首页 > 企业资讯 >新闻内容

信创产业已成现象级新风口 代码“源头”安全该如何守护?

来源:新华财经 2020年04月24日 10:10

2019年,一个全新的市场——信创产业开始进入了大家的视野;进入2020年,在复工复产、“新基建”全面启动的背景下,各地信创项目开始大面积铺开,信创产业也随之出现了一个现象级的风口。与此同时,和信创产业相关的生态体系,包括开源软件、业务应用、安全防护等,也成为业界关注的焦点。

信创产业“大厦”离不开开源软件的“砖头瓦块”

信创产业,即信息技术应用创新产业。在过去,中国IT底层标准、架构、产品、生态大多数都由美国IT巨头来制定,由此存在诸多安全风险。因此,中国要逐步建立基于自己的IT底层架构和标准,形成自有开放生态。基于自有IT底层架构和标准建立起来的IT产业生态便是信创产业的主要内涵。

信创产业是“新基建”的重要内容

权威机构指出,2020年是信创产业全面推广的起点,未来三到五年,信创产业将迎来黄金发展期。我国国产基础软硬件从“不可用”发展为“可用”,并正在向“好用”演变。信创产业作为“新基建”的重要内容,将成为拉动经济发展的重要抓手之一,政府投入预计将会得到充分保证。

很多人对信创产业经常谈到的自主创新有一种误解,认为自主创新就意味着每行代码都要自己原创,这样才确保有自主产权,这一方面很不现实,第二也不符合开源开放、共享的精神。

拿浏览器来说,Chromium浏览器代码规模有2400万行,一个Windows操作系统大约5000万行左右,所以做一个浏览器等于小半个操作系统。而开发Windows操作系统的成本一般在百亿美元级别,甚至有人用修建胡夫金字塔,来比喻开发Windows的庞大工程量。

“可以说,现代软件大多数是被‘组装’出来的,不是被‘开发’出来的”,奇安信代码安全事业部总经理黄永刚表示。事实上,现代软件开发越来越像工业生产和制造,原材料就是开源软件,加上自己写的业务代码,最后“组装”出一个软件系统。

黄永刚看来,开源软件已经成为构建网络空间最基础的“砖头瓦块”,无处不在。“开源软件已经成为信创生态系统开发和建设的核心基础设施,开源软件安全问题应该上升到基础设施安全的高度来对待。”

从现有信创生态来看,从操作系统,到数据库、中间件,以及办公软件等,都依赖于开源生态。放眼全球,开源软件已经成为软件世界的重要组成部分。根据 Gartner 统计,99% 的组织在其 IT 系统中使用了开源软件。

每1000行代码有 14 个安全缺陷 开源软件安全不容忽视

今年 3 月,安全公司 WhiteSource 发布了一份《开源安全年度报告》。报告表明,2019 年,公开披露的开源安全漏洞数量再创新高,总数为 6100 个。与 2018 年相比,开源安全漏洞的数量增长近 50%。这份报告表明,开源软件的安全问题非常严重。

开源“心脏出血”漏洞曾席卷全球

2014 年,开源软件 OpenSSL Heartbleed(心脏出血)漏洞席卷全球,全球超过三分之二的网站“心脏出血”,大量私钥和其他加密信息处于暴露危险下。2017 年,美国征信巨头 Equifax 发生数据泄露,涉及近 1.45 亿用户。据悉,这起数据泄露事件的原因是黑客利用 Struts 开源软件的漏洞实施攻击。

以封闭、安全著称的苹果公司,也未能独善其身。2015年,由于iOS开发者使用了非官方渠道、带后门的Xcode编辑器,导致AppStore上海量应用感染了XcodeGhost病毒,难以估量的用户个人数据被传到黑客服务器,其中包括微信、高德、滴滴、花椒、58同城、百度音乐、网易云音乐、12306、同花顺、南方航空、工行融e联等主流APP,首批感染病毒APP数量近千,至少1亿用户受到影响。专家认为,工业化时代,一个后门有可能致国内的主流APP全部中招,其危害不言而喻。

无论是 OpenSSL“心脏出血”漏洞,还是 Equifax 数据泄露,都是因为开源软件出现安全问题。据悉,通过开源项目检测计划,奇安信代码安全团队发现开源软件的安全问题确实非常严重。相关数据分析和统计显示,开源软件的代码安全缺陷密度是 14.22/KLOC,高危安全缺陷密度为 0.72/KLOC。换句话说,每 1000 行开源软件代码中就有 14 个安全缺陷,每 1400 行开源软件代码中就有 1 个高危安全缺陷。

除了代码存在安全缺陷之外,开源软件之间由于存在关联依赖,加剧了开源软件的漏洞管理难度。“开源软件之间的依赖和调用关系非常复杂,其漏洞的放大作用非常显著,简言之,一个开源软件出现漏洞,会导致依赖它的其他开源软件受到影响,而且层层关联依赖,这就导致非常隐蔽和复杂的攻击面。”黄永刚谈到。

因此,对开源组件的梳理和漏洞分析,一定需要系统化的方法和自动化的工具,才能做到可管理、可持续,不留死角。

代码安全 为信创生态的每块“砖瓦”加固

千里之堤,毁于蚁穴,如果地基是沙土地,原材料隐患迭出,最终建成的大厦必然是“豆腐渣”工程。业内人士认为,随着信创系统开发过程中开源软件的使用越来越多,开源软件已经成为了软件开发的核心基础设施,开源软件的安全问题,应该上升到基础设施安全的高度来对待。

奇安信安全专家指出,代码是软件的原始形态,软件代码是构建信创系统的基础组件,软件代码中安全漏洞和未声明功能(后门)的存在是安全事件频繁发生的根源。忽视软件代码自身的安全性,仅仅依靠外围的防护、问题产生后的修补等方法,舍本逐末,必然事倍功半。因此,只有通过管理和技术手段保障了软件代码自身的安全性,再辅以各种安全防护手段,才是解决当前安全问题的根本解决之道。

据悉,奇安信代码卫士(简称:代码卫士)是一套静态应用程序安全测试系统,采用源代码静态分析技术,在不改变企业现有开发测试流程的前提下,与软件版本管理、持续集成、缺陷跟踪等系统进行集成,将源代码安全缺陷检测和源代码安全合规检测融入到企业开发测试流程中,帮助信创企业以最小代价建立代码安全保障体系并落地实施,构筑信息系统的“内建安全”。

同样,针对开源软件应用的现状及安全风险,奇安信发布了开源卫士产品。它是一款集开源软件识别和安全管控于一体的软件成分分析系统,通过云端分析中心在全球范围内获取开源软件信息和漏洞情报,利用自主研发的开源软件分析引擎为用户提供开源软件识别、开源软件漏洞分析及开源软件漏洞情报获取等功能,帮助行业用户掌握信息系统中的开源组件资产和漏洞情报,降低由开源软件带来的安全风险,保障交付更安全的软件。

奇安信为信创伙伴免费提供开源组件安全检测服务

为了给信创产业提供良好的开源环境,近日,奇安信决定为信创生态战略合作伙伴,免费提供开源组件安全检测服务,服务时间持续至5月30日。此举推出之后,很快在信创领域引发了非常好的反响。

新基建加快信创发展 代码安全需同步规划

今年3月,工信部发言人谢少锋对外表示,工信部将实施国家软件重大工程,集中力量解决关键软件的“卡脖子”问题,这意味着,围绕“新基建”的国产软件全面规模化应用进程将加快,信创产业迎来崭新的发展机遇,并给开源软件带来巨大的需求。而“奇安信代码安全”秉承自主可控的国产化基因,基于安全可信技术和全信创架构,支持主流信创的操作系统、固件、中间件、办公应用等,为客户提供软件源代码安全、开源组件安全、固件安全和服务四位一体的信创解决方案。

奇安信代码安全实验室具有业内领先的漏洞挖掘和研究能力,持续支撑国家级漏洞平台的技术工作,多次向国家信息安全漏洞库(CNNVD)和国家信息安全漏洞共享平台(CNVD)报送原创通用型漏洞信息;帮助微软、Cisco、Juniper、Adobe、苹果、VMware、阿里云、华为、施耐德等大型厂商的产品发现了100多个安全漏洞。不久前,奇安信代码安全实验室同时获得了两大软件巨头微软和Oracle的官方致谢和奖金,其中帮微软发现了五个“高危”漏洞,帮助Oracle发现1个“高危”漏洞,并第一时间协助其修复漏洞。

奇安信代码安全实验室获微软官方致谢

目前,代码安全系列产品全面覆盖信创产业多个核心场景,助力推动信创产业发展,满足“新基建”中安全的要求。奇安信建议,信创生态在发展之初,代码安全就需要同步规划进去,从根源处实现信创架构安全化、可信化,确保整个信创生态系统更加安全可靠。


相关推荐

科普一下:万词霸屏适合任何行业推广!详解如下文

在实际操作万词霸屏的时候,优联互通的客服经常会收到这样的问题:什么样的行业适合做万词霸屏推广吗?哪些词语适合做万词霸屏?所以今天就为大家科普一下:理论上,万词霸屏适合任何行业推广。为什么这么说呢?因为几乎所有行业都在搜索引擎来拓客引流的需求,也很看重搜索流量的精准性,毕竟有搜索就会有需求,有需求就会有关键词,有关键词就有商业机会!在这里小编要说的搜索营销,是广义上的搜索营销,不仅包含传统的综合性搜索引擎,比如百度、搜狗、360、神马等;更包含行业垂直搜索,比如淘宝搜索、微博搜索、甚至抖音搜索!只要涉及到搜索的时候,就必然涉及到关键词,搜索引擎是最为精准的入口,也是企业不可能放弃的营销推广阵地!几乎所有行业的客户都有互联网上搜索需求,企业连接客户最为常见的方式也是搜索,毕竟展示类平台不可能那么面面俱到,精准搜索词也是客户找到供应商的最常用的途径!只要对搜索流量有需求的行业或企业,理论上都可以做万词霸屏!但是,在实际操作中,以下这些行业是需要仔细斟酌的:比如某些灰色、黑色领域等,凡是涉及社会大众健康、财产安全的行业确实不可以做!比如:烟草、医药、保健品等;难道是因为优联互通的技术团队不行吗?当然不是!这是因为政策的因素,另外这里面还有万词霸屏是租用或购买高权重平台尤其是媒体平台的缘故,媒体平台对于某些行业是零容忍,所以这些行业是不可以做的!我们一般认为只要能做竞价推广的行业或企业大部分都可以上万词霸屏,因为竞价开户本身就有严格的审核,同时竞价后台对某些词也是零容忍!在实操中,最终还是要提交到网站系统后台做一遍审核,通过了系统后台的审核才能确定是不是可以上万词霸屏,之所以如此严格,是为了保障权重平台方、运营方、客户三方的利益!广东优联互通科技有限公司,您的专属定制服务专家!我们有优秀且稳定的技术团队,从业6年,有着丰富的行业经验,业务涉及:万词霸屏排名系统、网站建设、网站优化、竞价排名(搜狗,360,百度)、小程序开发、微信公众号托管运营......你想要的互联网需求我们统统可以满足,赶紧搜索优联互通联系我们。

2021年06月24日 10:33

企业做软文推广,选好平台很关键!

随着互联网科技的日益发达,越来越多的企业重视起了互联网营销,而软文营销成为了企业发展的重要策略。不难发现,现在网络上有很多推广软文平台,比如易推,不少企业都会通过这种方式对企业产品进行软文宣传。关于企业为什么要做软文营销推广,今天小编就来给大家做一个详细的分析讲解。一般,每个企业都会有自己的品牌,一个品牌想要长久持续地发展下去,除了自己的品牌本身很有特点和卖点,还需要进行大量的营销推广。软文营销可以将企业想要传达给用户的信息巧妙植入软文内,并选择合适的媒体平台发布出去,再利用搜索引擎提高搜索排名,让更多的用户能看到。而且一经发布,永久不会在搜索引擎消失,用户随便搜索都可以找到相关信息。这对于企业的知名度,包括口碑、品牌都有重要的价值。另外,软文的传播范围广,覆盖用户大,没有地域限制。不管是合作商还是潜在消费者,在进行选择和消费前都会在网上搜索相关信息,而通过软文营销推广能让用户在搜索时,就在前几页看到企业的大量正面新闻,从而对企业有所深入了解,并且建立起信赖和认同。目前软文营销是企业推广最有效果、最高性价比的营销方式之一,相对于其他的网络营销方式,软文营销推广的成本较低。也就是花小钱小成本,就可以有大的稳定的回报。虽然做软文推广可以带来很大的曝光量,但是想要通过一次软文营销就带来很高的销量,那是很难实现的,也是很不现实的。软文推广不像硬广告那样直接,需要通过长期的营销宣传,通过文字潜移默化的影响人们的思想,从而提升品牌知名度和美誉度,进而在营销上产生质的变化。企业在做软文推广的时候,最重要的就是找一家合适的软文推广平台。现在市场上有很多软文推广平台,企业在抉择时应该学会对比,选择一家靠谱的软文发布平台,不仅发布的文章收录高,而且软文的质量高。高质量的软文可以给企业带来非常可观的效益,并且是持续性的。就我所知,易推这个平台发布的文章收录就极高,具体可以自己上易推官网去了解下。

2020年06月02日 11:52

侨雄国际拟收购上海中军哈工大部分股权的谅解备忘录失效

5月21日,资本邦获悉,侨雄国际(00381)发布公告,就有关涉及可能收购上海中军哈工大企业发展有限公司若干股本权益的事项。从签署谅解备忘录后及于独家期间内,即谅解备忘录日期开始至签订谅解备忘录后120天,公司有权对目标公司进行尽职审查。由于中国爆发公共卫生事件,公司预计未能于独家期间内对目标公司完成尽职审查,经买卖双方同意,决定谅解备忘录暂不执行,并于本公布日期及其后不再具有任何效力,谅解备忘录的订约各方概不得就谅解备忘录向另一方提出任何索偿。待公共卫生事件过去后,双方会另行协商定立新合作条款。董事会认为,谅解备忘录失效并无对公司的业务或财务状况及股东整体而言构成重大不利影响。头图来源:123RF转载声明:本文为资本邦原创文章,转载请注明出处及作者,否则为侵权。风险提示:资本邦呈现的所有信息仅作为参考,不构成投资建议,一切投资操作信息不能作为投资依据。投资有风险,入市需谨慎!

2020年05月22日 11:47