商业 business
您现在的位置:首页 > 商业 > 开源漏洞10年增长18倍 360发起开源软件供应链安全实验室

新闻

MORROR ART歌词音箱的全新颠覆体验,在照片中看见如歌的岁月。 MORROR ART歌词音箱的全新颠覆体验,在照片中看见...

MORROR ART软装艺术理念的新尝试, 探索时光之美,赋予相册和台历更多可能 让时光和音乐一样能被看见。

  • 门窗行业复刻定制家居高光时刻,森鹰窗业上市成起点?

    据悉,9月26日,森鹰窗业股份有限公司(以下简称森鹰窗业)将举办上市敲钟仪式,正式登陆深交所。 森鹰窗业是目前沪深两市第一家细分行业为“C2032木门窗制造”的上市公司。 这让笔者不禁想起2011年定制家居...

  • 百年变局新机遇 第九届岭南论坛在广州举行

    11月21日,第九届岭南论坛在广州成功举办。本次论坛围绕“百年变局新机遇”主题,原中国银行业监督管理委员会主席刘明康,中山大学岭南学院教授、博导、广东省人民政府参事陆军,斯坦福大学教授、2001年诺贝尔经济...

  • 《风雨之后总有阳光》——产业人物访谈:益宸康旅创...

    2019年,国务院发布了《“健康中国2030”规划纲要》和第七次人口普查,把中国的康养产业推上了最大的风口。紧接着,2021年4月15日,中国央视网、新浪财经、搜狐网接连报道了“七亿养老项目暴雷:老人养老积蓄人间蒸发”。...

财经

唯品会经营范围变更 新增医疗器械、蔬菜水果零售等业务 唯品会经营范围变更 新增医疗器械、蔬菜水果零售等...

天眼查数据显示,3月31日,唯品会(中国)有限公司发生工商变更,经营范围新增蔬菜零售;非许可类医疗器...

  • 品钛旗下赣州爱信小贷正式接入人民银行征信系统

        北京2020年4月7日 /美通社/ -- 领先的金融科技解决方案提供商品钛(Pintec Technology Holdings Ltd., Nasdaq: PT) 今日宣布旗下的赣州爱信网络小额贷款有限公司(下称“爱信小贷”)正式接入中国人民银行...

  • 特斯拉空头近一个月减少超200万股

      据金融分析机构S3 Partner数据显示,截至4月3日,特斯拉未平仓空头头寸为1604万股,占流通股的10.97%。过去30天,特斯拉未平仓空头头寸减少222万股或12.18%,期间股价上涨32%;过去一周,特斯拉未平仓空头头...

  • 特斯拉展示新型自研呼吸机:与Model 3共用零件

      特斯拉之前宣布将开发新的呼吸机,而现在他们展示了这种新型设计。特斯拉在YouTube发布了视频,其工程师演示了两个版本的呼吸机,一个是把所有零件摆在桌子上的原型,另外一个则是组装好的设备,用于显示在医...

  • 特朗普称将在下一轮刺激计划中为美国民众发放更多的钱

      北京时间4月7日消息,美国总统特朗普称将在下一轮刺激计划中为美国民众发放更多的钱。在白宫新闻发布会上表示,特朗普“肯定”想听取下一次刺激计划的想法,并补充道他希望其中包括“切切实实的基础设施”。  ...

开源漏洞10年增长18倍 360发起开源软件供应链安全实验室

发布时间:2021/04/28 商业 浏览:184

  4月25日,在第四届数字中国建设峰会软件开源生态分论坛上,开源软件供应链安全实验室正式启动成立。该实验室是由360集团联合国家工业信息安全发展研究中心、中国科学院软件研究所、北京航空航天大学软件学院、北京大学软件工程国家工程研究中心、开源中国共同发起,将聚焦开源生态治理重点需求和开源软件供应链薄弱环节,加强理论和前沿技术研究,搭建技术支撑平台、开源软件检测认证、成熟度评估等工作。

  “开源模式改变了传统的软件发展模式,重塑了软件产业格局,是代表未来的协作创新机制,因此,我们更需要重视开源安全问题。”360集团副总裁兼首席安全官杜跃进博士在峰会上发表题为“用开源思路提高软件安全”的主题演讲。据统计,过去10年,开源软件漏洞总数增长了18倍,而2020年已发布的开源软件漏洞数量再创新高,其总数为9658个,相比于2019年,增量超过一半。

  过去十年,开源漏洞不仅数量倍增,其破坏力也可见一斑。2014年,开源密码库OpenSSL中的 Heartbleed 安全漏洞被发现,这个漏洞影响了50万Web 服务器。而经360检测,国内有不少于30%的网站中招,其中包括网银、网购、网上支付、邮箱、门户等知名网站和服务,而且,无论用户电脑多么安全,只要网站使用了存在漏洞的OpenSSL版本,用户就可能被黑客实时监控到登录账号和密码。据搜索引擎商 Shodan 报告,截至2019年底,该漏洞引起了91000多起脆弱性事件。这正是广为人知的“OpenSSL心脏出血漏洞”,因影响范围之广、破坏性之大,被称为网络安全里程碑事件。

  伴随数字化进一步发展,开源漏洞的破坏性还将更加严重。“不管是智慧城市,智慧医疗等,都需要用到一些人工智能应用或者服务,而这些应用或者服务的实现是建立在一系列AI框架之上,需要利用AI框架训练模型,并实现最后的推理预测。” 杜跃进博士表示,一旦框架存在问题,既会影响人工智能应用或者服务的开发者,更多的会影响用户,甚至会影响智慧医疗、智慧城市的正常运转。另一方面,随着信创产业的高速发展,开源软件已成为信创生态建设的“基石”,开源软件安全问题已成为信创安全保障的重要环节。

  因此,如何更加妥善的应对开源带来的风险,是全行业需要思考的问题。360一直致力于开源安全能力建设,一方面,作为国家新一代人工智能安全开放创新平台的依托单位,360已累计发现主流机器学习框架及依赖组件漏洞超过100个,影响范围包括Tensorflow、Caffe、PyTorch等;另一方面,围绕信创安全面临的严峻考验,360积极开展信创安全体系顶层设计,适配信创安全产品,联合统信软件等发起“国密数字证书计划”。

  但是,仅靠安全产业界现有的力量是远远不够的,杜跃进博士呼吁要用开源精神和开源模式建设信创安全生态,提高信创安全水平,调动民营企业和社会力量的优势,建设信创安全整体能力。为此,2019年10月,360打造了全国第一家开源漏洞响应平台360BugCloud,并首创“自主议价”的全新模式及“第三方专家评审”机制,在奖金设立上,以“四位数起且上不封顶”的致谢金额,表达对每一位致力于维护开源软件及社区平台安全、世界安全的研究员的尊重。

  业界人士评价称,360BugCloud是一个漏洞众测的平台,可以延伸成漏洞研究人员的社区,再进一步可以衍化成一个用社会化力量帮助用户应对漏洞的社区,对开源安全意义重大。而此次开源软件供应链安全实验室的成立,也将进一步推动建立开放创新生态体系,服务我国开源生态建设。

  据悉,作为数字中国建设成果峰会的核心分论坛之一,软件开源生态分论坛由工业和信息化部、国家互联网信息办公室主办,国家工业信息安全发展研究中心和福州市人民政府共同承办。

姓 名:
邮箱
留 言: