華為云發(fā)布CodeArts Governance開源治理服務(wù),開源使用更安心

來源:華為云
作者:華為云
時(shí)間:2023-09-18
2993
2023年9月14日,華為云正式發(fā)布CodeArts Governance開源治理服務(wù)。這是一款針對軟件研發(fā)提供的一站式開源軟件治理服務(wù),將華為在開源治理上的實(shí)踐及經(jīng)驗(yàn)和能力逐步固化在華為云服務(wù)上,助力企業(yè)更加安全、更加高效的使用開源軟件。

2023年9月14日,華為云正式發(fā)布CodeArts Governance開源治理服務(wù)。這是一款針對軟件研發(fā)提供的一站式開源軟件治理服務(wù),將華為在開源治理上的實(shí)踐及經(jīng)驗(yàn)和能力逐步固化在華為云服務(wù)上,助力企業(yè)更加安全、更加高效的使用開源軟件。

開源軟件的使用在當(dāng)前軟件開發(fā)過程中已經(jīng)成為不可或缺的一部分,根據(jù)最近的一項(xiàng)調(diào)查報(bào)告顯示,全球超過90%的企業(yè)在其軟件開發(fā)過程中使用了開源軟件。

雖然企業(yè)使用開源軟件在創(chuàng)新共享、靈活定制甚至成本效益等方面擁有優(yōu)勢,但開源軟件自身安全狀況持續(xù)下滑,開源軟件的供應(yīng)鏈也攻擊不斷。因此,使用開源軟件時(shí),企業(yè)需要關(guān)注如下三個(gè)維度的風(fēng)險(xiǎn):

合法合規(guī)風(fēng)險(xiǎn)

開源軟件的使用可能涉及到法律和合規(guī)方面的風(fēng)險(xiǎn)。例如,某些開源許可證可能要求將軟件的源代碼公開發(fā)布,而如果企業(yè)沒有遵守這些許可證的條款,則會面臨法律糾紛和版權(quán)問題。

此外,開源軟件可能依賴于其他開源軟件或?qū)S熊浖?,如果未獲得適當(dāng)?shù)脑S可證或合規(guī)性認(rèn)證,可能會面臨侵權(quán)和法律責(zé)任。

網(wǎng)絡(luò)安全風(fēng)險(xiǎn)

由于其開放的特性,開源軟件可能容易受到黑客攻擊和惡意代碼注入。惡意用戶可以利用開源軟件中的漏洞或弱點(diǎn)來入侵系統(tǒng)、竊取數(shù)據(jù)或進(jìn)行其他攻擊行為。

Log4j2是一個(gè)開源的Java日志框架,被廣泛用于Java應(yīng)用程序的日志記錄和管理。2021年12月Log4j2被爆出遠(yuǎn)程代碼執(zhí)行漏洞,該漏洞被安全專家稱為史“史詩級”漏洞,波及全球6萬+開源軟件,影響70%以上的企業(yè)線上業(yè)務(wù)系統(tǒng)。

供應(yīng)安全風(fēng)險(xiǎn)

由于開源軟件通常是通過社區(qū)合作開發(fā),因此可能存在質(zhì)量不一致、缺乏有責(zé)任感的維護(hù)者或過度依賴個(gè)別貢獻(xiàn)者的情況。又或是已使用的開源軟件不繼續(xù)演進(jìn)和維護(hù),開源軟件的更新和支持受到限制或延遲,導(dǎo)致軟件在長期使用中出現(xiàn)問題或安全漏洞無法及時(shí)修復(fù)。

為了應(yīng)對這些風(fēng)險(xiǎn),華為云開源治理服務(wù)CodeArts Governance將提供全面的解決方案。

640 (11).png

此次,華為云率先推出二級制成分分析特性,通過如下優(yōu)勢特性,助力企業(yè)應(yīng)對開源風(fēng)險(xiǎn):

特性1:無源碼,無侵入快速檢測

基于二進(jìn)制的成分分析,無需用戶提供源代碼,只需上傳產(chǎn)品發(fā)布包或固件,通過服務(wù)的靜態(tài)分析及特征檢測技術(shù),無需構(gòu)建運(yùn)行環(huán)境或運(yùn)行程序即可快速分析產(chǎn)品二進(jìn)制軟件包中包含的開源軟件及漏洞清單。

特性2:全面的檢測能力,安全及合規(guī)問題全防護(hù)

License合規(guī)性檢測:通過評估開源軟件許可證的合規(guī)性,服務(wù)可以檢測出是否存在使用違反許可證規(guī)定的軟件,并幫助企業(yè)遵守合規(guī)要求,避免潛在的版權(quán)侵權(quán)和法律糾紛。

開源軟件漏洞掃描:通過服務(wù)自動(dòng)掃描和識別軟件中存在的開源軟件漏洞,并提供詳細(xì)的漏洞報(bào)告和修復(fù)建議,幫助客戶及時(shí)修復(fù)漏洞,減少被黑客利用的風(fēng)險(xiǎn);

安全配置及敏感信息泄露檢測:支持識別制品包中硬編碼密碼、硬編碼密鑰、弱口令、密碼復(fù)雜度、證書文件等20余種場景,保護(hù)用戶的敏感數(shù)據(jù)不被泄露;

惡意代碼檢測:內(nèi)置先進(jìn)的開源軟件惡意代碼檢測引擎,結(jié)合AI等相關(guān)檢測技術(shù),覆蓋惡意命令執(zhí)行、反彈Shell、混淆加密代碼等十余種典型的惡意行為,檢測準(zhǔn)確率大于95%,優(yōu)于同類工具。企業(yè)在開源軟件引用前掃描,可幫助企業(yè)及時(shí)發(fā)現(xiàn)開源軟件中的惡意代碼,避免惡意威脅流入產(chǎn)品軟件;若在版本軟件發(fā)布前掃描,可幫助企業(yè)攔截惡意代碼,避免惡意代碼流入生產(chǎn)環(huán)境,解決企業(yè)供應(yīng)安全風(fēng)險(xiǎn)。

特性3:多語言,多文件格式,多架構(gòu)平臺

華為云CodeArts Governance二進(jìn)制的成分分析服務(wù)具備超強(qiáng)的兼容性,為用戶帶來更高的靈活性、便利性和可擴(kuò)展性。服務(wù)支持多種語言編譯構(gòu)建,在多種操作系統(tǒng)或多種CPU架構(gòu)下生成的二進(jìn)制文件;同時(shí)支持40多種文件系統(tǒng)或文件格式,覆蓋主流軟件應(yīng)用場景,確保軟件在不同環(huán)境中的安全性,減少切換和兼容性問題,提高檢測效率。

華為云CodeArts Governance將持續(xù)提供更多優(yōu)秀的實(shí)踐能力,如源碼成分分析、開源元數(shù)據(jù)管理、軟件信息樹等,為用戶提供全量開源軟件資產(chǎn)可視化管理能力,幫助用戶更輕松的進(jìn)行開源軟件及漏洞管理。

立即登錄,閱讀全文
原文鏈接:點(diǎn)擊前往 >
版權(quán)說明:本文內(nèi)容來自于華為云,本站不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。文章內(nèi)容系作者個(gè)人觀點(diǎn),不代表快出海對觀點(diǎn)贊同或支持。如有侵權(quán),請聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關(guān)文章
近6成金融機(jī)構(gòu)的選擇!華為云GaussDB加快金融核心系統(tǒng)轉(zhuǎn)型
近6成金融機(jī)構(gòu)的選擇!華為云GaussDB加快金融核心系統(tǒng)轉(zhuǎn)型
當(dāng)前,數(shù)據(jù)庫在金融機(jī)構(gòu)的應(yīng)用正在從辦公、一般系統(tǒng)逐步邁入核心系統(tǒng)應(yīng)用的深水區(qū)。如何構(gòu)建安全可靠、高效穩(wěn)定的核心系統(tǒng)數(shù)據(jù)庫,支持業(yè)務(wù)運(yùn)營和管理決策,成為了眾多金融機(jī)構(gòu)關(guān)注的焦點(diǎn)問題。
華為云
2024-07-04
華為云以系統(tǒng)性創(chuàng)新加速千行萬業(yè)智能化升級
華為云以系統(tǒng)性創(chuàng)新加速千行萬業(yè)智能化升級
華為云全球銷售收入達(dá)553億元人民幣,是全球增長最快的主流云廠商之一。
華為云
2024-04-22
華為云發(fā)布新型工業(yè)互聯(lián)網(wǎng)平臺參考架構(gòu)
華為云發(fā)布新型工業(yè)互聯(lián)網(wǎng)平臺參考架構(gòu)
近日,在華為分析師大會上,華為混合云副總裁胡玉海重磅發(fā)布《新型工業(yè)互聯(lián)網(wǎng)平臺參考架構(gòu)》白皮書,在傳統(tǒng)工業(yè)互聯(lián)網(wǎng)的基礎(chǔ)上,融入大模型的能力,讓智能化賦能新型工業(yè)化。
華為云
云服務(wù)
2024-04-22
支撐核心系統(tǒng)分布式改造,GaussDB為江南農(nóng)商銀行筑穩(wěn)根基
支撐核心系統(tǒng)分布式改造,GaussDB為江南農(nóng)商銀行筑穩(wěn)根基
在移動(dòng)互聯(lián)網(wǎng)快速普及的當(dāng)下,金融機(jī)構(gòu)能否提供便捷、智能、個(gè)性化的金融服務(wù),成為關(guān)乎業(yè)務(wù)開展和企業(yè)成長的重要命題。
華為云
2024-01-25
優(yōu)質(zhì)服務(wù)商推薦
更多