AICon上海|与字节、阿里、腾讯等企业共同探索Agent 时代的落地应用 了解详情
写点什么

谷歌发布 GUAC 项目 0.1 版本:持续关注供应链安全问题

  • 2023-08-22
    北京
  • 本文字数:1048 字

    阅读完需:约 3 分钟

谷歌发布GUAC项目0.1版本:持续关注供应链安全问题

谷歌开源安全团队最近推出了 GUAC(Graph for Understanding Artifact)v0.1,这是一款面向安全专业人员的工具。GUAC 专注于元数据的合成和聚合,可以满足美国网络安全行政令中所概述的安全性要求,旨在帮助安全专家评估供应链的安全态势。


谷歌开源安全团队的Brandon LumMihai Maruseac在一篇博文中宣布推出该工具。GUAC 意识到整合来自各种数据源的信息的重要性,因此,他们聚合软件安全元数据,并将其与适用于软件供应链的标准化概念库对齐。


随着供应链每天都在发生变化,GUAC 通过从外部数据源获取最新的威胁信息和分析结果来持续更新其数据库。这些数据源包括软件材料清单(SBOM)、软件工件供应链级别(SLSA)和 OSS 见解。



来源:GUAC文档


通过研究企业对Log4shell的反应,我们发现,维护统一的 SBOM 存储库对组织是有利的。这种方法使得他们能够跟踪漏洞并相应地制定应对策略。为了遵循美国网络安全行政令,在构建和发布工作流程中生成大量 SBOM 会让管理任务变得繁杂。为了解决这个问题,GUAC 通过链接文档和使用启发式方法来提高数据质量。GUAC 社区正在与SPDX积极合作来推进SBOM工具的开发工作以及提高元数据的准确性。


CloudNativeSecurityCon 2023的一场小组讨论中,GUAC 被认为是一种可以理解、利用和从 SBOM 中派生含义的有价值的工具。讨论还强调了目前还没有标准的 SBOM 分发方法,所以有通过自动化来实现分发的潜力。


Lum 和 Maruseac 强调,GUAC 用户有能力开发集成方式,基于信任来制定策略,对安全漏洞做出及时响应,并在发生安全事件时制定升级计划。此外,他们可以构建 CLI 工具进行广泛的分析和事件响应,以及构建 IDE 插件进行预防性策略实施。


早期采用者对 GUAC 给予了积极的反馈。雅虎信息安全团队(Paranoids)高级软件开发工程经理Hemil Kadakia说:


“在雅虎,我们通过使用开源项目 GUAC 获得了巨大的价值和显著的效率提升。GUAC 帮助我们精简流程并提高效率,这在以前是不可能的。”


Red Hat 首席软件工程师Dejan Bosanac(同时也是 GUAC 项目的积极贡献者)说:  


“有了摄取和认证各种数据源数据的机制,以及查询这些数据的 GraphQL API,我们将其视为当前和未来 SSCS 工作的基础。作为一个真正的开源项目并拥有受欢迎的社区会是一种锦上添花。”


感兴趣的读者可以通过社区网页上提到的不同方式了解更多关于 GUAC 的信息。


原文链接

https://www.infoq.com/news/2023/07/google-announces-guac-0-1/


相关阅读:

供应链实践调查报告:可感知的实践有用性与采用程度相关

醒醒吧,没有什么安全的软件供应链

Log4j一周年观察:我们如何应对日益严峻的软件供应链安全风险?

2023-08-22 08:007990

评论

发布
暂无评论
发现更多内容

DevData Talks | 大咖集结『研发效能答疑专场』即将开始!

思码逸研发效能

研发管理 研发效能 研发管理工具

跨平台应用开发进阶(二十五) :uni-app实现IOS云打包解决IOS提交审核相册等隐私描述语导致审核失败问题

No Silver Bullet

uni-app 12月月更 IOS云打包 提交审核 隐私描述语

关系型数据库设计三大范式

京东科技开发者

关系型数据库 数据库设计 范式 冗余 数据库·

问:React的setState为什么是异步的?

beifeng1996

React

前端leetcde算法面试套路之堆

js2030code

JavaScript LeetCode

三次握手与四次挥的问题,怎么回答?

loveX001

JavaScript

最新前端面试总结

loveX001

JavaScript

社招前端二面react面试题整理

beifeng1996

React

前端面试比较好的回答

loveX001

JavaScript

如何配置分享到微信功能?

Towify

微信小程序 无代码 触发器

前端leetcde算法面试套路之树

js2030code

JavaScript LeetCode

跨平台应用开发进阶(二十六) :忐忑悲壮路,心酸出坑史——记第一次iOS艰辛上架路

No Silver Bullet

uni-app iOS上架 12月月更 问题汇总

2022 阿里灵杰AI开发者峰会内容抢先看!

阿里云大数据AI技术

人工智能 阿里云

老生常谈React的diff算法原理-面试版

beifeng1996

React

程序员职场晋升:与阿里前P9的一次近距离互动

博文视点Broadview

Dubbo架构设计与源码解析(一) 架构设计

京东科技开发者

云原生 dubbo Java、 架构设计 分布式架构

vivo 云原生容器探索和落地实践

vivo互联网技术

机器学习 AI 容器 云原生 k8s

版本更新 | Towify V1.24.0 有哪些实用新功能?汇总来了!

Towify

昨天,同事优化加锁方式时,出现死锁了

华为云开发者联盟

高并发 开发 华为云 12 月 PK 榜

跨平台应用开发进阶(二十四) :uni-app实现文件下载并保存

No Silver Bullet

uni-app 12月月更 文件下载 文件保存

架构实战营 - 模块 2- 作业

zealot0317

百度工程师带你探秘C++内存管理(ptmalloc篇)

百度Geek说

c++ Linux 内存管理 12 月 PK 榜

NeurIPS 2022:基于语义聚合的对比式自监督学习方法

华为云开发者联盟

人工智能 华为云 论文 12 月 PK 榜

web前端经典react面试题

beifeng1996

React

如何使用 Towify 在小程序中实现勾选用户协议后登录?

Towify

微信小程序 无代码 触发器

promise执行顺序面试题令我头秃,你能作对几道

loveX001

JavaScript

教你用JavaScript完成简易贪吃蛇小游戏

小院里的霍大侠

JavaScript 编程开发 实战案例 初学者 入门实战

ClassLoader 隔离性的基石是namespace,证明给你看

小小怪下士

Java 程序员 面试

数据可视化图表系列解析——柱状图

Data 探险实验室

数据分析 可视化 数据可视化 BI 分析工具 可视化数据

时隔3个月,Uber 再遭数据泄露...

SEAL安全

数据泄露 uber 第三方风险 12 月 PK 榜

谷歌发布GUAC项目0.1版本:持续关注供应链安全问题_安全_Aditya Kulkarni_InfoQ精选文章