11.11云上盛惠!海量產(chǎn)品 · 輕松上云!云服務器首年1.8折起,買1年送3個月!超值優(yōu)惠,性能穩(wěn)定,讓您的云端之旅更加暢享??靵眚v訊云選購吧!
全球互聯(lián)數(shù)字供應鏈時代下,軟件已經(jīng)滲透到我們工作和生活的方方面面,與各個領域緊密銜接。軟件開發(fā)和生產(chǎn)也從傳統(tǒng)的封閉、單一模式轉變?yōu)楝F(xiàn)代的分布式、多樣化模式,形成“軟件供應鏈”。它包括建立軟件安全準入體系、開發(fā)運營風險管控和合規(guī)、風險與隱私管控三大方面,以及軟件準入、開源管理、軟件依賴、漏洞管理、版本管理、來源管理和威脅情報等七個關鍵環(huán)節(jié),從代碼托管、代碼編寫、單元測試、構建部署、集成測試、制品管理和持續(xù)部署等整鏈環(huán)環(huán)相扣,為軟件供應鏈運行保駕護航,是企業(yè)的等保合規(guī)利器。
在客戶和業(yè)界共同需求的推動下,JFrog和GitHub制定了統(tǒng)一的發(fā)展路線圖,旨在強化DevOps、DevSecOps、MLOps和AI實踐的整體效能2024年6月4日——流式軟件公司、JFrog軟件供應鏈平臺的締造者JFrog與全球領先的AI驅動型開發(fā)者平臺GitHub,近期宣布達成一項新的合作伙伴關系,以提供最佳的整合平臺解決方案,助力雙方的共同客戶全面管理開發(fā)者的“EveryOps”,包括DevOps、DevSecOps、MLOps和生?
8月18日,記者了解到,螞蟻數(shù)科再度加碼云原生PaaS領域,SOFAStack率先完成全棧軟件供應鏈安全產(chǎn)品及解決方案的布局,包括靜態(tài)代碼掃描Pinpoint、軟件成分分析SCA、交互式安全測試IAST、運行時防護RASP、安全洞察Appinsight等,幫助客戶應用軟件實現(xiàn)“發(fā)布前檢測,運行時免疫”。軟件供應鏈安全合規(guī)已經(jīng)成為各行業(yè)關注的焦點,軟件產(chǎn)品在開發(fā)、測試、上線的各個階段都存在引入各類安全風險的可能,例如危險開源組件的使用、自研代碼缺陷漏洞引入、容器鏡像漏洞引入等,這些風險導致軟件系統(tǒng)的整體安全防護難度越來越大。該產(chǎn)品已是國內應用實踐最廣泛的靜態(tài)代碼安全產(chǎn)品之一,在金融、制造、教育、互聯(lián)網(wǎng)等行業(yè)規(guī)模落地實踐,包括南京銀行、浙江農(nóng)信、中泰證券、珠海格力、廣東電網(wǎng)等。
++++++++摘要:2月17日,"2023合肥軟件產(chǎn)業(yè)公共服務中心發(fā)布會暨軟件供應鏈安全論壇"隆重舉行,合肥軟件產(chǎn)業(yè)公共服務中心正式揭牌,賦能軟件產(chǎn)業(yè),聚焦軟件安全。++++++++++2月17日,由合肥市經(jīng)濟和信息化局、合肥市委網(wǎng)信辦、合肥高新區(qū)管委會指導,高創(chuàng)股份和開源網(wǎng)安聯(lián)合主辦的“2023合肥軟件產(chǎn)業(yè)公共服務中心發(fā)布會暨軟件供應鏈安全論壇”在合肥盛大召開,開源網(wǎng)安城市級項目又一里程碑達成?!暗歉弑叵刃奁涞?,行遠必先修其近”,守護軟件供應鏈安全并不是一朝一夕的事,+需要有明確的政策驅動,嚴格的標準落地,切實的方案實施,可靠的工具保障以及更專注的安全意識,守護軟件供應鏈安全就是守護國家網(wǎng)絡安全。
12 月 1 日,軟件供應鏈安全管理平臺 SEAL 0.3 正式發(fā)布,這是國內首 個以全鏈路視角保護軟件供應鏈的安全管理平臺。兩個月前 SEAL 0.2 發(fā)布,該版本創(chuàng)新性地提供了依賴項的全局匯總與關聯(lián),用戶可以獲得軟件開發(fā)生命周期各個環(huán)節(jié)的可見性,進以全局視角管理軟件供應鏈。從架構設計上為上下游合作伙伴與 SEAL 的協(xié)同分工合作提供了基礎,” 數(shù)澈軟件聯(lián)合創(chuàng)始人及CEO秦小康說,“與合作伙伴及客戶的共贏是 SEAL 團隊的基因,SEAL 希望與合作伙伴一起為企業(yè)和組織提供全鏈路的軟件供應鏈安全保障。
我們知道當前軟件供應鏈安全是一個很大的話題,國內大家更多在提SCA、開源安全治理,海外也在提一些更前沿的概念,比如基于 sigstore 技術實現(xiàn)的軟件持續(xù)安全驗證的產(chǎn)品Chainguard;軟件供應鏈也是近兩年突然被關注,包括近期歐美也出臺了軟件供應鏈安全相關的法規(guī),美國白宮的備忘錄要求供應商自證安全、歐盟要求產(chǎn)品提供sbom,否則最 高可以處罰 1500 萬歐元或全球營收2.5%,大家以不同角色視角共同探討了上述問題及全球軟件供應鏈安全治理方向、未來發(fā)展趨勢......
國外的Google于 2021 年提出軟件供應鏈安全框架SLSA(Supply chain Levels for Software Aritifact,軟件構件的供應鏈級別)...懸鏡基于自身多年的敏捷安全落地實踐經(jīng)驗和軟件供應鏈安全研究成果,并通過準確的市場調研和敏銳的行業(yè)洞察,認為“安全左移”從源頭進行軟件供應鏈風險治理以及“敏捷右移”實現(xiàn)安全運營敏捷化是云原生場景下軟件供應鏈安全兩大需求,因而懸鏡原創(chuàng)專利級代碼疫苗技術和BAS持續(xù)威脅模擬與安全度量是未來軟件供應鏈安全技術發(fā)展的兩大趨勢......
2021 年 12 月,中國信息通信研究院旗下的云計算開源產(chǎn)業(yè)聯(lián)盟發(fā)布了《軟件供應鏈安全發(fā)展洞察報告》,報告中指出針對軟件供應鏈的攻擊具有門檻低、隱蔽性強、影響范圍廣三大特點,并列出了商采軟件供應鏈入口安全管控要求,其中包括不使用未修復的存在安全風險隱患的組件、不使用存在許可證安全風險的開源組件等條款......
作為中國可信安全生態(tài)建設的積極參與者,綠盟科技推出軟件供應鏈技術安全白皮書,旨在從軟件供應鏈安全威脅與國內外形勢來梳理軟件供應鏈中存在的安全問題,提煉出軟件供應鏈安全治理的核心理念、技術框架、關鍵技術,并從供應鏈安全監(jiān)管和控制方面給出解決方案和最佳實踐,期望為讀者帶來全新的技術思考,助力我國軟件產(chǎn)業(yè)發(fā)展...
SushiSwap 首席技術官表示,該公司的 MISO 平臺近日受到了軟件供應鏈的攻擊。SushiSwap 是一個社區(qū)驅動的去中心化金融(DeFi)平臺,方便用戶交換、賺取、借出、借用和利用加密貨幣資產(chǎn)。今年早些時候,Sushi 的最新產(chǎn)品 Minimal Initial SushiSwap Offering(MISO)是一個代幣啟動平臺,讓項目在 Sushi 網(wǎng)絡上推出自己的代幣。與需要原生區(qū)塊鏈和實質性基礎工作的加密貨幣硬幣不同,DeFi 代幣是一種更容易實現(xiàn)的替代方案,因為它?