日B视频 亚洲,啪啪啪网站一区二区,91色情精品久久,日日噜狠狠色综合久,超碰人妻少妇97在线,999青青视频,亚洲一区二卡,让本一区二区视频,日韩网站推荐

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

小項目,大影響!超小型開源項目成黑客注入惡意代碼的重災區(qū)

8t3c_ibmsoftwar ? 來源:YXQ ? 2019-07-08 10:21 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

若惡意黑客參與了小型開源軟件的開發(fā),在自身關(guān)鍵應用中包含了這些開源軟件的公司企業(yè)就可能面臨遭遇漏洞利用的風險。安全專家指出,這些項目的開源本質(zhì)和代碼的廣泛應用,對企業(yè)造成了切實的威脅。

一旦潛入開源項目,罪犯就有多種下手方式可供選擇,但必須動作夠快。因為無論是后門鍵盤記錄器還是某種木馬,如果不是動手夠快,或者真的非常非常隱蔽,用不了多久就會被 “眾人之眼” 揪出。

網(wǎng)絡罪犯之所以熱衷于黑開源項目,正是由于開源項目兼具靈活性和可用性的特點,能為黑客行動的開展帶來大量機會。真可謂眾所周知的攻擊途徑了。而且開源項目被黑概率很可能比大眾認知的要高得多。

安全公司 Checkmarx 安全研究主管 Eran Yalon 就表示:這可不是什么道聽途說,而是身邊時時刻刻在發(fā)生的事。以前就曾出現(xiàn)過這種事情,我們沒理由認為現(xiàn)在就絕跡了。

幾乎所有開源項目都要求貢獻者的工作要經(jīng)過項目其他成員審核才能并入項目。審核層級隨貢獻者個人聲譽而遞減,貢獻者受信度越高,則審核層級越少。尤其是在大型知名開源項目中,比如主流 Linux 發(fā)行版,整個審核過程非常精細完備,也有充足的人力資源持續(xù)執(zhí)行這一規(guī)程。

項目越小,則可供保障安全的資源就越少。所以,小型項目被黑的情況也就更常見了。

小項目,大影響

專家指出,超小型開源項目是黑客注入惡意代碼的重災區(qū)。

超小型開源軟件包也有可能是大型軟件包的依賴,無論依賴層有多深。你覺得自己的項目只有一兩個依賴,但實際上可能有成百上千的,而且你根本無法徹查。

比如說,由個人開發(fā)并維護的開源項目 Event-stream 就被惡意黑客接手,成功向經(jīng)由流行 JavaScript 包管理器 NPM 分發(fā)的代碼庫中注入了惡意代碼。

Event-stream 項目的開發(fā)人員沒有足夠的時間來維護。一名惡意用戶說服了開發(fā)者,接管了該項目。

剛剛接管的時候該項目還是像以往一樣維護。此后,這名惡意用戶修改了 Event-stream 自身依賴的一個包,注入了可以劫持特定比特幣錢包的代碼。

該攻擊的影響范圍有多大?該項目代碼每周下載量近 150 萬次,用在其他 1,600 多個軟件包中,而這些軟件包自身又各有數(shù)百萬次的下載量。

另一起非惡意事件例證了小型開源軟件包的深遠影響:2016 年 3 月 23 日,開發(fā)者 Azer Ko?ulu 刪除了他通過 NPM 分發(fā)的 250 個模塊。其中一個模塊非常之小,僅含 11 行代碼,是往文本字符串左側(cè)添加空格以適應變量定義的。結(jié)果,這個名為 “l(fā)eft-pad” 的模塊是全世界成千上萬的企業(yè)和商業(yè)軟件所用依賴包的一部分,包括用 JavaScript 開發(fā)的中流砥柱 Babel 和 Node 構(gòu)建的那些。

而由于 “l(fā)eft-pad” 下架,這些數(shù)以千萬計的應用全都失靈了。雖說開發(fā)者重新創(chuàng)建該功能也不是很難,但如此簡單的動作受到的短期影響也已經(jīng)十分巨大。

(近) 普遍威脅

開源的普遍性眾所周知。Gartner 數(shù)據(jù)顯示,95% 的企業(yè)在內(nèi)部項目中使用開源代碼。

鑒于敏捷開發(fā)運維方法的時間壓力,由內(nèi)部開發(fā)團隊編寫自有功能和函數(shù)庫來打造確定性防御的做法,是不太可能被采用的。

于是,開發(fā)團隊怎么增強代碼安全性呢?

第一步就是甄選納入技術(shù)棧的庫和開源項目。有些項目的 “履歷” 優(yōu)于其他項目。

第二步,確保所用項目是活躍項目,有定期更新。查看項目的活動歷史可以確保項目是有眾多活躍開發(fā)者支持的好項目。有漏洞出現(xiàn)時能被及時修復的概率也高得多。

而一旦補丁可用,要確保及時應用補丁修復漏洞。常有關(guān)注零日漏洞和黑客國家隊的組織機構(gòu)自己的 “基本代碼安全” 卻沒做好。保持開源代碼更新和做好基礎的代碼掃描,才是最基本而堅實的網(wǎng)絡威脅防線。

這就是個信任問題:對開源項目和使用該代碼的內(nèi)部開發(fā)人員的信任。惡意開源代碼包如果沒人用,也是不會造成嚴重后果的。IT 部門里誰能升級或修改軟件包必須有著非常明確的規(guī)定。必須有人監(jiān)管著所發(fā)生的一切。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 黑客
    +關(guān)注

    關(guān)注

    3

    文章

    284

    瀏覽量

    23151
  • 開源
    +關(guān)注

    關(guān)注

    3

    文章

    4368

    瀏覽量

    46464

原文標題:黑客是怎樣滲透開源項目的

文章出處:【微信號:ibmsoftware,微信公眾號:ibm軟件技術(shù)聯(lián)盟】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    摩爾線程正式開源TileLang-MUSA項目

    近日,摩爾線程正式開源TileLang-MUSA項目,實現(xiàn)對TileLang編程語言的完整支持。該項目已成功在摩爾線程多代全功能GPU上完成功能驗證與特性開發(fā),旨在通過高層抽象與編譯器優(yōu)化,大幅降低開發(fā)門檻,為國產(chǎn)算力平臺提供更
    的頭像 發(fā)表于 02-11 16:57 ?1728次閱讀

    一個小項目看懂 STM32 全部外設

    很多剛接觸STM32的同學,常常被它龐雜的外設列表勸退。GPIO、USART、ADC、TIM、DMA、SPI、I2C……光看手冊目錄就已經(jīng)頭暈。其實,只要你通過一個完整的小項目,把這些外設串聯(lián)起來跑
    的頭像 發(fā)表于 01-09 19:04 ?982次閱讀
    一個<b class='flag-5'>小項目</b>看懂 STM32 全部外設

    閑置一個dsp5509,能做點什么項目?

    如題,清理舊物找出來一塊大學時代的dsp5509 永騰家的,全套都在,掛平臺也幾個月了無人問津,不如自己做點小項目玩吧。有沒有推薦的 板載資源看起來蠻反復的。有沒有啥推薦的開源項目能突出dsp的優(yōu)勢,學習學習。
    發(fā)表于 01-06 09:57

    分析嵌入式軟件代碼的漏洞-代碼注入

    數(shù)據(jù)輸入可以被制作成“包含代碼”,并且該程序可以被欺騙來執(zhí)行該代碼代碼注入缺陷意味著黑客可以劫持現(xiàn)有進程,并以與原始進程相同的權(quán)限執(zhí)行任
    發(fā)表于 12-22 12:53

    開源鴻蒙項目順利孵化畢業(yè)

    2025年11月21日,2025開放原子開發(fā)者大會在北京隆重啟幕。作為本次大會的重磅環(huán)節(jié)和核心焦點之一,在大會開幕式上,開放原子開源基金會(以下簡稱“基金會”)宣布開源鴻蒙項目達成開源
    的頭像 發(fā)表于 11-27 14:36 ?745次閱讀

    開源歐拉項目達成開源孵化目標順利畢業(yè)

    11月21日,2025開放原子開發(fā)者大會在北京隆重啟幕。作為本次大會的重磅環(huán)節(jié)和核心焦點之一,在大會開幕式上,開源歐拉項目達成開源孵化目標、順利畢業(yè)。
    的頭像 發(fā)表于 11-25 17:40 ?1259次閱讀

    開源鴻蒙項目達成開源孵化目標順利畢業(yè)

    11月21日,2025開放原子開發(fā)者大會在北京隆重啟幕。作為本次大會的重磅環(huán)節(jié)和核心焦點之一,在大會開幕式上,開源鴻蒙項目達成開源孵化目標、順利畢業(yè),這是項目
    的頭像 發(fā)表于 11-25 17:36 ?1298次閱讀

    開源鴻蒙和開源歐拉成為開放原子開源基金會首批畢業(yè)項目

    11月21日,在2025開放原子開發(fā)者大會開幕式上,開放原子開源基金會宣布旗下開源鴻蒙(OpenHarmony)與開源歐拉(openEuler)成為首批畢業(yè)項目。
    的頭像 發(fā)表于 11-25 17:22 ?1020次閱讀

    深開鴻捐贈M-Robots項目,以開源鴻蒙統(tǒng)一底座推動機器人產(chǎn)業(yè)協(xié)同

    的關(guān)鍵項目進入社區(qū)共建共治的新階段,為機器人產(chǎn)業(yè)的生態(tài)融合與智能協(xié)同注入新動能。M-Robots開源項目由開放原子開源基金會孵化、深開鴻牽頭
    的頭像 發(fā)表于 11-22 14:08 ?1338次閱讀
    深開鴻捐贈M-Robots<b class='flag-5'>項目</b>,以<b class='flag-5'>開源</b>鴻蒙統(tǒng)一底座推動機器人產(chǎn)業(yè)協(xié)同

    deepin IDE入選Gitee最有價值開源項目

    近日,deepin IDE 成功入選 Gitee 最有價值開源項目(GVP)!
    的頭像 發(fā)表于 10-14 18:10 ?1482次閱讀

    開放原子開源基金會與新一批開源項目完成捐贈簽約

    近日,在2025開放原子開源生態(tài)大會開幕式上,開放原子開源基金會與新一批開源項目完成捐贈簽約,涵蓋人工智能、具身智能、基礎軟件、區(qū)塊鏈等多個技術(shù)領(lǐng)域,為基金會拓展在關(guān)鍵技術(shù)領(lǐng)域上的布局
    的頭像 發(fā)表于 07-28 17:04 ?1178次閱讀

    普華基礎軟件榮膺優(yōu)秀開源項目

    近日,2025上海開源創(chuàng)新菁英獎評選結(jié)果正式揭曉。普華基礎軟件開源安全車控操作系統(tǒng)小滿EasyXMen憑借在開源技術(shù)創(chuàng)新與產(chǎn)業(yè)應用實踐方面的突出表現(xiàn),榮獲“優(yōu)秀開源
    的頭像 發(fā)表于 07-28 16:48 ?1075次閱讀

    Ansible代碼上線項目實戰(zhàn)案例

    在DevOps浪潮中,自動化部署已經(jīng)成為每個運維工程師的必備技能。今天我將分享一個完整的Ansible代碼上線項目實戰(zhàn)案例,讓你的部署效率提升10倍!
    的頭像 發(fā)表于 07-24 14:03 ?779次閱讀

    RT-Thread榮獲2025優(yōu)秀開源項目 | 新聞速遞

    6月底,RT-Thread睿賽德受邀參與由上海開源信息技術(shù)協(xié)會主辦的2025上海開源創(chuàng)新精英薈。上海市商委副主任張杰出席會議并致辭。RT-Thread嵌入式操作系統(tǒng)項目憑借其卓越的技術(shù)創(chuàng)新與
    的頭像 發(fā)表于 07-04 09:04 ?2851次閱讀
    RT-Thread榮獲2025優(yōu)秀<b class='flag-5'>開源</b><b class='flag-5'>項目</b> | 新聞速遞

    微軟再次啟動大規(guī)模裁員計劃涉及9000人,xbox重災區(qū)

    行業(yè)芯事行業(yè)資訊
    電子發(fā)燒友網(wǎng)官方
    發(fā)布于 :2025年07月03日 13:37:45
    台南市| 靖边县| 辉县市| 锦屏县| 萨嘎县| 光泽县| 财经| 棋牌| 修水县| 察隅县| 中江县| 西华县| 周至县| 长宁区| 诸城市| 玉门市| 中西区| 元江| 安新县| 鞍山市| 南丰县| 上高县| 远安县| 定陶县| 常山县| 什邡市| 裕民县| 新宁县| 潍坊市| 调兵山市| 和龙市| 收藏| 盐源县| 莱西市| 满洲里市| 琼结县| 搜索| 平阴县| 江永县| 贵阳市| 万山特区|