0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

維護(hù)網(wǎng)絡(luò)環(huán)境從代碼開始

我快閉嘴 ? 來源:安全牛 ? 作者:安全牛 ? 2020-01-29 16:29 ? 次閱讀

12月9日消息,GitHub 最近推出了 GitHub Security Lab——供安全研究人員和開發(fā)者修復(fù)漏洞和共享專業(yè)知識(shí)的空間,旨在改善 GitHub 代碼共享生態(tài)系統(tǒng)整體安全性。GitHub 去年被微軟以 56 億英鎊收購,現(xiàn)在是 4,000 萬開發(fā)人員的軟件開發(fā)及代碼庫。但不幸的是,惡意黑客也使用該平臺(tái)托管惡意軟件,有時(shí)候甚至還存儲(chǔ)被盜數(shù)據(jù),比如 Capital One 數(shù)據(jù)泄露事件中呈現(xiàn)的那樣。

GitHub Security Lab 將幫助安全團(tuán)隊(duì)識(shí)別并報(bào)告開源軟件中的漏洞。該安全實(shí)驗(yàn)室旨在令開發(fā)人員更容易使用 GitHub 來修復(fù)漏洞和項(xiàng)目。

GitHub 產(chǎn)品管理安全副總裁 Jamie Cool 在安全博客文章中評(píng)論道:GitHub Security Lab 的使命是激勵(lì)和幫助全球安全研究社區(qū)保護(hù)世界代碼安全。我們的團(tuán)隊(duì)將以身作則,投入全時(shí)資源查找和報(bào)告關(guān)鍵開源項(xiàng)目中的漏洞,目前為迄今為止發(fā)現(xiàn)的 100 多個(gè)安全漏洞發(fā)布了 CVE。

GitHub推出安全實(shí)驗(yàn)室GitHub Security Lab,提升代碼共享生態(tài)安全

GitHub Security Lab 嘗試建立跨行業(yè)社區(qū),目前召集了來自 F5、Google、HackerOne、英特爾、IOActive、摩根大通、LinkedIn、微軟、Mozilla、NCC Group、甲骨文、Trail of Bits、Uber 和 VMWare 等業(yè)界領(lǐng)袖的“專業(yè)技能及時(shí)間資源”。

GitHub Security Lab

GitHub 研究踏入開源漏洞領(lǐng)域時(shí),40% 的安全漏洞尚無 CVE 標(biāo)識(shí),70% 的已發(fā)現(xiàn)問題在開發(fā)者接到告警后 30 天內(nèi)仍未修復(fù)。GitHub Security Lab 想要聯(lián)合開發(fā)人員,確保漏洞在修復(fù)負(fù)責(zé)人員已就位時(shí)才披露,以此解決漏洞披露后久未修復(fù)的問題。

頗為重要的是,GitHub 在兩個(gè)月前成為了 CVE 編號(hào)發(fā)布機(jī)構(gòu),可以在需要的時(shí)候發(fā)布 CVE 編號(hào)。

作為這項(xiàng)倡議的一部分,GitHub 創(chuàng)建了 Security Advisories(安全咨詢)功能供維護(hù)者使用:安全研究人員在私有空間進(jìn)行安全修復(fù),直接向 GitHub 申請(qǐng) CVE,指定漏洞的結(jié)構(gòu)化細(xì)節(jié)。然后,當(dāng)他們準(zhǔn)備好發(fā)布安全咨詢時(shí),GitHub 就會(huì)向受影響項(xiàng)目發(fā)送安全告警。

為使開發(fā)人員具備快速行動(dòng)的能力,GitHub 將其自動(dòng)化安全更新功能從測(cè)試版帶入基本可用的版本。該功能可以推送漏洞通知,更重要的是,還包含了能夠“將脆弱依賴更新至已修復(fù)版本”的拉取請(qǐng)求。

GitHub 還發(fā)布了一款由該安全實(shí)驗(yàn)室運(yùn)營(yíng)的令牌掃描應(yīng)用,能夠 “在提交推送至 GitHub(或存儲(chǔ)庫公開)的數(shù)秒內(nèi),對(duì)照來自 20 個(gè)不同云供應(yīng)商的令牌格式掃描之。只要檢測(cè)到匹配,我們就會(huì)通知相應(yīng)的服務(wù)提供商,由他們采取行動(dòng),基本上就是撤銷令牌,并且通告受影響的用戶?!?/p>

GitHub 將維護(hù)者創(chuàng)建的所有數(shù)據(jù)在 GitHub Advisory Database(咨詢數(shù)據(jù)庫)中免費(fèi)開放。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 網(wǎng)絡(luò)
    +關(guān)注

    關(guān)注

    14

    文章

    7485

    瀏覽量

    88541
  • 數(shù)據(jù)庫
    +關(guān)注

    關(guān)注

    7

    文章

    3752

    瀏覽量

    64233
  • 代碼
    +關(guān)注

    關(guān)注

    30

    文章

    4722

    瀏覽量

    68234
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    無線傳感器網(wǎng)絡(luò)的拓?fù)?b class='flag-5'>維護(hù)

    拓?fù)?b class='flag-5'>維護(hù)對(duì)無線傳感器網(wǎng)絡(luò)的運(yùn)行至關(guān)重要,它旨在通過輪換節(jié)點(diǎn)角色、調(diào)用拓?fù)錁?gòu)建或維護(hù)算法來修復(fù)、重構(gòu)當(dāng)前的拓?fù)浣Y(jié)構(gòu)以提高網(wǎng)絡(luò)的生命周期。首先對(duì)拓?fù)?b class='flag-5'>維護(hù)
    發(fā)表于 06-17 10:11 ?2090次閱讀
    無線傳感器<b class='flag-5'>網(wǎng)絡(luò)</b>的拓?fù)?b class='flag-5'>維護(hù)</b>

    無線網(wǎng)橋網(wǎng)絡(luò)維護(hù)工作的幾個(gè)重要方面

    的無線網(wǎng)絡(luò)維護(hù)工作,是無線網(wǎng)絡(luò)維護(hù)中較為關(guān)鍵的環(huán)節(jié)?! 《? 基礎(chǔ)無線網(wǎng)絡(luò)維護(hù)
    發(fā)表于 01-17 11:39

    服務(wù)器維護(hù)技巧

    了。在安裝防火墻之后,你需要根據(jù)自身的網(wǎng)絡(luò)環(huán)境,對(duì)防火墻進(jìn)行適當(dāng)?shù)呐渲靡赃_(dá)到最好的防護(hù)效果。 服務(wù)器維護(hù)技巧三:安裝網(wǎng)絡(luò)殺毒軟件—— 現(xiàn)在網(wǎng)絡(luò)
    發(fā)表于 09-09 15:22

    請(qǐng)問一下在enerigia環(huán)境下 開發(fā)板斷電重連后是哪里開始代碼

    最近在文件讀寫上遇到了問題,測(cè)試也得出兩種不同的結(jié)論。請(qǐng)教一下,斷電重連之后是setup()中讀代碼還是loop()中開始代碼。謝謝!
    發(fā)表于 03-30 19:21

    智能化ODN網(wǎng)絡(luò)怎么維護(hù)?

    近年來,伴隨著電信業(yè)務(wù)向綜合化、數(shù)字化、智能化、寬帶化和個(gè)人化方向的發(fā)展,高帶寬、高傳輸質(zhì)量的FTTx網(wǎng)絡(luò)在國內(nèi)外得到了快速發(fā)展。作為占FTTx網(wǎng)絡(luò)建設(shè)投資達(dá)50%~70%的光纖分配網(wǎng),ODN網(wǎng)絡(luò)的建設(shè)和
    發(fā)表于 08-16 06:07

    為什么要加強(qiáng)ODN網(wǎng)絡(luò)的建設(shè)和維護(hù)?

    近年來,伴隨著電信業(yè)務(wù)向綜合化、數(shù)字化、智能化、寬帶化和個(gè)人化方向的發(fā)展,高帶寬、高傳輸質(zhì)量的FTTx網(wǎng)絡(luò)在國內(nèi)外得到了快速發(fā)展。作為占FTTx網(wǎng)絡(luò)建設(shè)投資達(dá)50%~70%的光纖分配網(wǎng),ODN網(wǎng)絡(luò)的建設(shè)和
    發(fā)表于 09-25 06:30

    代碼存儲(chǔ)器哪一個(gè)位置開始讀取代碼

    前面學(xué)習(xí)了怎么樣選擇不同的儲(chǔ)存器來加載代碼,也就是運(yùn)行代碼,決定了哪里開始運(yùn)行的問題。但是CPU選擇了儲(chǔ)存器之后,還要知道代碼
    發(fā)表于 08-04 06:31

    存儲(chǔ)器哪一個(gè)位置開始讀取代碼

    代碼哪里開始運(yùn)行的?存儲(chǔ)器哪一個(gè)位置開始讀取代碼呢?
    發(fā)表于 10-21 09:11

    演示和教學(xué)環(huán)境投影機(jī)使用和維護(hù)技巧

    演示和教學(xué)環(huán)境投影機(jī)使用和維護(hù)技巧       數(shù)碼投影機(jī)在多媒體演示和教學(xué)環(huán)境中起著越來越重要的作用。在
    發(fā)表于 02-06 10:15 ?491次閱讀

    WLAN網(wǎng)絡(luò)優(yōu)化與維護(hù)

    WLAN網(wǎng)絡(luò)優(yōu)化與維護(hù)的詳解
    發(fā)表于 11-10 17:31 ?90次下載
    WLAN<b class='flag-5'>網(wǎng)絡(luò)</b>優(yōu)化與<b class='flag-5'>維護(hù)</b>

    網(wǎng)絡(luò)維護(hù)與升級(jí)

    怎樣開始這個(gè)檔案。 標(biāo)定基準(zhǔn) 正確維護(hù)網(wǎng)絡(luò)的第一步是標(biāo)記它當(dāng)前的狀態(tài)。只有分析了網(wǎng)絡(luò)過去的性能之后,你才能預(yù)測(cè)網(wǎng)絡(luò)將來的狀態(tài)。測(cè)量和記錄
    發(fā)表于 11-24 09:30 ?4次下載
    <b class='flag-5'>網(wǎng)絡(luò)</b>的<b class='flag-5'>維護(hù)</b>與升級(jí)

    測(cè)試環(huán)境的搭建和維護(hù)_軟硬件測(cè)試環(huán)境

     測(cè)試環(huán)境的搭建,每個(gè)公司都有不一樣的流程和方法。一種是運(yùn)維或者開發(fā)負(fù)責(zé)搭建和維護(hù),另一種是測(cè)試人員進(jìn)行搭建和維護(hù)。大部分復(fù)雜的測(cè)試環(huán)境都是由開發(fā)搭建的,開發(fā)知道任何配置文件需放在哪個(gè)
    的頭像 發(fā)表于 01-31 18:30 ?6761次閱讀
    測(cè)試<b class='flag-5'>環(huán)境</b>的搭建和<b class='flag-5'>維護(hù)</b>_軟硬件測(cè)試<b class='flag-5'>環(huán)境</b>

    如何編寫無法維護(hù)代碼讓你的代碼沒有重構(gòu)的風(fēng)險(xiǎn)

    為了造福大眾,在Java編程領(lǐng)域創(chuàng)造就業(yè)機(jī)會(huì),兄弟我在此傳授大師們的秘籍。這些大師寫的代碼極其難以維護(hù),后繼者就是想對(duì)它做最簡(jiǎn)單的修改都需要花上數(shù)年時(shí)間。而且,如果你能對(duì)照秘籍潛心修煉,你甚至可以給
    的頭像 發(fā)表于 04-29 19:11 ?2578次閱讀

    如何編寫無法維護(hù)代碼

    你不想練功過度走火入魔吧。那就不要讓你的代碼一眼看去就完全無法維護(hù),只要它實(shí)質(zhì)上是那樣就行了。否則,你的代碼就有被重寫或重構(gòu)的風(fēng)險(xiǎn)!
    的頭像 發(fā)表于 09-05 10:05 ?3487次閱讀

    如何寫出易維護(hù)的嵌入式代碼怎么寫?

    面向?qū)ο蟮恼Z言更接近人的思維方式,而且在很大程度上降低了代碼的復(fù)雜性,同時(shí)提高了代碼的可讀性和可維護(hù)性,傳統(tǒng)的 C 代碼同樣可以設(shè)計(jì)出比較易讀,易
    發(fā)表于 08-23 09:42 ?248次閱讀
    如何寫出易<b class='flag-5'>維護(hù)</b>的嵌入式<b class='flag-5'>代碼</b>怎么寫?