在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線(xiàn)課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

小項(xiàng)目,大影響!超小型開(kāi)源項(xiàng)目成黑客注入惡意代碼的重災(zāi)區(qū)

8t3c_ibmsoftwar ? 來(lái)源:YXQ ? 2019-07-08 10:21 ? 次閱讀

若惡意黑客參與了小型開(kāi)源軟件的開(kāi)發(fā),在自身關(guān)鍵應(yīng)用中包含了這些開(kāi)源軟件的公司企業(yè)就可能面臨遭遇漏洞利用的風(fēng)險(xiǎn)。安全專(zhuān)家指出,這些項(xiàng)目的開(kāi)源本質(zhì)和代碼的廣泛應(yīng)用,對(duì)企業(yè)造成了切實(shí)的威脅。

一旦潛入開(kāi)源項(xiàng)目,罪犯就有多種下手方式可供選擇,但必須動(dòng)作夠快。因?yàn)闊o(wú)論是后門(mén)鍵盤(pán)記錄器還是某種木馬,如果不是動(dòng)手夠快,或者真的非常非常隱蔽,用不了多久就會(huì)被 “眾人之眼” 揪出。

網(wǎng)絡(luò)罪犯之所以熱衷于黑開(kāi)源項(xiàng)目,正是由于開(kāi)源項(xiàng)目兼具靈活性和可用性的特點(diǎn),能為黑客行動(dòng)的開(kāi)展帶來(lái)大量機(jī)會(huì)。真可謂眾所周知的攻擊途徑了。而且開(kāi)源項(xiàng)目被黑概率很可能比大眾認(rèn)知的要高得多。

安全公司 Checkmarx 安全研究主管 Eran Yalon 就表示:這可不是什么道聽(tīng)途說(shuō),而是身邊時(shí)時(shí)刻刻在發(fā)生的事。以前就曾出現(xiàn)過(guò)這種事情,我們沒(méi)理由認(rèn)為現(xiàn)在就絕跡了。

幾乎所有開(kāi)源項(xiàng)目都要求貢獻(xiàn)者的工作要經(jīng)過(guò)項(xiàng)目其他成員審核才能并入項(xiàng)目。審核層級(jí)隨貢獻(xiàn)者個(gè)人聲譽(yù)而遞減,貢獻(xiàn)者受信度越高,則審核層級(jí)越少。尤其是在大型知名開(kāi)源項(xiàng)目中,比如主流 Linux 發(fā)行版,整個(gè)審核過(guò)程非常精細(xì)完備,也有充足的人力資源持續(xù)執(zhí)行這一規(guī)程。

項(xiàng)目越小,則可供保障安全的資源就越少。所以,小型項(xiàng)目被黑的情況也就更常見(jiàn)了。

小項(xiàng)目,大影響

專(zhuān)家指出,超小型開(kāi)源項(xiàng)目是黑客注入惡意代碼的重災(zāi)區(qū)。

超小型開(kāi)源軟件包也有可能是大型軟件包的依賴(lài),無(wú)論依賴(lài)層有多深。你覺(jué)得自己的項(xiàng)目只有一兩個(gè)依賴(lài),但實(shí)際上可能有成百上千的,而且你根本無(wú)法徹查。

比如說(shuō),由個(gè)人開(kāi)發(fā)并維護(hù)的開(kāi)源項(xiàng)目 Event-stream 就被惡意黑客接手,成功向經(jīng)由流行 JavaScript 包管理器 NPM 分發(fā)的代碼庫(kù)中注入了惡意代碼。

Event-stream 項(xiàng)目的開(kāi)發(fā)人員沒(méi)有足夠的時(shí)間來(lái)維護(hù)。一名惡意用戶(hù)說(shuō)服了開(kāi)發(fā)者,接管了該項(xiàng)目。

剛剛接管的時(shí)候該項(xiàng)目還是像以往一樣維護(hù)。此后,這名惡意用戶(hù)修改了 Event-stream 自身依賴(lài)的一個(gè)包,注入了可以劫持特定比特幣錢(qián)包的代碼。

該攻擊的影響范圍有多大?該項(xiàng)目代碼每周下載量近 150 萬(wàn)次,用在其他 1,600 多個(gè)軟件包中,而這些軟件包自身又各有數(shù)百萬(wàn)次的下載量。

另一起非惡意事件例證了小型開(kāi)源軟件包的深遠(yuǎn)影響:2016 年 3 月 23 日,開(kāi)發(fā)者 Azer Ko?ulu 刪除了他通過(guò) NPM 分發(fā)的 250 個(gè)模塊。其中一個(gè)模塊非常之小,僅含 11 行代碼,是往文本字符串左側(cè)添加空格以適應(yīng)變量定義的。結(jié)果,這個(gè)名為 “l(fā)eft-pad” 的模塊是全世界成千上萬(wàn)的企業(yè)和商業(yè)軟件所用依賴(lài)包的一部分,包括用 JavaScript 開(kāi)發(fā)的中流砥柱 Babel 和 Node 構(gòu)建的那些。

而由于 “l(fā)eft-pad” 下架,這些數(shù)以千萬(wàn)計(jì)的應(yīng)用全都失靈了。雖說(shuō)開(kāi)發(fā)者重新創(chuàng)建該功能也不是很難,但如此簡(jiǎn)單的動(dòng)作受到的短期影響也已經(jīng)十分巨大。

(近) 普遍威脅

開(kāi)源的普遍性眾所周知。Gartner 數(shù)據(jù)顯示,95% 的企業(yè)在內(nèi)部項(xiàng)目中使用開(kāi)源代碼。

鑒于敏捷開(kāi)發(fā)運(yùn)維方法的時(shí)間壓力,由內(nèi)部開(kāi)發(fā)團(tuán)隊(duì)編寫(xiě)自有功能和函數(shù)庫(kù)來(lái)打造確定性防御的做法,是不太可能被采用的。

于是,開(kāi)發(fā)團(tuán)隊(duì)怎么增強(qiáng)代碼安全性呢?

第一步就是甄選納入技術(shù)棧的庫(kù)和開(kāi)源項(xiàng)目。有些項(xiàng)目的 “履歷” 優(yōu)于其他項(xiàng)目。

第二步,確保所用項(xiàng)目是活躍項(xiàng)目,有定期更新。查看項(xiàng)目的活動(dòng)歷史可以確保項(xiàng)目是有眾多活躍開(kāi)發(fā)者支持的好項(xiàng)目。有漏洞出現(xiàn)時(shí)能被及時(shí)修復(fù)的概率也高得多。

而一旦補(bǔ)丁可用,要確保及時(shí)應(yīng)用補(bǔ)丁修復(fù)漏洞。常有關(guān)注零日漏洞和黑客國(guó)家隊(duì)的組織機(jī)構(gòu)自己的 “基本代碼安全” 卻沒(méi)做好。保持開(kāi)源代碼更新和做好基礎(chǔ)的代碼掃描,才是最基本而堅(jiān)實(shí)的網(wǎng)絡(luò)威脅防線(xiàn)。

這就是個(gè)信任問(wèn)題:對(duì)開(kāi)源項(xiàng)目和使用該代碼的內(nèi)部開(kāi)發(fā)人員的信任。惡意開(kāi)源代碼包如果沒(méi)人用,也是不會(huì)造成嚴(yán)重后果的。IT 部門(mén)里誰(shuí)能升級(jí)或修改軟件包必須有著非常明確的規(guī)定。必須有人監(jiān)管著所發(fā)生的一切。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 黑客
    +關(guān)注

    關(guān)注

    3

    文章

    284

    瀏覽量

    21887
  • 開(kāi)源
    +關(guān)注

    關(guān)注

    3

    文章

    3381

    瀏覽量

    42606

原文標(biāo)題:黑客是怎樣滲透開(kāi)源項(xiàng)目的

文章出處:【微信號(hào):ibmsoftware,微信公眾號(hào):ibm軟件技術(shù)聯(lián)盟】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    三菱電機(jī)超小型全SiC DIPIPM解析

    在Si-IGBT的DIPIPM基礎(chǔ)上,三菱電機(jī)開(kāi)發(fā)了超小型全SiC DIPIPM,保持相同的封裝及管腳配置。本文帶你一覽超小型全SiC DIPIPM的優(yōu)勢(shì)。
    的頭像 發(fā)表于 01-08 13:48 ?637次閱讀
    三菱電機(jī)<b class='flag-5'>超小型</b>全SiC DIPIPM解析

    ElfBoard開(kāi)源項(xiàng)目|智能消防車(chē)項(xiàng)目

    項(xiàng)目——利用ELF 1開(kāi)發(fā)板打造的智慧消防車(chē)。該項(xiàng)目展現(xiàn)了物聯(lián)網(wǎng)、數(shù)據(jù)處理等前沿技術(shù)在消防領(lǐng)域的應(yīng)用潛力,下面就和各位小伙伴展示一下這個(gè)開(kāi)源項(xiàng)目是怎樣實(shí)現(xiàn)的。
    的頭像 發(fā)表于 01-04 16:43 ?264次閱讀
    ElfBoard<b class='flag-5'>開(kāi)源</b><b class='flag-5'>項(xiàng)目</b>|智能消防車(chē)<b class='flag-5'>項(xiàng)目</b>

    開(kāi)源鴻蒙榮獲開(kāi)放原子“2024年度操作系統(tǒng)領(lǐng)域國(guó)內(nèi)活躍開(kāi)源項(xiàng)目

    近日,2024開(kāi)放原子開(kāi)發(fā)者大會(huì)暨首屆開(kāi)源技術(shù)學(xué)術(shù)大會(huì)在武漢圓滿(mǎn)召開(kāi)。在大會(huì)開(kāi)幕式“2024年度國(guó)內(nèi)活躍開(kāi)源項(xiàng)目&開(kāi)發(fā)者致謝儀式”上,開(kāi)放原子開(kāi)源鴻蒙(OpenAtom OpenHar
    的頭像 發(fā)表于 12-28 15:39 ?410次閱讀

    國(guó)聯(lián)易安:“三個(gè)絕招”,讓惡意代碼輔助檢測(cè)“穩(wěn)準(zhǔn)快全”

    隨著黑客攻擊技術(shù)的演變,惡意程序檢測(cè)技術(shù)也得到了較快的發(fā)展。惡意代碼/程序通常包括特洛伊木馬、計(jì)算機(jī)病毒、蠕蟲(chóng)程序以及其他各種流氓軟件等。其技術(shù)發(fā)展極其迅速,且隱蔽性較強(qiáng),有些甚至能破壞常見(jiàn)殺毒引擎
    的頭像 發(fā)表于 11-22 15:47 ?261次閱讀

    凌蒙派OpenHarmony開(kāi)源項(xiàng)目榮獲本期Gitee官方推薦

    近日,我司凌蒙派OpenHarmony開(kāi)源項(xiàng)目榮獲本期Gitee官方推薦。本期Gitee官方推薦不僅是對(duì)凌蒙派OpenHarmony開(kāi)源項(xiàng)目的高度認(rèn)可,也是對(duì)我司在推動(dòng)
    的頭像 發(fā)表于 11-20 01:04 ?340次閱讀
    凌蒙派OpenHarmony<b class='flag-5'>開(kāi)源</b><b class='flag-5'>項(xiàng)目</b>榮獲本期Gitee官方推薦

    國(guó)聯(lián)易安:“三管齊下”,惡意代碼輔助檢測(cè)“更高效”

    國(guó)內(nèi)專(zhuān)注于保密與非密領(lǐng)域的分級(jí)保護(hù)、等級(jí)保護(hù)、業(yè)務(wù)連續(xù)性安全和大數(shù)據(jù)安全產(chǎn)品解決方案與相關(guān)技術(shù)研究開(kāi)發(fā)的領(lǐng)軍企業(yè)——國(guó)聯(lián)易安研究團(tuán)隊(duì)在 長(zhǎng)期對(duì)木馬、病毒等惡意代碼行為進(jìn)行監(jiān)測(cè)、分析、研究的基礎(chǔ)上
    的頭像 發(fā)表于 11-12 12:03 ?201次閱讀

    ElfBoard開(kāi)源項(xiàng)目|“智慧光伏”開(kāi)源項(xiàng)目技術(shù)文檔

    最大化地捕捉和利用。下面就和各位小伙伴詳細(xì)介紹一下這一開(kāi)源項(xiàng)目是怎樣實(shí)現(xiàn)的。環(huán)境說(shuō)明1.開(kāi)發(fā)環(huán)境操作系統(tǒng):Ubuntu18.0464位版2.交叉編譯工具鏈:arm-
    的頭像 發(fā)表于 10-11 15:52 ?435次閱讀
    ElfBoard<b class='flag-5'>開(kāi)源</b><b class='flag-5'>項(xiàng)目</b>|“智慧光伏”<b class='flag-5'>開(kāi)源</b><b class='flag-5'>項(xiàng)目</b>技術(shù)文檔

    華為全聯(lián)接大會(huì)2024亮點(diǎn):open-eBackup備份軟件項(xiàng)目正式開(kāi)源

    在備受矚目的華為全聯(lián)接大會(huì)2024上,華為宣布了一項(xiàng)重要舉措——open-eBackup備份軟件項(xiàng)目全面開(kāi)源,標(biāo)志著華為在數(shù)據(jù)保護(hù)領(lǐng)域的又一重大貢獻(xiàn)。目前,該項(xiàng)目的相關(guān)代碼已順利入駐o
    的頭像 發(fā)表于 09-25 15:39 ?902次閱讀

    真格基金宣布捐贈(zèng)開(kāi)源AI項(xiàng)目vLLM

    萬(wàn)個(gè)通用人工智能項(xiàng)目,Hugging Face 上有超過(guò) 40 萬(wàn)個(gè)模型。每一周,有超過(guò) 100 萬(wàn)行代碼開(kāi)源 AI 領(lǐng)域中創(chuàng)建,開(kāi)發(fā)者像交換禮物一樣,從全世界的各個(gè)角落為開(kāi)源
    的頭像 發(fā)表于 09-24 16:13 ?412次閱讀

    超小型PLC的應(yīng)用特點(diǎn)

    超小型PLC作為PLC的一個(gè)特定級(jí)別類(lèi)型,其應(yīng)用主要集中在一些簡(jiǎn)單且對(duì)IO點(diǎn)數(shù)要求不高的項(xiàng)目中。
    的頭像 發(fā)表于 09-20 14:56 ?282次閱讀

    IP 地址在 SQL 注入攻擊中的作用及防范策略

    SQL 注入是通過(guò)將惡意的 SQL 代碼插入到輸入?yún)?shù)中,欺騙應(yīng)用程序執(zhí)行這些惡意代碼,從而實(shí)現(xiàn)對(duì)數(shù)據(jù)庫(kù)的非法操作。例如,在一個(gè)登錄表單中,如果輸入的用戶(hù)名被直接拼接到 SQL 查詢(xún)
    的頭像 發(fā)表于 08-05 17:36 ?349次閱讀

    項(xiàng)目分享|基于ELF 1S開(kāi)發(fā)板完成的物聯(lián)網(wǎng)開(kāi)源項(xiàng)目

    與技術(shù)的火花。關(guān)于這個(gè)項(xiàng)目的思維導(dǎo)圖,如下圖所示:接下來(lái),將會(huì)從云-網(wǎng)-邊-端的物聯(lián)網(wǎng)體系架構(gòu)出發(fā),描述整個(gè)開(kāi)源項(xiàng)目的開(kāi)發(fā)過(guò)程,整個(gè)開(kāi)源項(xiàng)目
    的頭像 發(fā)表于 05-14 09:03 ?1392次閱讀
    <b class='flag-5'>項(xiàng)目</b>分享|基于ELF 1S開(kāi)發(fā)板完成的物聯(lián)網(wǎng)<b class='flag-5'>開(kāi)源</b><b class='flag-5'>項(xiàng)目</b>

    惡意代碼輔助檢測(cè)系統(tǒng):“降低、保障、智能”缺一不可

    ? ? ?國(guó)內(nèi)專(zhuān)注于保密與非密領(lǐng)域的分級(jí)保護(hù)、等級(jí)保護(hù)、業(yè)務(wù)連續(xù)性安全和大數(shù)據(jù)安全產(chǎn)品解決方案與相關(guān)技術(shù)研究開(kāi)發(fā)的領(lǐng)軍企業(yè)——國(guó)聯(lián)易安研究團(tuán)隊(duì)在長(zhǎng)期對(duì)木馬、病毒等惡意代碼行為進(jìn)行監(jiān)測(cè)、分析、研究
    的頭像 發(fā)表于 03-28 16:15 ?533次閱讀

    準(zhǔn)確識(shí)別APT,選對(duì)惡意代碼檢測(cè)系統(tǒng)最重要

    通過(guò)APT檢測(cè)出已知和未知惡意代碼,提高網(wǎng)絡(luò)安全主動(dòng)防御能力,是網(wǎng)絡(luò)安全解決方案中需要重視的地方。然而,目前業(yè)界普通的惡意代碼檢測(cè)系統(tǒng)難以準(zhǔn)確識(shí)別APT,給政府、企事業(yè)單位的安全防護(hù)工作帶來(lái)了極大困惑。
    的頭像 發(fā)表于 03-12 16:03 ?446次閱讀

    瑞薩正式加入Zephyr項(xiàng)目,攜手共建開(kāi)源實(shí)時(shí)操作系統(tǒng)新生態(tài)

    近日,業(yè)界領(lǐng)先的半導(dǎo)體解決方案提供商瑞薩宣布正式加入Zephyr?項(xiàng)目,并榮升為銀級(jí)會(huì)員。Zephyr作為L(zhǎng)inux基金會(huì)的開(kāi)源項(xiàng)目,致力于面向未來(lái)、資源受限的設(shè)備打造安全、互聯(lián)且靈活的實(shí)時(shí)操作系統(tǒng)(RTOS)。瑞薩的加入無(wú)疑將
    的頭像 發(fā)表于 03-12 09:18 ?727次閱讀
    主站蜘蛛池模板: 性做久久久久久免费观看| 拍拍拍美女黄色1000视频| 182.t v香蕉人人网站| 一二三区在线视频| 男啪女色黄无遮挡免费视频| 国产在线视欧美亚综合| 一级a爰片久久毛片| 午夜视频欧美| 日本免费网站在线观看| 美女艹逼视频| 都市激情 亚洲| 天天做天天爽| 国模娜娜扒开嫩木耳| 看视频免费| 狂捣猛撞侍卫攻双性王爷受| 一级做a爰片久久免费| 亚洲一区在线播放| 毛片视频网址| 天堂网在线看| 欧美 日韩 中文字幕| 国产三级在线看| 天天躁日日2018躁狠狠躁| 福利视频免费看| 久久精品网站免费观看| 性色网站| 天天色色网| 免费日韩毛片| 在线女同免费观看网站| 男女啪视频大全1000| 黄网在线免费看| 男人天堂欧美| 在线色视频网站| 亚洲国内精品自在线影视| 日韩欧美视频在线一区二区| 国产精品亚洲四区在线观看| 日本黄色小说视频| 69日本xxxxxxxx59| 亚洲第八页| 久久国产高清视频| 色多多福利网站老司机| 亚洲一二三四|