2025技术预测|AI研究与应用|小红书、华为仓颉的AI实践 了解详情
写点什么

都 2024 年了,端到端保护软件供应链安全真的实现了吗?

  • 2024-10-15
    北京
  • 本文字数:1630 字

    阅读完需:约 5 分钟

大小:840.63K时长:04:46
都2024年了,端到端保护软件供应链安全真的实现了吗?

软件供应链安全问题日益受到关注,这主要由于全球化的软件开发和交付过程越来越复杂,给安全带来了挑战。近年来,一系列影响严重的供应链恶意攻击事件(如 SolarWinds 攻击、Codecov 事件)进一步凸显了软件供应链安全的脆弱性以及加强其防护的迫切需求。软件供应链安全已成为现代企业面临的重要挑战,尽管企业在安全意识、软件工具、新兴技术和最佳实践上都取得了一定的进步,但依然存在许多难题需要解决。安全团队需要在整个软件开发生命周期内实施门控和控制。真正实现端到端的安全需要采用主动(安全左移)和被动(安全右移)相结合的方法来保护应用程序在开发的每个阶段的安全性。


安全左移还没搞完,安全右移又来了?


虽然安全左移的概念更为人所知,但它也在不断发展。开发人员越来越多地使用 Copilot 等生成式 AI 工具来帮助他们更快、更安全地编写更多代码。但是,安全右移涉及保护生产环境,这取决于企业的部署策略,可以包括容器化应用程序和云原生部署。


什么是安全左移?


安全性左移的概念旨在开发生命周期的早期阶段集成安全实践,从而降低将漏洞引入到开发环境的可能性。软件开发人员代表软件供应链的最左边,通过安全编码实践推动安全性左移,防止不安全的代码被编译到软件二进制文件中。


安全左移的目标是通过尽早预防漏洞(例如危险的编码实践和身份验证弱点)来最大限度地减少攻击面。在软件开发流程的早期发现和修复错误还可以降低与补救相关的成本和复杂性。


什么是安全右移?


安全测试向右移动侧重于持续测试在生产环境中运行的应用程序,建立持续的安全检查,并防止部署后检测到的漏洞被纳入下一次更新。虽然安全左移的概念更为人所知,但在保护端到端的软件供应链安全方面,安全右移同样重要。


安全右移强调了运行时和部署阶段的安全措施,旨在改善用户体验并确保在发布软件更新之前不会出现任何问题。这涉及监控生产环境、检测和应对安全事件,以及根据实际反馈不断提高软件的安全性。安全性右移的意识产生证实了生产环境中可能存在或出现漏洞,从而扩大了攻击面,包括配置错误、易受攻击的容器镜像和运行时漏洞等问题。


安全左移和安全右移是两种不同的方法,它们将安全实践整合到软件开发生命周期的不同阶段。安全右移将企业的安全实践贯穿整个生产环境并进入运行时,而安全左移则涵盖软件开发流程的早期阶段。



虽然安全左移的实践可以尽早发现问题,但安全右移测试可以为部署和运行时环境提供关键保护,确保应用程序在任何情况下都能按预期运行。同时采用安全左移和安全右移方法是确保软件供应链安全的最有效策略。


端到端保护软件开发生命周期


尽管每个企业都尽最大努力预防安全威胁,但安全威胁仍在不断增加,而且随着攻击者正在使用人工智能和机器学习,情况只会变得更糟。组织必须在整个软件开发生命周期中实施端到端的软件供应链安全解决方案。


9 月,JFrog 正式宣布推出 Runtime 安全右移解决方案,支持 JFrog 端到端覆盖安全左移和安全右移的软件供应链管理平台。通过监督和保护处于运行状态的应用程序来解决应用程序安全的基本问题。该方案不仅能够实时监控应用程序的运行状态、数据流和操作环境,还能够在第一时间检测到安全威胁,并迅速采取措施进行通知和补救。这种动态的、实时的保护机制,与传统的静态安全测试(SAST)形成了鲜明对比,后者通常只能在开发阶段发现问题。



JFrog Runtime 的推出,为开发人员提供了一个强大的工具,使他们能够显著提高应用程序的稳健性。同时,它也为运营和安全团队提供了更有效的威胁处理手段,从而在保护应用程序的同时,也降低了相关的成本。这一点在当今成本敏感的商业环境中尤为重要。


10 月 22 日,InfoQ 极客有约栏目特别邀请到 JFrog (中国) 技术总监王青作客,与特邀主持阿里云高级架构师刘永宽共同探讨软件供应链安全的相关问题。如何确保在容器化时代下软件供应链的安全性?如何通过最新的技术手段来应对不断演变的安全威胁?如何在整个软件开发生命周期中实现端到端的保护?这些问题的答案,都将在 10 月 22 日的极客有约直播中揭晓。



2024-10-15 16:462

评论

发布
暂无评论

vivo积分任务体系的架构演进-平台产品系列05

vivo互联网技术

架构演进 积分 任务体系

开心档之C++ 重载运算符

雪奈椰子

Matlab实现深度学习

袁袁袁袁满

三周年连更

面向万物智联的应用框架的思考和探索(中)

HarmonyOS开发者

在 Go 中如何使用 Viper 来管理配置

江湖十年

golang 后端 日志

IDP中的黄金路径究竟是什么?

SEAL安全

IdP 平台工程 内部开发者平台 企业号 5 月 PK 榜 黄金路径

开心档之C++ 命名空间

雪奈椰子

牛掰!阿里人用7部分讲明白百亿级高并发系统(全彩版小册开源)

做梦都在改BUG

Java 系统设计 高并发

限量!腾讯高工用4部分讲清楚了Spring全家桶+微服务

做梦都在改BUG

Java spring 微服务 Spring Cloud Spring Boot

高级滤镜效果:Topaz Photo AI Mac电脑版

真大的脸盆

Mac Mac 软件 图像编辑处理 图像优化工具

程序员必知必会!阿里内部热捧“Spring全线笔记”太完整了

程序知音

Java spring java架构 Java进阶 后端技术

一起单测引起的项目加载失败惨案 | 京东云技术团队

京东科技开发者

spring 单元测试 bean 企业号 5 月 PK 榜 Javaassist

java 中为什么有了 spring 还再来个 springboot?

海拥(haiyong.site)

三周年连更

火山引擎DataTester上线全新MAB智能调优实验

字节跳动数据平台

AB testing实战 A/B测试 企业号 5 月 PK 榜

JS中数组随机排序实现(原地算法sort/shuffle算法)

不叫猫先生

JavaScrip 算法、 三周年连更

Web前端已死?别带节奏了,说白了就是“卷”

引迈信息

前端 大前端 低代码 java 并发 JNPF

最高可达4000万元!浙江台州|台州市“500精英计划”引才政策申报

科兴未来News

瓴羊Quick BI工具助力企业,数据处理效率翻番!

夏日星河

Java泛型详解

timerring

Java

探究Spring中Bean的线程安全性问题

做梦都在改BUG

Java spring 线程安全 bean

三顾茅庐,七面阿里,终拿25k*16offer,我的面试历程

程序知音

Java 后端 java面试 Java进阶 Java面试八股文

手把手教会你 | 多用户-服务器聊天室应用软件开发

TiAmo

多线程并发 数据库编程 服务器聊天室

深扒!阿里人用6部分讲完Java性能调优:多线程+设计模式+数据库

做梦都在改BUG

Java 性能优化 性能调优

Flink运行架构

阿泽🧸

flink 三周年连更

Stable Diffusion WebUI汉化

IT蜗壳-Tango

三周年连更

Syslog-ng RHEL 的安装和配置

HoneyMoose

腾讯云大佬亲码“redis深度笔记”无废话全精华!

程序知音

Java 数据库 redis Java进阶 后端技术

瓴羊Quick BI工具重建企业数字体系,数据处理不再难

巷子

“前端”工匠系列(一):合格的工匠,究竟该搞什么 | 京东云技术团队

京东科技开发者

前端 编码格式 Vue 3 企业号 5 月 PK 榜

FFmpeg从入门到精通-云享读书会总结

DS小龙哥

三周年连更

开心档之C++ 指针

雪奈椰子

都2024年了,端到端保护软件供应链安全真的实现了吗?_安全_JFrog 捷蛙_InfoQ精选文章