聚焦源代码安全,网罗国内外最新资讯!
专栏·供应链安全
数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。
随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。
为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。
注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。
政府法规合规、疫情后人力安全以及AI 能力提升推动着今年网络安全初创企业的发展,至少2023年的RSA 大会创新沙盒大赛十强结果揭示了这一点。
Omdia公司的高级首席分析师Rik Turner表示,“应用安全 (AppSec) 在大赛中占据相当大的比例,这是对我们正处于数字化转型过程中的反映。”他认为疫情导致全球的写字楼和学校关闭,组织机构不得不适应远程访问环境,催化了应用安全领域的崛起,“远程办公的趋势肯定会持续(至少是部分持续),即使疫情已消退为区域性质。”
裁判们将在旧金山4月24日举办的RSA大会上听取来自创新沙盒十强的展示,它们是(按字母顺序):AnChain.AI、Astrix Security、Dazz、Endor Labs、Hidden Layer、Pangea、Relyance AI、SafeBase、Valence Security 和 Zama。
01
应用安全的盛年
应用安全致力于在开发和实现过程中在应用层面消除安全漏洞,它的重要性在 Log4j 危机发生后得到强化。Turner 认为,“随着现代应用架构越来越多地组件化且更加愿意连接第三方应用获得服务如支付和地图等,威胁行动者现在可以通过攻陷一个网站,来获得对其它多个网站上应用的访问权限。”
Astrix 公司旨在保护各种应用之间的通信安全,这一领域有时候也被称作“SaaS 对SaaS的安全”。它强调将访问管理扩展到机器和其他非人类身份,更安全地将组织机构的核心系统连接到云服务中。
Dazz 公司提供“加速的云修复”服务,通过自动化精简安全告警并拉通开发人员的工作流。除了改进首次事件响应潮的速度和准确性外,自动化可降低告警疲劳,后者是备受关注的过劳因素。
Endor Labs 聚焦追踪和管理开源组件,而 Log4j 就是很大程度上未被追踪且广泛存在的潜在漏洞来源。2021年5月美国总统发布行政令后,物料清单 (SBOMs) 备受重视。Colonial Pipeline 入侵事件发生后,该行政令要求强制创建 SBOMs。Turner 指出,“即使在该事件发生之前,开发人员嵌入代码中的开源库数量已成为一个重大隐忧,促使全新市场细分领域即软件成分分析行业的出现。”
Pangea 公司通过基于拦截的 API builder 和自身托管服务本身,帮助组织机构创建安全合规的云安全服务。Turner 表示,“组织机构不一定了解自己的开发人员所编写的 API 是否安全,更何况自己的应用部署到生产环境中时,第三方API的安全性。”通过使用安全的 API 库,开发人员避免处理构建应用时与开源库的纠缠。
02
AI 的角色
人工智能虽然一直都很热,但随着 ChatGPT 处于流行文化时刻以及自身安全隐忧的出现,企业正在尽可能合理的地方使用AI 术语来描述自身的产品。虽然某些 AI 的炒作只是跳跃式的自动化,但 AI 为网络安全领域带来了很多好处。
Relyance AI 公司强调以机器学习作为跟踪在内部和第三方 API 以及其它系统中移动的个人数据的方法,以确保与隐私法规的合规性。Turner 将该公司归类为“一家同时涉足应用安全领域的数据安全公司,其技术旨在说明数字化转型所创建的业务环境。”
Hidden Layer 旨在确保被低估的业务资产的安全:机器学习数据集。该公司将该技术称为“机器学习检测和响应 (MLDR)”,通过监控机器学习算法的输入和输出,寻求“与竞争对手机器学习攻击技术一致的异常活动”。这样做的风险很高:如果机器学习训练数据被损坏,则输出也会出错,我们难以从黑盒中窥见问题所在何处。Turner 表示,“毕竟,可以‘投毒用于此类分析训练中的数据井’的任何人都可能修改结果,导致恶意或错误的看法,从而影响业务决策、医疗程序甚至是军事战略。”
03
Web3 防护领域
AnChainAI 保护一种非常 Web3 性质资产的安全。最近密币被盗事件频发,关于立法的呼声也不断高涨,负责维护密币钱包的组织机构需要确保他们不会成为犯罪的受害者。该公司构建了预测引擎,识别并标记可疑交易,并旨在将其 Know Your Wallet、取证和合约评估服务出售给金融机构、资产所有者和政府。
Zama 也通过一系列开源加密工具构建全同态加密 (FHE) 应用保护数据安全,解决 Web3 问题。该公司表示其工具可在无需解密的情况下处理数据,从而实现真正的端到端加密。Zama 公司认为该技术可赋能下一代 Web 安全 “httpz”,从基于 https 的安全进入加密安全时代。
04
传统领域
SafeBase 公司创建了关于安全策略和合规文档的中心仓库,使得安全审计更快速。它解决了一个专业但必要的第三方风险管理问题,包括分发更新后的认证以及管理保密协议等。Turner 提到了“单一信源”的价值,但指出,“重要问题一定是这些客户如何验证从信任中心收到的数据是合法的”。
Valence Security 公司通过使用 SaaS 安全态势管理 (SSPM) 保护云工作流的安全。它组合多种服务来监控客户端第三方 SaaS 应用网格、检测和修复配置不当问题以及管理身份安全。Turner 指出,虽然SSPM 领域和云安全市场中存在很多机会,但这一意味着Valence 也面临着很多竞争。
最后决胜者将在4月24日公布。今年的裁判是 Energy Impact Partners 公司的高级运营合伙人 Niloofar Razi Howe、独立研究员兼 Cryptography Research 公司创始人 Paul Kocher、Cato Networks 公司的联合创始人兼首席执行官 Shlomo Kramer、Ballistic Ventures 公司的联合创始人兼普通合伙人 Barmak Meftah以及微软公司的业务发展、战略和投资执行副总裁 Christopher Young。除了 Meftah 之外,其他人也曾担任去年大会的裁判。
代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com
推荐阅读
在线阅读版:《2022中国软件供应链安全分析报告》全文
奇安信入选全球《软件成分分析全景图》代表厂商
在线阅读版:《2021中国软件供应链安全分析报告》全文
第三方app受陷,Atlassian 数据被盗
奇安信总裁吴云坤:构建四大关键能力 体系化治理软件供应链安全
几乎所有企业都与受陷第三方之间存在关联
热门开源Dompdf PHP 库中存在严重漏洞
命令注入漏洞可导致思科设备遭接管,引发供应链攻击
命令注入漏洞可导致思科设备遭接管,引发供应链攻击
PyTorch 披露恶意依赖链攻陷事件
速修复!这个严重的 Apache Struts RCE 漏洞补丁不完整
Apache Cassandra 开源数据库软件修复高危RCE漏洞
美国国土安全部:Log4j 漏洞的影响将持续十年或更久
Apache Log4j任意代码执行漏洞安全风险通告第三次更新
PHP包管理器Composer组件 Packagist中存在漏洞,可导致软件供应链攻击
LofyGang 组织利用200个恶意NPM包投毒开源软件
软件和应用安全的六大金科玉律
美国政府发布关于“通过软件安全开发实践增强软件供应链安全”的备忘录(全文)
OpenSSF发布4份开源软件安全指南,涉及使用、开发、漏洞报告和包管理等环节
美国政府发布联邦机构软件安全法规要求,进一步提振IT供应链安全
美国软件供应链安全行动中的科技巨头们
Apache开源项目 Xalan-J 整数截断可导致任意代码执行
谷歌推出开源软件漏洞奖励计划,提振软件供应链安全
黑客攻陷Okta发动供应链攻击,影响130多家组织机构
Linux和谷歌联合推出安全开源奖励计划,最高奖励1万美元或更多
开源web应用中存在三个XSS漏洞,可导致系统遭攻陷
开源软件 LibreOffice 修复多个与宏、密码等相关的漏洞
Juniper Networks修复200多个第三方组件漏洞
美国国土安全部:Log4j 漏洞的影响将持续十年或更久
美国国土安全部:Log4j 漏洞的影响将持续十年或更久
PyPI 仓库中的恶意Python包将被盗AWS密钥发送至不安全的站点
开源项目 Parse Server 出现严重漏洞,影响苹果 Game Center
奇安信开源软件供应链安全技术应用方案获2022数博会“新技术”奖
更好的 DevSecOps,更安全的应用
他坦白:只是为了研究才劫持流行库的,你信吗?
热门PyPI 包 “ctx” 和 PHP库 “phpass” 长时间未更新遭劫持,用于窃取AWS密钥
从美行政令看软件供应链安全标准体系的构建
研究员发现针对 GitLab CI 管道的供应链攻击
五眼联盟:管理服务提供商遭受的供应链攻击不断增多
趁机买走热门包唯一维护人员的邮件域名,我差点发动npm 软件供应链攻击
RubyGems 包管理器中存在严重的 Gems 接管漏洞
美国商务部机构建议这样生成软件供应链 “身份证”
《软件供应商手册:SBOM的生成和提供》解读
和GitHub 打官司?热门包 SheetJS出走npmjs.com转向自有CDN
不满当免费劳力,NPM 热门库 “colors” 和 “faker” 的作者设无限循环
NPM流行包再起波澜:维护人员对俄罗斯用户发特定消息,谁来保证开源可信?
NPM逻辑缺陷可用于分发恶意包,触发供应链攻击
攻击者“完全自动化”发动NPM供应链攻击
200多个恶意NPM程序包针对Azure 开发人员,发动供应链攻击
哪些NPM仓库更易遭供应链攻击?研究员给出了预测指标
NPM 修复两个严重漏洞但无法确认是否已遭在野利用,可触发开源软件供应链攻击
热门NPM库 “coa” 和“rc” 接连遭劫持,影响全球的 React 管道
速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年
25个恶意JavaScript 库通过NPM官方包仓库分发
Pwn2Own大赛回顾:利用开源服务中的严重漏洞,攻陷西部数据My Cloud PR4100
开源网站内容管理系统Micorweber存在XSS漏洞
热门开源后端软件Parse Server中存在严重的 RCE ,CVSS评分10分
开源组件11年未更新,严重漏洞使数百万安卓按设备易遭远程监控
开源工具 PrivateBin 修复XSS 漏洞
奇安信开源组件安全治理解决方案——开源卫士
原文链接:
https://www.darkreading.com/emerging-tech/appsec-looms-large-for-rsac-2023-innovation-sandbox-finalists
题图:Pixabay License
转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 "赞” 吧~