如何網(wǎng)站開發(fā)過程中確保安全使用開源庫
發(fā)表日期:2019/7/5 11:54:16 文章編輯:瑩晨建站 瀏覽次數(shù):2292
網(wǎng)站開發(fā)過程中開源革命正在進(jìn)行中。越來越多的企業(yè)加入開源潮流,開發(fā)內(nèi)部和面向客戶的應(yīng)用程序。免費提供源代碼,肆無忌憚的靈活性,大幅減少應(yīng)用程序開發(fā)時間,恢復(fù)能力以及其他一些優(yōu)勢促使此舉。但是,有很大的優(yōu)勢也會帶來很大的風(fēng)險。
開源的本質(zhì)使企業(yè)應(yīng)用程序開發(fā)團(tuán)隊幾乎無法控制其代碼的來源和性質(zhì)。開源代碼可能帶有漏洞的可能性很高,黑客可以利用這些漏洞。
那么企業(yè)如何應(yīng)對黑客威脅并確保他們?nèi)阅軓拈_源中獲益呢?
非常小心下載
通過Internet可以免費獲得數(shù)十種不同的開源庫,工具,框架和代碼片段,企業(yè)選擇的變體很可能存在漏洞。即使是非常受歡迎的Ruby on Rails Web應(yīng)用程序框架,以及用于快速更新的非常廣泛的用戶社區(qū),也遭受了多個安全漏洞,使200,000多個站點面臨可能導(dǎo)致遠(yuǎn)程代碼執(zhí)行的攻擊風(fēng)險。
僅選擇由已建立的聯(lián)盟維護(hù)的開源庫版本,專門用于增強和維護(hù)軟件的原因。這樣的財團(tuán)將在代碼中占有一席之地。他們幾乎肯定會得到慷慨贊助商的資助,使他們能夠在發(fā)現(xiàn)漏洞時發(fā)布快速補丁更新。
對于企業(yè)而言,他們需要一個明確的開源使用政策,載有:
----可信網(wǎng)站的白名單,可從中下載源庫。最可靠的選擇是開源倡議推薦的網(wǎng)站。
----安全性做和不做的列表,以防止系統(tǒng)管理員和其他用戶從可疑來源下載虛假的開源軟件。有一個記錄完備的安全策略,明確指導(dǎo)安裝和維護(hù)開源。
建立一個系統(tǒng)
商業(yè)閉源套件是通過結(jié)構(gòu)化和正式的程序開發(fā)的,例如進(jìn)行需求分析,定義驗收標(biāo)準(zhǔn),評估產(chǎn)品,將產(chǎn)品與競爭選項進(jìn)行比較,測試功能和安全功能等。開源代碼可能不一定經(jīng)過這種嚴(yán)格的評估或驗證。沒有捷徑可供應(yīng)用開發(fā)團(tuán)隊在瘋狂中建立一種方法。
制定流程以確保充分控制,并及時更新所有第三方代碼。
分析環(huán)境以識別可能的威脅。例如,使用流行的開源庫可以讓攻擊者更容易識別漏洞并發(fā)動攻擊。然而,有時,最大的威脅甚至可能不是外部的,而是惡意內(nèi)部人士。了解系統(tǒng)受到攻擊的各種方式,并相應(yīng)地保護(hù)數(shù)據(jù)。建立一個由系統(tǒng),網(wǎng)絡(luò)和安全管理員組成的專門團(tuán)隊來實施策略,并根據(jù)業(yè)務(wù)環(huán)境的變化不時審查策略。
應(yīng)用安全工具
政策和保障措施只能在一定程度上得到保障,并需要通過有效的安全工具予以加強。
許多開源項目不會發(fā)布補丁,而只是發(fā)布一個修復(fù)問題的新版本。
以下是一些值得考慮的工具:
源代碼掃描程序(如FlawFinder和RATS(安全粗略審計工具))可識別源代碼中的潛在安全問題。這些源代碼掃描程序進(jìn)行模式匹配,以突出顯示具有潛在漏洞的代碼區(qū)域,并帶來安全風(fēng)險,如緩沖區(qū)溢出,競爭條件,shell元字符危險和差的隨機數(shù)獲取。
諸如SARA(安全審計研究助理)和Nessus等漏洞掃描程序會掃描網(wǎng)絡(luò)中的漏洞。
采用深度防御策略或分層方法來保護(hù)網(wǎng)絡(luò),在各個層面(從應(yīng)用程序到網(wǎng)絡(luò))部署最有效的安全工具。
安全漏洞的風(fēng)險很高。破壞性訴訟和客戶信心的削弱可以使企業(yè)自身陷入困境。采用開源的最有效和無風(fēng)險的方法是與像我們這樣經(jīng)驗豐富的合作伙伴合作。有了我們,您不僅可以利用我們豐富的經(jīng)驗,不僅可以使用最相關(guān)的開源工具開發(fā)尖端解決方案,還可以采取最有效的措施來確保一流的安全性。更多的網(wǎng)站開源信息,您可以聯(lián)系北京網(wǎng)站建設(shè)公司提供專業(yè)性的服務(wù)。
-
北京模板建站
日期:2023-03-28 瀏覽次數(shù):4388
-
順義做網(wǎng)站的公司價格高
日期:2023-03-28 瀏覽次數(shù):3797
-
北京順義網(wǎng)站前端制作開發(fā)
日期:2023-03-23 瀏覽次數(shù):3285
-
順義自適應(yīng)網(wǎng)站設(shè)計制作的注意事項
日期:2023-03-23 瀏覽次數(shù):1915
-
順義營銷型(SEO)網(wǎng)站建設(shè)
日期:2023-03-23 瀏覽次數(shù):3330
-
免費SSL證書申請網(wǎng)站topssl.cn上線
日期:2024-09-23 瀏覽次數(shù):1890
-
如何在北京順義尋找一個踏實的網(wǎng)站建設(shè)公司
日期:2023-08-10 瀏覽次數(shù):4951
-
順義網(wǎng)站建設(shè):北京順義網(wǎng)站建設(shè)的優(yōu)點
日期:2023-05-25 瀏覽次數(shù):5332
-
選擇網(wǎng)站公司需要考慮哪些因素
日期:2023-05-25 瀏覽次數(shù):4177
-
北京模板建站
日期:2023-03-28 瀏覽次數(shù):4388
-
如何改善您的網(wǎng)站內(nèi)容
日期:2018-11-30 瀏覽次數(shù):2457
-
華為開始做搜索業(yè)務(wù)國內(nèi)今日正式上線
日期:2020-09-11 瀏覽次數(shù):2188
-
“從這里開始”網(wǎng)頁的網(wǎng)站設(shè)計趨勢
日期:2018-11-30 瀏覽次數(shù):2585
-
如何制作一個讓人信任的在線銷售商品網(wǎng)站
日期:2021-05-17 瀏覽次數(shù):2188
-
DIV + CSS網(wǎng)站設(shè)計頁面優(yōu)點淺談
日期:2018-10-10 瀏覽次數(shù):2837
ssl證書申請-TopSSL.cn
免費ssl證書永久生成
中薇金融控股有限公司
上市金融企業(yè) 網(wǎng)站建設(shè)
瑞得萬(北京)國際卡丁車場
卡丁車汽車運動 網(wǎng)站建設(shè)
順義市政集團(tuán)
市政控股集團(tuán) 站群網(wǎng)站建設(shè)
DUO建筑設(shè)計事務(wù)所
建筑設(shè)計事務(wù)所 網(wǎng)站建設(shè)
風(fēng)景文創(chuàng)
文創(chuàng)設(shè)計企業(yè)網(wǎng)站建設(shè)
北京大地風(fēng)景建筑設(shè)計有限公司
景建筑設(shè)計有限公司 網(wǎng)站建設(shè)案例
AIP國際教育集團(tuán)
國際藝術(shù)留學(xué)教育集團(tuán) 網(wǎng)站建設(shè)案例
國網(wǎng)電力設(shè)計
國家電力 網(wǎng)站制作
紫光科技服務(wù)集團(tuán)
集團(tuán)企業(yè)網(wǎng)站建設(shè) 網(wǎng)站制作
北控風(fēng)力發(fā)電
發(fā)電企業(yè)網(wǎng)站建設(shè) 網(wǎng)站設(shè)計
北空空調(diào)
空調(diào)企業(yè)網(wǎng)站建設(shè) 網(wǎng)站建設(shè)案例
博天大業(yè)集團(tuán)
生物科技公司 網(wǎng)站設(shè)計 網(wǎng)站開發(fā)
維度點室內(nèi)設(shè)計
室內(nèi)設(shè)計公司網(wǎng)站建設(shè) 建站項目
O管家 - 一站式企業(yè)管家服務(wù)平臺
一站式企業(yè)管家服務(wù)平臺網(wǎng)站制作
英國國家創(chuàng)新創(chuàng)業(yè)教育中心(中國)
necc-英國國家創(chuàng)新創(chuàng)業(yè)教育中心網(wǎng)站建設(shè)項目
牙醫(yī)匠(牙齒行業(yè)門戶)
一站式口腔服務(wù)O2O平臺 網(wǎng)站建設(shè)
華夏視聽環(huán)球傳媒
電影電視劇制作發(fā)行為一體的國際傳媒公司
國際教育科技集團(tuán)
國際教育科技集團(tuán) 網(wǎng)站建設(shè)
新奧集團(tuán)-新奧財務(wù)有限責(zé)任公司
新奧集團(tuán)成員單位提供財務(wù)管理服務(wù)的非銀行金融機構(gòu)
北京大學(xué)-北京北大新世紀(jì)集團(tuán)
北京大學(xué)旗下教育集團(tuán) 網(wǎng)站建設(shè) 網(wǎng)站制作
國家文物局-水下文化遺產(chǎn)
中國水下文化遺產(chǎn)保護(hù)中心 網(wǎng)站建設(shè)
企業(yè)管家服務(wù)平臺-哦管家
“樓宇統(tǒng)一通信”,服務(wù)于100余個高端商業(yè)寫字樓項目