1 第二届大会回顾第20期 OHPM:建设安全可靠的OpenHarmony生态软件仓库-德赢Vwin官网 网
0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

第二届大会回顾第20期 OHPM:建设安全可靠的OpenHarmony生态软件仓库

OpenHarmony TSC 来源:OpenHarmony TSC 作者:OpenHarmony TSC 2024-07-04 18:25 次阅读

演讲嘉宾 | 杨牧天

回顾整理 | 廖 涛

排版校对 | 宋夕明

c06f00fe-2466-11ef-8eb4-92fbcf53809c.jpg

嘉宾介绍

OS安全分论坛

杨牧天,北京中科微澜科技有限公司CEO,中国科学院软件研究所高级工程师,开放原子开源基金会开源安全委员会-安全平台工作组组长。曾参与国家重点研发、核高基、863、自然科学基金等多个国家及省部级重大项目,并担任安全应用项目负责人。拥有多项发明专利及软著,相关研究成果在包括NDSS、IJCAI、ICSE、FSE等国际顶级会议及期刊发表。

视频回顾

打开哔哩哔哩APP,观看更清晰视频

正文内容

在现代软件开发中,使用三方库可以减少重复的开发工作,提高代码的可重用性和可维护性,保证代码质量。如何建设安全可靠的OpenHarmony生态软件仓库,提供高质量三方库及软件?北京中科微澜科技有限公司CEO杨牧天在第二届OpenHarmony技术大会上进行了精彩分享。

c0d336e6-2466-11ef-8eb4-92fbcf53809c.png

OpenHarmony Package Manager(简称:OHPM),是一个面向公众开放、用于管理和共享OpenHarmony三方库的平台,致力于环境良好的开源生态建设,并通过开放治理寻求更加丰富的开源资源共享与交流。目前,OpenHarmony社区已经上线了超过130个JS/ArkTS三方库,涵盖UI、动画、安全、工具、文件数据、网络、多媒体以及图片缓存等类型,涉及多家共建厂商与研究机构。

c102f58e-2466-11ef-8eb4-92fbcf53809c.pngc134d46e-2466-11ef-8eb4-92fbcf53809c.png

三方库中心仓是OpenHarmony生态的软件供应链上游,存储了OpenHarmony系统及应用开发所需的“原材料”,因此其安全保障能力尤为重要。首先,三方库中通常含有开源软件,带来4类主要风险:(1)继承性漏洞:影响广,隐藏深,危害大。当上游开源组件中存在漏洞时,该漏洞也会影响下游使用该组件的软件;(2)上游源投毒:绕过防护植入恶意代码。攻击者通过在供应链社区中发布恶意软件包,从而实现攻击活动;(3)维护性中断:关键软件断供影响业务连续。由于开源项目活跃度低、维护能力不足等原因,导致开源软件无法可靠供应,进而影响业务连续性;(4)合规性冲突:违反开源许可协议导致的风险,例如出海软件产品禁售等风险。此外,OpenHarmony三方库中心仓也面临着隐私、合法合规、网络安全、兼容性、连续性以及名称抢注等安全挑战。

基于上述风险,北京中科微澜科技有限公司(简称:中科微澜)技术团队正将自主研发的全链路软件供应链安全方案应用于三方库的审核与持续风险监测,致力于保障开源三方库及软件的安全可靠。该方案包括开源软件供应链风险情报、中心仓库安全监测、源码分析等方面:

微知——开源风险情报感知服务。微知服务提供了全面和实时的开源风险情报获取与分析能力,为三方库开源软件风险管控提供有效支撑。

微源——开源软件可信中心仓。微源通过对仓库内软件从安全性、维护性、合规性等方面进行持续评估,对高风险软件及时下架。

微析——开源软件风险管理平台。微析服务实现对软件开发中引入的开源软件溯源与风险监测,能够支持对三方库软件的源码级评估。

在对OpenHarmony三方库中心仓保障方案中,研究团队采用了多项关键技术,以实现实时、高效、可靠的中心仓安全审核与管理能力:

漏洞情报关联融合技术

通过多源漏洞情报融合,有效整合大量、多源、多维信息,从而提升情报质量与及时性。同时,优质和及时的漏洞情报能够显著提升漏洞检测、评估等业务效果,并为漏洞处置以及分析工作提供有力支撑。

c14d453a-2466-11ef-8eb4-92fbcf53809c.png

自动化供应链分析技术

公开的开源软件供应链漏洞情报存在影响范围记录不全面、数据准确率不足等问题,会极大影响相关风险识别工作。为此,探究团队通过在知识库中对开源软件上下游关系、依赖关系、包含关系等进行预构建和刻画,基于补丁比对的漏洞检测技术+软件供应链溯源,构建开源漏洞传播模型,并维护开源软件映射矩阵,将不同数据源的软件归一化,实现快速的情报感知。

c15223c0-2466-11ef-8eb4-92fbcf53809c.png

动态处置优先级评估技术

通过跟踪漏洞在外网的讨论热度、舆情、武器化潜力、攻击事件等多个维度,综合评估漏洞处置优先级,帮助社区漏洞修复小组识别漏洞外部威胁态势,更快修复关键漏洞。

c17de32a-2466-11ef-8eb4-92fbcf53809c.png

主体软件识别技术

由于漏洞的影响范围可能涉及多款软件,但其中部分软件可能是由于引用了那些漏洞直接影响的软件,从而受到影响。在此,将那些漏洞直接影响的软件称为主体软件,通过识别和修复漏洞影响的主体软件能够快速消除漏洞影响范围。

c1ae0244-2466-11ef-8eb4-92fbcf53809c.png

后续,上述所提到的全链路开源软件供应链安全方案计划在充分的评估和验证后合入到OHPM项目中,进一步保障OpenHarmony生态软件仓库的安全可靠。

E N D

关注我们,获取更多精彩。

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表德赢Vwin官网 网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 开源
    +关注

    关注

    3

    文章

    3309

    浏览量

    42471
  • OpenHarmony
    +关注

    关注

    25

    文章

    3713

    浏览量

    16254
收藏 人收藏

    评论

    相关推荐

    美光科技第二届链博会精彩回顾

    此前,11月26-30日,历时5天,第二届中国国际供应链促进博览会在北京圆满落幕,一起来回顾美光科技在本次链博会的精彩时刻吧。
    的头像 发表于 12-03 13:35 146次阅读

    帝奥微第二届代理商大会圆满召开

    近日,“帝奥微2024年第二届全国代理商大会” 在上海研发中心圆满召开。本次大会聚焦“智领芯程,合作共赢”主题,齐聚 80+代理商代表,共同探讨未来发展趋势。
    的头像 发表于 11-29 13:45 256次阅读

    第二届openEuler生态大会圆满结束

    近日,第二届openEuler生态大会(中国·湖南)成功举办。大会以“根植openEuler共建开源生态”为主题,旨在响应国家开源产业发展战
    的头像 发表于 10-31 16:02 264次阅读

    50万奖金池!开放原子大赛——第二届OpenHarmony创新应用挑战赛正式启动

    第二届OpenHarmony创新应用挑战赛作为开放原子大赛旗下的重要赛项,聚焦 OpenHarmony应用开发,致力提升开发者的动手实践能力与开发创新应用的能力。 赛项要求开发者
    发表于 10-24 15:40

    第二届开放原子大赛火热开启

    第二届开放原子大赛(简称“大赛”)是由开放原子开源基金会组织举办的开源技术领域专业赛事,聚焦解决“真问题”,重点覆盖基础软件、工业软件、人工智能大模型等领域。
    的头像 发表于 10-18 11:39 421次阅读

    高燃回顾|第三OpenHarmony技术大会精彩瞬间

    第三OpenHarmony技术大会圆满落幕 全球开源精英齐聚 共同展示OpenHarmony技术、生态、人才的最新进展 见证
    发表于 10-16 18:47

    第二届大会回顾24 | 面向OpenHarmony软件工程研究:机遇与挑战

    随着万物智联时代的到来,OpenHarmony作为一个开源的智能终端设备操作系统的框架和平台,将会遇到哪些机遇和挑战?北京航空航天大学教授、OpenHarmony技术俱乐部主任黎立在第二届Op
    的头像 发表于 08-07 18:14 1026次阅读
    <b class='flag-5'>第二届</b><b class='flag-5'>大会</b><b class='flag-5'>回顾</b><b class='flag-5'>第</b>24<b class='flag-5'>期</b> | 面向<b class='flag-5'>OpenHarmony</b>的<b class='flag-5'>软件</b>工程研究:机遇与挑战

    第二届大会回顾22 软件缺陷漏洞分析

    演讲嘉宾 | 梁洪亮 回顾整理 | 廖   涛 排版校对 | 宋夕明 嘉宾介绍 OS安全分论坛  梁洪亮, 博士,北京邮电大学副教授,博士生导师。研究兴趣为可信软件与智能系统。 视频回顾
    的头像 发表于 06-27 08:42 338次阅读
    <b class='flag-5'>第二届</b><b class='flag-5'>大会</b><b class='flag-5'>回顾</b><b class='flag-5'>第</b>22<b class='flag-5'>期</b>  <b class='flag-5'>软件</b>缺陷漏洞分析

    第二届英飞凌汽车创新峰会IACE开幕在即

    第二届英飞凌汽车创新峰会IACE开幕在即
    的头像 发表于 05-20 11:42 533次阅读
    <b class='flag-5'>第二届</b>英飞凌汽车创新峰会IACE开幕在即

    报名开启!第二届OpenHarmony开发者大会2024重磅来袭!

    /jishu_2429449_1_1.html 预约直播: 第二届OpenHarmony开发者大会主论坛 第二届OpenHarmony
    发表于 05-14 15:23

    华工科技以智赋能,亮相第二届船舶行业安全生产大会

    4月18-19日,第二届船舶行业安全生产与应急管理技术交流大会在山东烟台举行。华工科技智能制造业务板块应邀参加,并发表题为《船体结构部件智能制造助力安全生产》的主题演讲。
    的头像 发表于 04-19 17:44 622次阅读
    华工科技以智赋能,亮相<b class='flag-5'>第二届</b>船舶行业<b class='flag-5'>安全</b>生产<b class='flag-5'>大会</b>

    思尔芯亮相第二届玄铁RISC-V生态大会

    由达摩院主办的第二届玄铁RISC-V生态大会近日在深圳隆重举行,大会聚焦RISC-V技术在各行业的商业化成功案例及其最新研发成果,以“开放·连接”为主题,旨在推动RISC-V
    的头像 发表于 03-16 10:11 1546次阅读

    第二届大会回顾15 | OpenHarmony性能调优工具介绍

    与适配,润和软件芯片业务创立人,润和芯片全栈解决方案平台HiHope发起人,带领公司进军国际芯片领域并成为ARM生态圈Linaro重要合作伙伴。OpenHarmony项目群工作委员会成员,Op
    的头像 发表于 03-05 08:40 653次阅读
    <b class='flag-5'>第二届</b><b class='flag-5'>大会</b><b class='flag-5'>回顾</b><b class='flag-5'>第</b>15<b class='flag-5'>期</b> | <b class='flag-5'>OpenHarmony</b>性能调优工具介绍

    中软国际出席第二届数字政府建设峰会,连获两项荣誉授牌

    ‍‍ 近日,第二届数字政府建设与数字湾区发展成果博览会上,《广东数字政府建设产业发展研究报告》与《政务信息化项目验收测评服务规范》正式发布。 中软国际解放号作为研究报告与服务规范的参编单位之一,连获
    的头像 发表于 12-26 21:25 606次阅读
    中软国际出席<b class='flag-5'>第二届</b>数字政府<b class='flag-5'>建设</b>峰会,连获两项荣誉授牌

    第二届大会回顾6 | OpenHarmony游戏生态建设

    Turbo黑科技核心成员,在OpenHarmony社区上担任开源图形驱动SIG、游戏SIG、兼容性工作组组长等职务。 视频回顾   打开哔哩哔哩APP,观看更清晰视频 正文内容 游戏作为一种大众娱乐方式越来越被人们所接受,影响着人们的日常生活。大部分手机、平板、电脑甚至
    的头像 发表于 12-26 08:36 399次阅读
    <b class='flag-5'>第二届</b><b class='flag-5'>大会</b><b class='flag-5'>回顾</b><b class='flag-5'>第</b>6<b class='flag-5'>期</b> | <b class='flag-5'>OpenHarmony</b>游戏<b class='flag-5'>生态建设</b>