
开源软件安全发展

开源组件安全风险
开源组件安全合规要求
2019年11月初,数字天堂 (北京) 网络技术有限公司诉柚子 (北京) 科技有限公司、柚子 (北京) 移动技术有限公司,是中国GPL第一案。法院虽然默认了GPL协议具有约束力,即类似于协议或合同的法律效果,但并未进一步将GPL协议条款基于我国著作权法进行解释。其能否为国内法院认可,依然存在不确定性。本案出现之后,企业组织在使用第三方开源组件时,应加强对开源许可证合规风险的管控。

默安在开源安全的实践

Gartner SCA唯一中国厂商

雳鉴 SCA自动化集成到SDLC

雳鉴SCA技术架构

雳鉴 SCA 产品功能架构

项目管理 - 扫描检测能力

项目管理 - 多手段组件检测技术
模拟构建雳鉴SCA不仅支持对包管理器配置的静态检测,还支持通过包管理配置进行构建,获取构建后的组件信息。更加精准的获取您应用程序的组件清单。

代码片段扫描技术传统的扫描对于包管理器遗漏的依赖或开发人员在博客平台中复制的代码片段是无力的,SCA通过专有代码的检测,为您发现未知的组件,更加全面发现您应用程序存在的安全风险。

项目管理 - 依赖树

项目管理 - 组件漏洞
使用雳鉴SCA帮助您在开发和构建应用程序时,发现开源组件带来的漏洞险,并提供漏洞信息包括风险等级、修复建议、CVSS评分等信息。

项目管理 - SBOM导入导出

无缝CI/CD流水线集成

风险管控 - 质量门
通常情况下,在企业内部使用私有部署的组件库来管理开源组件,例如JFrogArtifactorN,安全人员往往无法控制下载的组件是否安全。
雳鉴 SCA质量门在您使用组件时进行安全检测,建立安全可信的组件库。
· SCA质量门允许在 Artifactory 以及 Nexus 中部署插件。
· 对于每一次的组件下载进行判断,风险的组件自动阻断下载。
· 无需改变现有开发流程,即可实现组件安全管控。

风险管控 - 虚拟库
无安全防护情况下,开发人员在下载Maven组件往往直接从中心仓库下载,无法保障组件的风险。雳鉴SCA虚拟库代理Maven中心仓库,让风险组件无法引入应用程序中,保障您的应用程序安全。

策略管理
策略组
依据现场环境配置不同策略,建立组件、漏洞、许可证的黑白名单,实现组件使用的安全管控,也可应用至虚拟库、质量门等管控风险组件。

AI大模型赋能 - 风险组件修复及规避建议
修复流程
技术特点
AI大模型赋能 - 风险组件替换和规避建议

丰富的语言和包管理器
雳鉴 SCA支持Java、 Javascript、 Groovy、 Scala、 Python、 PHP、C/C++、C#、Golang、 Ruby、 Swift、 Kotlin、 Perl、Erlang、Rust、ArkTS语言的开源组件扫描。

雳鉴SCA支持超过数十种的包管理器。结合雳鉴SCA知识库超过5000万的组件数据,为您的应用程序提供全面的开源组件依赖追踪、开源许可证风险以及开源组件漏洞风险管理。

更多的SDLC的集成

南方电网数字电网研究院 - 代码质量安全防护 - 项目概述
案例背景
中国南方电网属于国资委监管的央企,总部位于广州,负责广东、广西、云南、贵州、海南以及港澳地区的供电以及其他相关输配电业务等。而南网数字电网研究院作为其下属的共享平台单位 - 全资子公司,是南方电网打造智能电网、建设数字南网的主要承担者。
客户需求
南网数研院研发平台已上线运行2年多,代码安全检查工作仅支持在项目完成节点开展整体安全性检查,未能实现研发过程全生命周期代码质量安全检测。为此,需要引入IAST、SCA,支撑研发过程中的安全介入,提前发现、解决应用系统安全漏洞,将90%的高危漏洞消灭在研发阶段,降低安全人员漏洞验证的难度和时间,将代码安全质量前移,提高效率。
南方电网数字电网研究院 - 代码质量安全防护 - 集成部署

浙江中烟案例
浙江中烟工业有限责任公司是中国烟草总公司的全资子公司,主要经营卷烟生产销售业务。2003年7月,浙江烟草实施工商分设,成立了浙江中烟工业公司。2006年9月,公司和下属的杭州卷烟厂、宁波卷烟厂实行省内联合重组,转变为市场竞争主体企业。2007年11月,公司成立董事会,正式更名改制为浙江中烟工业有限责任公司 (以下简称"浙江中烟")。

蓝象科技案例
蓝象智联 (杭州) 科技专注于提供金融级隐私计算技术及产品,主要覆盖金融、运营商、政府行业,成员大多来自于阿里和蚂蚁金服。作为一家新兴的创业公司,其业务正处于快速发展阶段,同时也在逐步进行开发安全体系建设,比较重视安全合规,关注软件的交付质量,赢得客户的满意与认可。

八维通案例
八维通科技有限公司是中国中车股份有限公司和中国银联股份有限公司联合发起设立的高新技术企业,主要依托云计算、物联网、人工智能、5G、区块链等新兴技术,打造数字票务、人脸支付、智慧乘客服务及商圈运营等系列解决方案,推动轨交数字化转型升级。当前业务开发模式为自研 (JAVA),组件安全检测已接入CI/CD流程,定期要求开发人员进行自查和修复。

SDL应用案例
案例背景
浙江华云信息科技有限公司是一家面向电力系统提供专业的电力行业信息化及通信应用解决方案、产品和服务的综合企业。公司服务行业涵盖电网、电厂、金融等多个行业。




