Dapr september 2023 security audit report0 码力 | 47 页 | 1.05 MB | 2 年前3
openEuler 22.03 LTS SP2 技术白皮书openEuler 开放透明的开源软件供应链管理 开源操作系统的构建过程,也是供应链聚合优化的过程。拥有可靠开源软件供应链,是大规模商用操作系统的基础。openEuler从用户场景出发,回溯梳理相应的软件依赖关系,理清所有软件包的上游社区地址、源码和上游对应验证。完成构建验证、分发、实现生命周期管理。开源软件的构建、运行依赖关系、上游社区,三者之前形成闭环且完整透明的软件供应链管理。 ## 02 平台架构0 码力 | 48 页 | 5.62 MB | 2 年前3
SBOM 为基础的云原生应用安全治理可与多种DevSecOps工具链联动强化效能(SCA、RASP、漏洞情报); 在云原生应用的开发端及运营端均发挥作用。 ## 实践现状 ## SBOM的应用现状 根据《Anchore 2022 软件供应链安全报告》,尽管 SBOM 在提供对云原生应用可见性方面发挥着基础性作用,但只有三分之一的组织遵循 SBOM 最佳实践。 Current SBOM Practices  ## 云原生时代下的软件供应链攻击 “到2025年,全球45%的组织会受到软件供应链攻击,比2021年增长三倍”——Gartner  ## 云原生时代下的软件供应链攻击 软件供应链安全事件频发,“核弹级”第三方组件漏洞的影响面和危害大 。2020年12月13日,美国政府确认国务院、五角大楼、国土安全部、商务部、财政部、国家核安全委员会等多个政府部门遭入侵。该事件波及全球多个国家和地区的18000多个用户,被认为是“史上最严重”的供应链攻击。 ## “太阳风暴” 攻击 0 码力 | 30 页 | 2.39 MB | 2 年前3
人工智能安全治理框架 1.0算力安全风险。人工智能训练运行所依赖的算力基础设施,涉及多源、泛在算力节点,不同类型计算资源,面临算力资源恶意消耗、算力层面风险跨边界传递等风险。 (c)供应链安全风险。人工智能产业链呈现高度全球化分工协作格局。但个别国家利用技术垄断和出口管制等单边强制措施制造发展壁垒,恶意阻断全球人工智能供应链,带来突出的芯片、软件、工具断供风险。 ### 3.2 人工智能应用安全风险 #### 3.2.1 网络域安全风险 (a) 载的人工智能模型或系统。 (c)加强人工智能算力平台和系统服务的安全建设、管理、运维能力,确保基础设施和服务运行不中断。 (d)对于人工智能系统采用的芯片、软件、工具、算力和数据资源,应高度关注供应链安全。跟踪软硬件产品的漏洞、缺陷信息并及时采取修补加固措施,保证系统安全性。 ### 4.2 针对人工智能应用安全风险 #### 4.2.1 网络域风险应对 (a)建立安全防护机制,防止模型运行过程中被干扰、篡改而输出不可信结果。 设,为人工智能安全发展提供优质营养供给。制定人工智能伦理审查准则、规范和指南,完善伦理审查制度。 5.5 强化人工智能供应链安全保障。推动共享人工智能知识成果,开源人工智能技术,共同研发人工智能芯片、框架、软件,引导产业界建立开放生态,增强供应链来源多样性,保障人工智能供应链安全性稳定性。 5.6 推进人工智能可解释性研究。从机器学习理论、训练方法、人机交互等方面组织研究人工智能决策透明度、可0 码力 | 20 页 | 3.79 MB | 10 月前3
中国移动磐舟DevSecOps平台云原生安全实践③编码阶段,研发人员基于安全设计文档,落实与本次需求相关的安全设计要求 ## 安全开发-软件成分分析SCA 开源软件帮助企业快速提升信息化水平,也引入新风险。开源技术应用、国际形势复杂、软件供应链的多样化,供应链各个环节的攻击急剧上升,已然成为企业主要的安全威胁。  开源组件安全漏洞 开源组件许可证合规 供应链投毒事件 资产台账 风险治理 应急响应  软件供应链安全平台 优点 低误报率 高检出率 安全风险 集成灵活 合规风险 中断风险 分类分级标记 关联责任人 ✓ 关联内外网业务 可治 90%效率提升 漏洞及投毒检测 自主可控率分析 许可证合规分析 自动化修复技术 ## 可防 100% 流程覆盖 安全可信私有源 供应链准入审查 供应链准出机制 ✓ 过程持续验证 缺点 只能检测已知 漏洞 ## 安全开发-代码扫描SAST 源代码审计针对源代码缺陷进行静态分析检测。它在对目标软件代码进行语法、语义分析的技术上,辅0 码力 | 22 页 | 5.47 MB | 2 年前3
清华大学 DeepSeek+DeepResearch 让科研像聊天一样简单构建等领域,为法律专业人士和普通用户提供更便捷、高效的法律服务。 工业领域 DeepSeek在工业质检智能化方面已经取得显著成效。未来,其可能会进一步拓展到工业生产流程优化、设备故障预测与维护、供应链管理等领域,提供更高效的工业生产和运营的解决方案。 ## DeepResearch:智能协作,自主研究 「核心功能」 多步骤自主研究、端到端强化学习、深度信息整合 1. 多步骤自主研究 输入提示 金融分析案例:数据整合,供应链优化 数据来源:全球12个交易所的财报数据 ## ➢ 模型构建: 提取来自全球主要交易所(如纽约证券交易所、道琼斯指数等)的半导体相关财报和数据 链接效率(如通信、物流连接) 线条强度(如生产线的稳定性) 物流效率(如运输网络的优化性) 需求响应能力(如预测和应对需求变化的能力) ➢情景模拟: ☐ 建立基于5种不同情景(如需求波动、突发事件、技术革新)的供应链模拟模型。 Research提供的可视化工具生成可解释性的分析报告,展示各情景对供应链压力及影响的具体路径。 ### 1. 数据获取 ### 2. 模型构建与供应链脆弱性评估 ### 3. 情景模拟与建议 ## 数据解析过程 ☐ 来自行业研报机构的178份半导体供应链风险分析报告。 ☐ 解读各研报的核心观点、关键指标及预测方法。 ☐ 建立行业报告的质量评估体系,识别高价值研报并进行分类。 ## 供应链脆弱性评 ☐ 使用层次分析法0 码力 | 85 页 | 8.31 MB | 1 年前3
openEuler 22.09 技术白皮书openEuler 开放透明的开源软件供应链管理 开源操作系统的构建过程,也是供应链聚合优化的过程。拥有可靠开源软件供应链,是大规模商用操作系统的基础。openEuler从用户场景出发,回溯梳理相应的软件依赖关系,理清所有软件包的上游社区地址,源码和上游对应验证。完成构建验证、分发、实现生命周期管理。开源软件的构建、运行依赖关系、上游社区,三者之前形成闭环且完整透明的软件供应链管理。 敏感数据泄露攻击 ..... 34 2.6.3 身份认证攻击 ..... 35 2.6.4 权限滥用攻击 ..... 35 2.6.5 拒绝服务攻击 ..... 36 2.6.6 针对函数供应链的攻击 ..... 36 三、典型攻击场景分析 ..... 37 3.1 镜像投毒攻击 ..... 37 3.1.1 攻击场景介绍 ..... 37 3.1.2 攻击过程复现 ... 云原生在改变了企业上云及构建新一代基础设施的同时,作为一项新兴技术也带来了一系列新的问题,对企业原有的信息安全防护模式提出了新的挑战,例如,微服务、容器运行时的短生命周期、CI/CD全流程监控缺失、镜像及供应链的复杂性等。另外,云原生技术生态涵盖基础设施到DevOps开发多个维度,这打破了原有的信息安全视角。在应对不断出现的针对云原生基础设施、平台及容器的安全威胁过程中,原有的安全体系也产生了变革。主要表现在如下几个方面: 安全挑战。路径 5 显示了攻击者利用 Serverless 存在的安全风险进行攻击的路径,可能存在的攻击手段包括:事件注入攻击、敏感数据泄露攻击、身份认证攻击、权限滥用攻击、拒绝服务攻击和针对函数供应链的攻击。 下面我们对威胁全景中攻击路径 1 至路径 5 的具体攻击手段,进行详细的分析。 ### 2.2 路径 1:镜像攻击 镜像是一个包含应用/服务运行所必需的操作系统和应用文件的集合,用于创0 码力 | 72 页 | 2.44 MB | 2 年前3
2021 中国开源年度报告在开源还只是一个小众群体的业余爱好时,几乎做任何事情,都是自由的。但是,在软件吞噬世界、开源吞噬软件的今天,开源技术, 已经成为整个世界的基础设施之一。能力越大,责任越大。应用越广,风险越高。我们应该如何思考与保障开源供应链安全呢?应该如何建设更加健康的开源生态呢?在这样一种生态中,各方的责任又该如何界定呢? ## 历史感 开源社已经连续第四年发布中国开源年度报告了,也举办了第六届中国开源年会了。不断的,在与朋友的 明确 GPL 3.0 协议法律效力的判决案例、甲骨文诉谷歌版权侵权案尘埃落定等事件表明,软件行业对于开源法务和合规的意识正在增强。 ## 三、 开源治理成为显学 开源软件安全事件频发,开源软件供应链治理日趋重要。Linux基金会积极推动OpenChain国内外社区接轨与交流,中国信通院与诸多国内企业密切关注或加入。此外,企业如何开源、项目开源流程、开源项目度量等问题也是产业界关注的焦点。基于量 API 源代码,属于“合理使用”,不构成版权侵权。 ## 三、 开源治理成为显学 ## 开源软件供应链治理日趋重要 • 国内企业开始重视并纷纷成立开源计划办公室 (OSPO) - 安全事件频发,最新爆出的 Apache Log4j2 漏洞,威胁大半个互联网圈(详见下表) 2021 年开源软件供应链安全重大事件表(引用自奇安信集团公众号,原文链接) |序号|时间|安全事件|成因类型|危害|0 码力 | 132 页 | 14.24 MB | 2 年前3
openEuler 21.09 技术白皮书openEuler 开放透明的开源软件供应链管理 开源操作系统的构建过程,也是供应链聚合优化的过程。拥有可靠开源软件供应链,是大规模商用操作系统的基础。openEuler从用户场景出发,回溯梳理相应的软件依赖关系,理清所有软件包的上游社区地址,源码和上游对应验证。完成构建验证、分发、实现生命周期管理。开源软件的构建、运行依赖关系,上游社区,三者之前形成闭环且完整透明的软件供应链管理。 ## 02/平台架构0 码力 | 35 页 | 3.72 MB | 2 年前3
共 67 条
- 1
- 2
- 3
- 4
- 5
- 6
- 7













