0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

第二屆大會(huì)回顧第20期 OHPM:建設(shè)安全可靠的OpenHarmony生態(tài)軟件倉(cāng)庫(kù)

OpenHarmony TSC ? 來(lái)源:OpenHarmony TSC ? 作者:OpenHarmony TSC ? 2024-07-04 18:25 ? 次閱讀

演講嘉賓 | 楊牧天

回顧整理 | 廖 濤

排版校對(duì) | 宋夕明

c06f00fe-2466-11ef-8eb4-92fbcf53809c.jpg

嘉賓介紹

OS安全分論壇

楊牧天,北京中科微瀾科技有限公司CEO,中國(guó)科學(xué)院軟件研究所高級(jí)工程師,開(kāi)放原子開(kāi)源基金會(huì)開(kāi)源安全委員會(huì)-安全平臺(tái)工作組組長(zhǎng)。曾參與國(guó)家重點(diǎn)研發(fā)、核高基、863、自然科學(xué)基金等多個(gè)國(guó)家及省部級(jí)重大項(xiàng)目,并擔(dān)任安全應(yīng)用項(xiàng)目負(fù)責(zé)人。擁有多項(xiàng)發(fā)明專利及軟著,相關(guān)研究成果在包括NDSS、IJCAI、ICSE、FSE等國(guó)際頂級(jí)會(huì)議及期刊發(fā)表。

視頻回顧

打開(kāi)嗶哩嗶哩APP,觀看更清晰視頻

正文內(nèi)容

在現(xiàn)代軟件開(kāi)發(fā)中,使用三方庫(kù)可以減少重復(fù)的開(kāi)發(fā)工作,提高代碼的可重用性和可維護(hù)性,保證代碼質(zhì)量。如何建設(shè)安全可靠的OpenHarmony生態(tài)軟件倉(cāng)庫(kù),提供高質(zhì)量三方庫(kù)及軟件?北京中科微瀾科技有限公司CEO楊牧天在第二屆OpenHarmony技術(shù)大會(huì)上進(jìn)行了精彩分享。

c0d336e6-2466-11ef-8eb4-92fbcf53809c.png

OpenHarmony Package Manager(簡(jiǎn)稱:OHPM),是一個(gè)面向公眾開(kāi)放、用于管理和共享OpenHarmony三方庫(kù)的平臺(tái),致力于環(huán)境良好的開(kāi)源生態(tài)建設(shè),并通過(guò)開(kāi)放治理尋求更加豐富的開(kāi)源資源共享與交流。目前,OpenHarmony社區(qū)已經(jīng)上線了超過(guò)130個(gè)JS/ArkTS三方庫(kù),涵蓋UI、動(dòng)畫(huà)、安全、工具、文件數(shù)據(jù)、網(wǎng)絡(luò)、多媒體以及圖片緩存等類型,涉及多家共建廠商與研究機(jī)構(gòu)。

c102f58e-2466-11ef-8eb4-92fbcf53809c.pngc134d46e-2466-11ef-8eb4-92fbcf53809c.png

三方庫(kù)中心倉(cāng)是OpenHarmony生態(tài)的軟件供應(yīng)鏈上游,存儲(chǔ)了OpenHarmony系統(tǒng)及應(yīng)用開(kāi)發(fā)所需的“原材料”,因此其安全保障能力尤為重要。首先,三方庫(kù)中通常含有開(kāi)源軟件,帶來(lái)4類主要風(fēng)險(xiǎn):(1)繼承性漏洞:影響廣,隱藏深,危害大。當(dāng)上游開(kāi)源組件中存在漏洞時(shí),該漏洞也會(huì)影響下游使用該組件的軟件;(2)上游源投毒:繞過(guò)防護(hù)植入惡意代碼。攻擊者通過(guò)在供應(yīng)鏈社區(qū)中發(fā)布惡意軟件包,從而實(shí)現(xiàn)攻擊活動(dòng);(3)維護(hù)性中斷:關(guān)鍵軟件斷供影響業(yè)務(wù)連續(xù)。由于開(kāi)源項(xiàng)目活躍度低、維護(hù)能力不足等原因,導(dǎo)致開(kāi)源軟件無(wú)法可靠供應(yīng),進(jìn)而影響業(yè)務(wù)連續(xù)性;(4)合規(guī)性沖突:違反開(kāi)源許可協(xié)議導(dǎo)致的風(fēng)險(xiǎn),例如出海軟件產(chǎn)品禁售等風(fēng)險(xiǎn)。此外,OpenHarmony三方庫(kù)中心倉(cāng)也面臨著隱私、合法合規(guī)、網(wǎng)絡(luò)安全、兼容性、連續(xù)性以及名稱搶注等安全挑戰(zhàn)。

基于上述風(fēng)險(xiǎn),北京中科微瀾科技有限公司(簡(jiǎn)稱:中科微瀾)技術(shù)團(tuán)隊(duì)正將自主研發(fā)的全鏈路軟件供應(yīng)鏈安全方案應(yīng)用于三方庫(kù)的審核與持續(xù)風(fēng)險(xiǎn)監(jiān)測(cè),致力于保障開(kāi)源三方庫(kù)及軟件的安全可靠。該方案包括開(kāi)源軟件供應(yīng)鏈風(fēng)險(xiǎn)情報(bào)、中心倉(cāng)庫(kù)安全監(jiān)測(cè)、源碼分析等方面:

微知——開(kāi)源風(fēng)險(xiǎn)情報(bào)感知服務(wù)。微知服務(wù)提供了全面和實(shí)時(shí)的開(kāi)源風(fēng)險(xiǎn)情報(bào)獲取與分析能力,為三方庫(kù)開(kāi)源軟件風(fēng)險(xiǎn)管控提供有效支撐。

微源——開(kāi)源軟件可信中心倉(cāng)。微源通過(guò)對(duì)倉(cāng)庫(kù)內(nèi)軟件從安全性、維護(hù)性、合規(guī)性等方面進(jìn)行持續(xù)評(píng)估,對(duì)高風(fēng)險(xiǎn)軟件及時(shí)下架。

微析——開(kāi)源軟件風(fēng)險(xiǎn)管理平臺(tái)。微析服務(wù)實(shí)現(xiàn)對(duì)軟件開(kāi)發(fā)中引入的開(kāi)源軟件溯源與風(fēng)險(xiǎn)監(jiān)測(cè),能夠支持對(duì)三方庫(kù)軟件的源碼級(jí)評(píng)估。

在對(duì)OpenHarmony三方庫(kù)中心倉(cāng)保障方案中,研究團(tuán)隊(duì)采用了多項(xiàng)關(guān)鍵技術(shù),以實(shí)現(xiàn)實(shí)時(shí)、高效、可靠的中心倉(cāng)安全審核與管理能力:

漏洞情報(bào)關(guān)聯(lián)融合技術(shù)

通過(guò)多源漏洞情報(bào)融合,有效整合大量、多源、多維信息,從而提升情報(bào)質(zhì)量與及時(shí)性。同時(shí),優(yōu)質(zhì)和及時(shí)的漏洞情報(bào)能夠顯著提升漏洞檢測(cè)、評(píng)估等業(yè)務(wù)效果,并為漏洞處置以及分析工作提供有力支撐。

c14d453a-2466-11ef-8eb4-92fbcf53809c.png

自動(dòng)化供應(yīng)鏈分析技術(shù)

公開(kāi)的開(kāi)源軟件供應(yīng)鏈漏洞情報(bào)存在影響范圍記錄不全面、數(shù)據(jù)準(zhǔn)確率不足等問(wèn)題,會(huì)極大影響相關(guān)風(fēng)險(xiǎn)識(shí)別工作。為此,探究團(tuán)隊(duì)通過(guò)在知識(shí)庫(kù)中對(duì)開(kāi)源軟件上下游關(guān)系、依賴關(guān)系、包含關(guān)系等進(jìn)行預(yù)構(gòu)建和刻畫(huà),基于補(bǔ)丁比對(duì)的漏洞檢測(cè)技術(shù)+軟件供應(yīng)鏈溯源,構(gòu)建開(kāi)源漏洞傳播模型,并維護(hù)開(kāi)源軟件映射矩陣,將不同數(shù)據(jù)源的軟件歸一化,實(shí)現(xiàn)快速的情報(bào)感知。

c15223c0-2466-11ef-8eb4-92fbcf53809c.png

動(dòng)態(tài)處置優(yōu)先級(jí)評(píng)估技術(shù)

通過(guò)跟蹤漏洞在外網(wǎng)的討論熱度、輿情、武器化潛力、攻擊事件等多個(gè)維度,綜合評(píng)估漏洞處置優(yōu)先級(jí),幫助社區(qū)漏洞修復(fù)小組識(shí)別漏洞外部威脅態(tài)勢(shì),更快修復(fù)關(guān)鍵漏洞。

c17de32a-2466-11ef-8eb4-92fbcf53809c.png

主體軟件識(shí)別技術(shù)

由于漏洞的影響范圍可能涉及多款軟件,但其中部分軟件可能是由于引用了那些漏洞直接影響的軟件,從而受到影響。在此,將那些漏洞直接影響的軟件稱為主體軟件,通過(guò)識(shí)別和修復(fù)漏洞影響的主體軟件能夠快速消除漏洞影響范圍。

c1ae0244-2466-11ef-8eb4-92fbcf53809c.png

后續(xù),上述所提到的全鏈路開(kāi)源軟件供應(yīng)鏈安全方案計(jì)劃在充分的評(píng)估和驗(yàn)證后合入到OHPM項(xiàng)目中,進(jìn)一步保障OpenHarmony生態(tài)軟件倉(cāng)庫(kù)的安全可靠。

E N D

關(guān)注我們,獲取更多精彩。

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 開(kāi)源
    +關(guān)注

    關(guān)注

    3

    文章

    3215

    瀏覽量

    42329
  • OpenHarmony
    +關(guān)注

    關(guān)注

    25

    文章

    3635

    瀏覽量

    16061
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    第二屆openEuler生態(tài)大會(huì)圓滿結(jié)束

    近日,第二屆openEuler生態(tài)大會(huì)(中國(guó)·湖南)成功舉辦。大會(huì)以“根植openEuler共建開(kāi)源生態(tài)”為主題,旨在響應(yīng)國(guó)家開(kāi)源產(chǎn)業(yè)發(fā)展戰(zhàn)
    的頭像 發(fā)表于 10-31 16:02 ?186次閱讀

    50萬(wàn)獎(jiǎng)金池!開(kāi)放原子大賽——第二屆OpenHarmony創(chuàng)新應(yīng)用挑戰(zhàn)賽正式啟動(dòng)

    第二屆OpenHarmony創(chuàng)新應(yīng)用挑戰(zhàn)賽作為開(kāi)放原子大賽旗下的重要賽項(xiàng),聚焦 OpenHarmony應(yīng)用開(kāi)發(fā),致力提升開(kāi)發(fā)者的動(dòng)手實(shí)踐能力與開(kāi)發(fā)創(chuàng)新應(yīng)用的能力。 賽項(xiàng)要求開(kāi)發(fā)者
    發(fā)表于 10-24 15:40

    第二屆開(kāi)放原子大賽火熱開(kāi)啟

    第二屆開(kāi)放原子大賽(簡(jiǎn)稱“大賽”)是由開(kāi)放原子開(kāi)源基金會(huì)組織舉辦的開(kāi)源技術(shù)領(lǐng)域?qū)I(yè)賽事,聚焦解決“真問(wèn)題”,重點(diǎn)覆蓋基礎(chǔ)軟件、工業(yè)軟件、人工智能大模型等領(lǐng)域。
    的頭像 發(fā)表于 10-18 11:39 ?330次閱讀

    高燃回顧|第三OpenHarmony技術(shù)大會(huì)精彩瞬間

    第三OpenHarmony技術(shù)大會(huì)圓滿落幕 全球開(kāi)源精英齊聚 共同展示OpenHarmony技術(shù)、生態(tài)、人才的最新進(jìn)展 見(jiàn)證
    發(fā)表于 10-16 18:47

    第二屆大會(huì)回顧24 | 面向OpenHarmony軟件工程研究:機(jī)遇與挑戰(zhàn)

    隨著萬(wàn)物智聯(lián)時(shí)代的到來(lái),OpenHarmony作為一個(gè)開(kāi)源的智能終端設(shè)備操作系統(tǒng)的框架和平臺(tái),將會(huì)遇到哪些機(jī)遇和挑戰(zhàn)?北京航空航天大學(xué)教授、OpenHarmony技術(shù)俱樂(lè)部主任黎立在第二屆Op
    的頭像 發(fā)表于 08-07 18:14 ?878次閱讀
    <b class='flag-5'>第二屆</b><b class='flag-5'>大會(huì)</b><b class='flag-5'>回顧</b><b class='flag-5'>第</b>24<b class='flag-5'>期</b> | 面向<b class='flag-5'>OpenHarmony</b>的<b class='flag-5'>軟件</b>工程研究:機(jī)遇與挑戰(zhàn)

    第二屆大會(huì)回顧22 軟件缺陷漏洞分析

    演講嘉賓 | 梁洪亮 回顧整理 | 廖? ?濤 排版校對(duì) | 宋夕明 嘉賓介紹 OS安全分論壇? 梁洪亮, 博士,北京郵電大學(xué)副教授,博士生導(dǎo)師。研究興趣為可信軟件與智能系統(tǒng)。 視頻回顧
    的頭像 發(fā)表于 06-27 08:42 ?265次閱讀
    <b class='flag-5'>第二屆</b><b class='flag-5'>大會(huì)</b><b class='flag-5'>回顧</b><b class='flag-5'>第</b>22<b class='flag-5'>期</b>  <b class='flag-5'>軟件</b>缺陷漏洞分析

    報(bào)名開(kāi)啟!第二屆OpenHarmony開(kāi)發(fā)者大會(huì)2024重磅來(lái)襲!

    /jishu_2429449_1_1.html 預(yù)約直播: 第二屆OpenHarmony開(kāi)發(fā)者大會(huì)主論壇 第二屆OpenHarmony
    發(fā)表于 05-14 15:23

    華工科技以智賦能,亮相第二屆船舶行業(yè)安全生產(chǎn)大會(huì)

    4月18-19日,第二屆船舶行業(yè)安全生產(chǎn)與應(yīng)急管理技術(shù)交流大會(huì)在山東煙臺(tái)舉行。華工科技智能制造業(yè)務(wù)板塊應(yīng)邀參加,并發(fā)表題為《船體結(jié)構(gòu)部件智能制造助力安全生產(chǎn)》的主題演講。
    的頭像 發(fā)表于 04-19 17:44 ?574次閱讀
    華工科技以智賦能,亮相<b class='flag-5'>第二屆</b>船舶行業(yè)<b class='flag-5'>安全</b>生產(chǎn)<b class='flag-5'>大會(huì)</b>

    思爾芯亮相第二屆玄鐵RISC-V生態(tài)大會(huì)

    由達(dá)摩院主辦的第二屆玄鐵RISC-V生態(tài)大會(huì)近日在深圳隆重舉行,大會(huì)聚焦RISC-V技術(shù)在各行業(yè)的商業(yè)化成功案例及其最新研發(fā)成果,以“開(kāi)放·連接”為主題,旨在推動(dòng)RISC-V
    的頭像 發(fā)表于 03-16 10:11 ?1491次閱讀

    第二屆大會(huì)回顧15 | OpenHarmony性能調(diào)優(yōu)工具介紹

    與適配,潤(rùn)和軟件芯片業(yè)務(wù)創(chuàng)立人,潤(rùn)和芯片全棧解決方案平臺(tái)HiHope發(fā)起人,帶領(lǐng)公司進(jìn)軍國(guó)際芯片領(lǐng)域并成為ARM生態(tài)圈Linaro重要合作伙伴。OpenHarmony項(xiàng)目群工作委員會(huì)成員,Op
    的頭像 發(fā)表于 03-05 08:40 ?554次閱讀
    <b class='flag-5'>第二屆</b><b class='flag-5'>大會(huì)</b><b class='flag-5'>回顧</b><b class='flag-5'>第</b>15<b class='flag-5'>期</b> | <b class='flag-5'>OpenHarmony</b>性能調(diào)優(yōu)工具介紹

    中軟國(guó)際出席第二屆數(shù)字政府建設(shè)峰會(huì),連獲兩項(xiàng)榮譽(yù)授牌

    ?? 近日,第二屆數(shù)字政府建設(shè)與數(shù)字灣區(qū)發(fā)展成果博覽會(huì)上,《廣東數(shù)字政府建設(shè)產(chǎn)業(yè)發(fā)展研究報(bào)告》與《政務(wù)信息化項(xiàng)目驗(yàn)收測(cè)評(píng)服務(wù)規(guī)范》正式發(fā)布。 中軟國(guó)際解放號(hào)作為研究報(bào)告與服務(wù)規(guī)范的參編單位之一,連獲
    的頭像 發(fā)表于 12-26 21:25 ?558次閱讀
    中軟國(guó)際出席<b class='flag-5'>第二屆</b>數(shù)字政府<b class='flag-5'>建設(shè)</b>峰會(huì),連獲兩項(xiàng)榮譽(yù)授牌

    第二屆大會(huì)回顧6 | OpenHarmony游戲生態(tài)建設(shè)

    Turbo黑科技核心成員,在OpenHarmony社區(qū)上擔(dān)任開(kāi)源圖形驅(qū)動(dòng)SIG、游戲SIG、兼容性工作組組長(zhǎng)等職務(wù)。 視頻回顧 ? 打開(kāi)嗶哩嗶哩APP,觀看更清晰視頻 正文內(nèi)容 游戲作為一種大眾娛樂(lè)方式越來(lái)越被人們所接受,影響著人們的日常生活。大部分手機(jī)、平板、電腦甚至
    的頭像 發(fā)表于 12-26 08:36 ?365次閱讀
    <b class='flag-5'>第二屆</b><b class='flag-5'>大會(huì)</b><b class='flag-5'>回顧</b><b class='flag-5'>第</b>6<b class='flag-5'>期</b> | <b class='flag-5'>OpenHarmony</b>游戲<b class='flag-5'>生態(tài)建設(shè)</b>

    第二屆大會(huì)回顧4 | 數(shù)據(jù)要素流通的安全挑戰(zhàn)與對(duì)策

    演講嘉賓 | 李鳳華 回顧整理 | 廖? ?濤 排版校對(duì) | 李萍萍 嘉賓介紹 ?OS安全分論壇? 李鳳華 ,OpenHarmony項(xiàng)目群技術(shù)指導(dǎo)委員會(huì)安全及機(jī)密計(jì)算TSG成員,中國(guó)科
    的頭像 發(fā)表于 12-14 15:20 ?472次閱讀
    <b class='flag-5'>第二屆</b><b class='flag-5'>大會(huì)</b><b class='flag-5'>回顧</b><b class='flag-5'>第</b>4<b class='flag-5'>期</b> | 數(shù)據(jù)要素流通的<b class='flag-5'>安全</b>挑戰(zhàn)與對(duì)策

    實(shí)地探展 | 別樣視角一站式感受第二屆OpenHarmony技術(shù)大會(huì)

    OpenHarmony技術(shù)大會(huì) 感受技術(shù)融入生活的美好瞬間! 原文標(biāo)題:實(shí)地探展 | 別樣視角一站式感受第二屆OpenHarmony技術(shù)大會(huì)
    的頭像 發(fā)表于 11-14 15:10 ?279次閱讀

    市場(chǎng)活動(dòng) | 潤(rùn)和軟件深度共建第二屆OpenHarmony技術(shù)大會(huì)成功舉辦,軟硬件技術(shù)齊閃耀

    11月4日,以“技術(shù)筑生態(tài),智聯(lián)贏未來(lái)”為主題的第二屆OpenHarmony技術(shù)大會(huì)在北京隆重舉辦。本次大會(huì)由OpenAtom
    的頭像 發(fā)表于 11-13 08:55 ?494次閱讀
    市場(chǎng)活動(dòng) | 潤(rùn)和<b class='flag-5'>軟件</b>深度共建<b class='flag-5'>第二屆</b><b class='flag-5'>OpenHarmony</b>技術(shù)<b class='flag-5'>大會(huì)</b>成功舉辦,軟硬件技術(shù)齊閃耀