亚洲视频二区_亚洲欧洲日本天天堂在线观看_日韩一区二区在线观看_中文字幕不卡一区

公告:魔扣目錄網(wǎng)為廣大站長提供免費(fèi)收錄網(wǎng)站服務(wù),提交前請做好本站友鏈:【 網(wǎng)站目錄:http://www.430618.com 】, 免友鏈快審服務(wù)(50元/站),

點(diǎn)擊這里在線咨詢客服
新站提交
  • 網(wǎng)站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會員:747

Apache Web 服務(wù)器的主要開發(fā)人員布萊恩·貝倫多夫(Brian Behlendorf)近日發(fā)布文章,呼吁多個開源基金會緊密合作,防止 Log4Shell 此類問題再次發(fā)生。文章中提及了目前開源領(lǐng)域安全工作資源不足,在制定標(biāo)準(zhǔn)和要求以減少重大漏洞的機(jī)會方面受到束縛,并提出了幾個建議來減輕安全風(fēng)險。

1000 (1)

圖片來自于 Flickr

為防止 Log4Shell 此類問題再次發(fā)生,Brian Behlendorf 倡議開源軟件基金會們可以做以下幾件事,以減輕安全風(fēng)險:

● 建立一個組織范圍內(nèi)的安全團(tuán)隊(duì),接收和分流漏洞報告,以及協(xié)調(diào)對其他受影響項(xiàng)目和組織的回應(yīng)和披露。

● 通過CI工具執(zhí)行頻繁的安全掃描,以檢測軟件中的未知漏洞并識別依賴關(guān)系中的已知漏洞。

● 對關(guān)鍵代碼進(jìn)行不定期的外部安全審計(jì),特別是在新的重大發(fā)布之前。

● 要求項(xiàng)目使用測試框架,并確保較高的代碼覆蓋率,這樣就可以阻止沒有測試的功能,并主動淘汰未被使用的功能。

● 要求項(xiàng)目刪除已廢棄或易受影響的依賴關(guān)系。(一些Apache項(xiàng)目沒有受到Log4j v2 CVE的影響,因?yàn)樗麄內(nèi)栽谑褂肔og4j v1,該版本有已知的弱點(diǎn),并且自2015年以來沒有得到更新!)

● 鼓勵并最終要求使用SBOM格式,如SPDX,以幫助每個人更容易和快速地跟蹤依賴關(guān)系,從而使漏洞更容易被發(fā)現(xiàn)和修復(fù)。

● 鼓勵并最終要求維護(hù)者展示對安全軟件開發(fā)實(shí)踐基礎(chǔ)知識的熟悉程度。

其中的許多內(nèi)容都被納入了CII最佳實(shí)踐徽章中,這是將這些內(nèi)容編入客觀可比的指標(biāo)的首次嘗試之一,這項(xiàng)工作現(xiàn)在已經(jīng)轉(zhuǎn)移到OpenSSF。OpenSSF還為開發(fā)者發(fā)布了一個關(guān)于如何開發(fā)安全軟件的免費(fèi)課程,而SPDX最近也被公布為ISO標(biāo)準(zhǔn)。

【來源:希恩貝塔】

分享到:
標(biāo)簽:漏洞 代碼 執(zhí)行 項(xiàng)目 開源 軟件 此類 依賴
用戶無頭像

網(wǎng)友整理

注冊時間:

網(wǎng)站:5 個   小程序:0 個  文章:12 篇

  • 51998

    網(wǎng)站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會員

趕快注冊賬號,推廣您的網(wǎng)站吧!
最新入駐小程序

數(shù)獨(dú)大挑戰(zhàn)2018-06-03

數(shù)獨(dú)一種數(shù)學(xué)游戲,玩家需要根據(jù)9

答題星2018-06-03

您可以通過答題星輕松地創(chuàng)建試卷

全階人生考試2018-06-03

各種考試題,題庫,初中,高中,大學(xué)四六

運(yùn)動步數(shù)有氧達(dá)人2018-06-03

記錄運(yùn)動步數(shù),積累氧氣值。還可偷

每日養(yǎng)生app2018-06-03

每日養(yǎng)生,天天健康

體育訓(xùn)練成績評定2018-06-03

通用課目體育訓(xùn)練成績評定