色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

小項目,大影響!超小型開源項目成黑客注入惡意代碼的重災區

8t3c_ibmsoftwar ? 來源:YXQ ? 2019-07-08 10:21 ? 次閱讀

若惡意黑客參與了小型開源軟件的開發,在自身關鍵應用中包含了這些開源軟件的公司企業就可能面臨遭遇漏洞利用的風險。安全專家指出,這些項目的開源本質和代碼的廣泛應用,對企業造成了切實的威脅。

一旦潛入開源項目,罪犯就有多種下手方式可供選擇,但必須動作夠快。因為無論是后門鍵盤記錄器還是某種木馬,如果不是動手夠快,或者真的非常非常隱蔽,用不了多久就會被 “眾人之眼” 揪出。

網絡罪犯之所以熱衷于黑開源項目,正是由于開源項目兼具靈活性和可用性的特點,能為黑客行動的開展帶來大量機會。真可謂眾所周知的攻擊途徑了。而且開源項目被黑概率很可能比大眾認知的要高得多。

安全公司 Checkmarx 安全研究主管 Eran Yalon 就表示:這可不是什么道聽途說,而是身邊時時刻刻在發生的事。以前就曾出現過這種事情,我們沒理由認為現在就絕跡了。

幾乎所有開源項目都要求貢獻者的工作要經過項目其他成員審核才能并入項目。審核層級隨貢獻者個人聲譽而遞減,貢獻者受信度越高,則審核層級越少。尤其是在大型知名開源項目中,比如主流 Linux 發行版,整個審核過程非常精細完備,也有充足的人力資源持續執行這一規程。

項目越小,則可供保障安全的資源就越少。所以,小型項目被黑的情況也就更常見了。

小項目,大影響

專家指出,超小型開源項目是黑客注入惡意代碼的重災區。

超小型開源軟件包也有可能是大型軟件包的依賴,無論依賴層有多深。你覺得自己的項目只有一兩個依賴,但實際上可能有成百上千的,而且你根本無法徹查。

比如說,由個人開發并維護的開源項目 Event-stream 就被惡意黑客接手,成功向經由流行 JavaScript 包管理器 NPM 分發的代碼庫中注入了惡意代碼。

Event-stream 項目的開發人員沒有足夠的時間來維護。一名惡意用戶說服了開發者,接管了該項目。

剛剛接管的時候該項目還是像以往一樣維護。此后,這名惡意用戶修改了 Event-stream 自身依賴的一個包,注入了可以劫持特定比特幣錢包的代碼。

該攻擊的影響范圍有多大?該項目代碼每周下載量近 150 萬次,用在其他 1,600 多個軟件包中,而這些軟件包自身又各有數百萬次的下載量。

另一起非惡意事件例證了小型開源軟件包的深遠影響:2016 年 3 月 23 日,開發者 Azer Ko?ulu 刪除了他通過 NPM 分發的 250 個模塊。其中一個模塊非常之小,僅含 11 行代碼,是往文本字符串左側添加空格以適應變量定義的。結果,這個名為 “left-pad” 的模塊是全世界成千上萬的企業和商業軟件所用依賴包的一部分,包括用 JavaScript 開發的中流砥柱 Babel 和 Node 構建的那些。

而由于 “left-pad” 下架,這些數以千萬計的應用全都失靈了。雖說開發者重新創建該功能也不是很難,但如此簡單的動作受到的短期影響也已經十分巨大。

(近) 普遍威脅

開源的普遍性眾所周知。Gartner 數據顯示,95% 的企業在內部項目中使用開源代碼。

鑒于敏捷開發運維方法的時間壓力,由內部開發團隊編寫自有功能和函數庫來打造確定性防御的做法,是不太可能被采用的。

于是,開發團隊怎么增強代碼安全性呢?

第一步就是甄選納入技術棧的庫和開源項目。有些項目的 “履歷” 優于其他項目。

第二步,確保所用項目是活躍項目,有定期更新。查看項目的活動歷史可以確保項目是有眾多活躍開發者支持的好項目。有漏洞出現時能被及時修復的概率也高得多。

而一旦補丁可用,要確保及時應用補丁修復漏洞。常有關注零日漏洞和黑客國家隊的組織機構自己的 “基本代碼安全” 卻沒做好。保持開源代碼更新和做好基礎的代碼掃描,才是最基本而堅實的網絡威脅防線。

這就是個信任問題:對開源項目和使用該代碼的內部開發人員的信任。惡意開源代碼包如果沒人用,也是不會造成嚴重后果的。IT 部門里誰能升級或修改軟件包必須有著非常明確的規定。必須有人監管著所發生的一切。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 黑客
    +關注

    關注

    3

    文章

    284

    瀏覽量

    21876
  • 開源
    +關注

    關注

    3

    文章

    3368

    瀏覽量

    42567

原文標題:黑客是怎樣滲透開源項目的

文章出處:【微信號:ibmsoftware,微信公眾號:ibm軟件技術聯盟】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    三菱電機超小型全SiC DIPIPM解析

    在Si-IGBT的DIPIPM基礎上,三菱電機開發了超小型全SiC DIPIPM,保持相同的封裝及管腳配置。本文帶你一覽超小型全SiC DIPIPM的優勢。
    的頭像 發表于 01-08 13:48 ?109次閱讀
    三菱電機<b class='flag-5'>超小型</b>全SiC DIPIPM解析

    ElfBoard開源項目|智能消防車項目

    項目——利用ELF 1開發板打造的智慧消防車。該項目展現了物聯網、數據處理等前沿技術在消防領域的應用潛力,下面就和各位小伙伴展示一下這個開源項目是怎樣實現的。
    的頭像 發表于 01-04 16:43 ?206次閱讀
    ElfBoard<b class='flag-5'>開源</b><b class='flag-5'>項目</b>|智能消防車<b class='flag-5'>項目</b>

    國聯易安:“三個絕招”,讓惡意代碼輔助檢測“穩準快全”

    隨著黑客攻擊技術的演變,惡意程序檢測技術也得到了較快的發展。惡意代碼/程序通常包括特洛伊木馬、計算機病毒、蠕蟲程序以及其他各種流氓軟件等。其技術發展極其迅速,且隱蔽性較強,有些甚至能破壞常見殺毒引擎
    的頭像 發表于 11-22 15:47 ?240次閱讀

    凌蒙派OpenHarmony開源項目榮獲本期Gitee官方推薦

    近日,我司凌蒙派OpenHarmony開源項目榮獲本期Gitee官方推薦。本期Gitee官方推薦不僅是對凌蒙派OpenHarmony開源項目的高度認可,也是對我司在推動
    的頭像 發表于 11-20 01:04 ?317次閱讀
    凌蒙派OpenHarmony<b class='flag-5'>開源</b><b class='flag-5'>項目</b>榮獲本期Gitee官方推薦

    國聯易安:“三管齊下”,惡意代碼輔助檢測“更高效”

    國內專注于保密與非密領域的分級保護、等級保護、業務連續性安全和大數據安全產品解決方案與相關技術研究開發的領軍企業——國聯易安研究團隊在 長期對木馬、病毒等惡意代碼行為進行監測、分析、研究的基礎上
    的頭像 發表于 11-12 12:03 ?189次閱讀

    ElfBoard開源項目|“智慧光伏”開源項目技術文檔

    最大化地捕捉和利用。下面就和各位小伙伴詳細介紹一下這一開源項目是怎樣實現的。環境說明1.開發環境操作系統:Ubuntu18.0464位版2.交叉編譯工具鏈:arm-
    的頭像 發表于 10-11 15:52 ?420次閱讀
    ElfBoard<b class='flag-5'>開源</b><b class='flag-5'>項目</b>|“智慧光伏”<b class='flag-5'>開源</b><b class='flag-5'>項目</b>技術文檔

    華為全聯接大會2024亮點:open-eBackup備份軟件項目正式開源

    在備受矚目的華為全聯接大會2024上,華為宣布了一項重要舉措——open-eBackup備份軟件項目全面開源,標志著華為在數據保護領域的又一重大貢獻。目前,該項目的相關代碼已順利入駐o
    的頭像 發表于 09-25 15:39 ?876次閱讀

    真格基金宣布捐贈開源AI項目vLLM

    萬個通用人工智能項目,Hugging Face 上有超過 40 萬個模型。每一周,有超過 100 萬行代碼開源 AI 領域中創建,開發者像交換禮物一樣,從全世界的各個角落為開源
    的頭像 發表于 09-24 16:13 ?399次閱讀

    超小型PLC的應用特點

    超小型PLC作為PLC的一個特定級別類型,其應用主要集中在一些簡單且對IO點數要求不高的項目中。
    的頭像 發表于 09-20 14:56 ?271次閱讀

    IP 地址在 SQL 注入攻擊中的作用及防范策略

    SQL 注入是通過將惡意的 SQL 代碼插入到輸入參數中,欺騙應用程序執行這些惡意代碼,從而實現對數據庫的非法操作。例如,在一個登錄表單中,如果輸入的用戶名被直接拼接到 SQL 查詢
    的頭像 發表于 08-05 17:36 ?330次閱讀

    項目分享|基于ELF 1S開發板完成的物聯網開源項目

    與技術的火花。關于這個項目的思維導圖,如下圖所示:接下來,將會從云-網-邊-端的物聯網體系架構出發,描述整個開源項目的開發過程,整個開源項目
    的頭像 發表于 05-14 09:03 ?1380次閱讀
    <b class='flag-5'>項目</b>分享|基于ELF 1S開發板完成的物聯網<b class='flag-5'>開源</b><b class='flag-5'>項目</b>

    惡意代碼輔助檢測系統:“降低、保障、智能”缺一不可

    ? ? ?國內專注于保密與非密領域的分級保護、等級保護、業務連續性安全和大數據安全產品解決方案與相關技術研究開發的領軍企業——國聯易安研究團隊在長期對木馬、病毒等惡意代碼行為進行監測、分析、研究
    的頭像 發表于 03-28 16:15 ?519次閱讀

    準確識別APT,選對惡意代碼檢測系統最重要

    通過APT檢測出已知和未知惡意代碼,提高網絡安全主動防御能力,是網絡安全解決方案中需要重視的地方。然而,目前業界普通的惡意代碼檢測系統難以準確識別APT,給政府、企事業單位的安全防護工作帶來了極大困惑。
    的頭像 發表于 03-12 16:03 ?430次閱讀

    瑞薩正式加入Zephyr項目,攜手共建開源實時操作系統新生態

    近日,業界領先的半導體解決方案提供商瑞薩宣布正式加入Zephyr?項目,并榮升為銀級會員。Zephyr作為Linux基金會的開源項目,致力于面向未來、資源受限的設備打造安全、互聯且靈活的實時操作系統(RTOS)。瑞薩的加入無疑將
    的頭像 發表于 03-12 09:18 ?708次閱讀

    關于FPGA的開源項目介紹

    Hello,大家好,之前給大家分享了大約一百多個關于FPGA的開源項目,涉及PCIe、網絡、RISC-V、視頻編碼等等,這次給大家帶來的是不枯燥的娛樂項目,主要偏向老的游戲內核使用FPGA進行硬解,涉及的內核數不勝數,主要目標是
    的頭像 發表于 01-10 10:54 ?1485次閱讀
    關于FPGA的<b class='flag-5'>開源</b><b class='flag-5'>項目</b>介紹
    主站蜘蛛池模板: 小SB几天没做SAO死了H| 手机在线成人精品视频网| 青青青草免费| 狠狠躁日日躁人人爽| 精品国产福利一区二区在线| 视频一区国产在线二区| xxnx18日本| 欧美整片华人play| 午夜想想爱午夜剧场| 在线视频免费观看| 成人国产在线24小时播放视频| 美女视频黄色的| 18亚洲男同gay1069| 大胸女晃奶动态图| 狠狠色丁香婷婷久久综合五月| 我解开了岳的乳第一个女人 | 亚洲国产精品综合久久一线 | 亚洲AV成人无码999WWW| 99pao成人国产永久免费视频| 国产精品嫩草影视在线观看| 久久丫线这里只精品| 在线广播收听| 免费观看的毛片| www.伊人网| 色偷偷在线视频| 国产亚洲精品久久久久小 | 日韩欧美1区| 国产精品久久久久久日本| 亚洲AV怡红院影院怡春院| 第七色 夜夜撸| 玩弄放荡人妻一区二区三区| 国产午夜理论片YY8840Y| 亚洲一区二区免费看| 老师小扫货水能么多叫出来| ae58老司机福利| 无人区日本电影在线观看高清| 韩国伦理电影在线神马网| 2020亚洲色噜噜狠狠网站| 日本亚洲欧洲免费旡码| a毛片基地免费全部视频 | 欧美性最猛xxxx在线观看视频|