
在没有足够测试的情况下,无需测试/帮助,因为无需测试即可接受更新。 如果应用程序的测试覆盖率较低。
大多数应用程序并不测试外部依赖关系,因此更容易漏掉错误。合并置信度可以在特定应用程序测试之外,报告更新的整体质量。
忽略不可靠的更新。
自动合并可信的更新
只有 Mend.io 知道哪些更新是可信的。
大大缩短了处理更新所需的时间。 更容易确定接受哪些更新。
更易于测试和部署更新。


五、MCW 将 Mend SCA 自动依赖性更新提升到新水平
几年来,Mend SCA 一直是开源安全的黄金标准。我们的主要工作是检测漏洞,并帮助开发人员高效地修复漏洞。近年来,我们率先推出了自动拉取请求、提交时扫描、可达性路径分析等功能。我们与 DevOps 工具链(也称为 DevSecOps)的集成能力为我们赢得了许多大客户的青睐。最近,我们发布的研究报告显示,将 Mend SCA 与其代码库集成的客户,其平均修复时间(MTTR)缩短了 74%,在任何给定时间内修复的漏洞数量增加了三倍。
现在,我们在 Mend SCA 中增加了自动依赖性工作流,从而提高了软件构成分析的标准。我们相信,尽管许多依赖关系更新与漏洞管理并无具体关系,但这将带来巨大的安全价值。
开发人员越容易更新其应用程序中的依赖关系,应用程序就会收到越多的更新,因组件过时而积累的安全隐患也就越少。自动化缓解了对耗时和繁琐的人工依赖性测试的依赖。
Mend SCA 现在提供了一套丰富的功能,允许开发人员配置更新的交付方式,帮助他们管理维护依赖关系健康这一原本艰巨的任务。

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 机器人
    +关注

    关注

    213

    文章

    31442

    浏览量

    223653
  • 开源
    +关注

    关注

    3

    文章

    4346

    浏览量

    46442
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    RT-Thread任务+消息订阅管理框架软件包:thread_manager+event_loop

    读者留言,是否可以支持RT-Thread,索性放假也无聊,所以就整了两个软件包:eventloop+thread_manager二.eventloop软件包一个是
    的头像 发表于 04-19 15:39 4245次阅读
    RT-Thread任务+消息订阅<b class='flag-5'>管理</b>框架<b class='flag-5'>软件包</b>:thread_manager+event_loop

    瀚博半导体GPU云底座与一方案支持OpenClaw开源AI智能框架

    瀚博半导体,以创新的GPU云底座与一方案,支持OpenClaw开源AI智能框架,全天候运行AI智能,在大幅
    的头像 发表于 03-11 13:39 597次阅读
    瀚博半导体GPU云底座与一<b class='flag-5'>体</b>机<b class='flag-5'>方案</b>支持OpenClaw<b class='flag-5'>开源</b>AI智能<b class='flag-5'>体</b>框架

    KubePi:开源Kubernetes可视化管理面板,让集群管理如此简单

    ,与KubePi结合可以实现更高效的服务器和集群管理。 JumpServer :广受欢迎的开源堡垒机,用于管理和监控服务器访问,与KubePi结合可进一步提升集群的
    发表于 02-11 12:53

    NVIDIA 收购开源工作负载管理提供商 SchedMD

    NVIDIA 将持续提供 SchedMD 的厂商中立的开源 Slurm 软件,确保其在高性能计算(HPC)和 AI 领域的广泛可用。 NVIDIA 宣布收购 SchedMD,该公司是 Slurm
    的头像 发表于 12-16 18:24 1475次阅读

    瑞萨灵活配置软件包FSP 6.2.0版本的更新内容

    FSP(Flexible Software Package)灵活配置软件包是瑞萨电子(Renesas)为RA系列微控制器(MCU)家族开发的软件包。FSP自发布以来经过了数年的更新,现在已经来到了6.2.0版本。
    的头像 发表于 12-11 16:42 1220次阅读
    瑞萨灵活配置<b class='flag-5'>软件包</b>FSP 6.2.0版本的<b class='flag-5'>更新</b>内容

    FreeRTOS和uC/OS-II的功能特性

    。 多核支持 (FreeRTOS SMP): 有官方对称多处理 (SMP) 版本,支持多核处理器。 MPU 支持: 支持内存保护单元 (MPU),用于任务隔离和提升可靠/安全性。 POSIX 兼容层
    发表于 11-17 08:17

    元服务发布选择待发布软件包

    的API Level ≥ 11时,可以设置是否对软件包进行加密。加密的影响、效果详细参见应用加密。 加密:用户在客户端安装的软件包为加密的,安全性较高。 不加密:用户在客户端安装的软件包
    发表于 11-03 17:10

    请问RT-Thread Studio更新软件包为什么不成功?

    RT-Thread Studio更新软件包出现 MESSAGE cmd_package_update 462 WARNING Error message : local variable
    发表于 09-18 06:36

    如何利用硬件加速提升通信协议的安全性

    产品实拍图 利用硬件加速提升通信协议安全性,核心是通过 专用硬件模块或可编程硬件 ,承接软件层面难以高效处理的安全关键操作(如加密解密、认证、密钥
    的头像 发表于 08-27 09:59 1179次阅读
    如何利用硬件加速<b class='flag-5'>提升</b>通信协议的<b class='flag-5'>安全性</b>?

    宏集分享 | 集中告警管理如何提升设施安全性

    提高团队响应速度,优化维护运营在工业或商业建筑中,集中告警管理已成为确保安全性或检测故障的必备工具。通过将所有安全系统集中管理,企业能够将所有告警统一在一个HMI界面中,大幅
    的头像 发表于 08-08 18:25 620次阅读
    宏集分享 | 集中告警<b class='flag-5'>管理</b>如何<b class='flag-5'>提升</b>设施<b class='flag-5'>安全性</b>?

    普华基础软件荣膺优秀开源项目奖

    近日,2025上海开源创新菁英奖评选结果正式揭晓。普华基础软件开源安全车控操作系统小满EasyXMen凭借在开源技术创新与产业应用实践方面的
    的头像 发表于 07-28 16:48 1056次阅读

    100%开源!行业首个企业级智能

    近日,京东云正式开源JoyAgent智能。作为行业首个100%开源的企业级智能,实现了产品级开源,包括前端、后端、框架、引擎和核心子智能
    的头像 发表于 07-26 09:26 1309次阅读

    树莓派更新:确保系统安全且优化的关键步骤!

    保持树莓派系统更新对于维护其安全性、性能和功能至关重要。定期更新可确保设备免受最新漏洞的侵害,从性能优化中受益,并配备最新功能。无论你是将树莓派用于简单项目还是更复杂的应用,及时更新
    的头像 发表于 07-22 17:16 1277次阅读
    树莓派<b class='flag-5'>更新</b>:确保系统<b class='flag-5'>安全</b>且优化的关键步骤!

    RT-Thread Studio更新软件包为什么不成功呢?

    RT-Thread Studio更新软件包出现 MESSAGE cmd_package_update 462 WARNING Error message : local variable
    发表于 05-27 06:53

    开源鸿蒙开发新体验,开鸿Bot系列今日开启预售!

    系列无疑是一站式的学习与开发解决方案。它支持开发者进行KaihongOS桌面版操作系统的学习与开发、开源鸿蒙应用软件的开发及验证、开源鸿蒙硬件适配的开发及验证等。开鸿Bot系列预装
    发表于 05-16 14:13