更好的 DevSecOps,更安全的应用

gitee 奇安信代码卫士使用 使用的是个人版,新建分析,支持选择分支,支持扫描的语言:php、java/jsp、python、c/c++,java 版本最高支持 1.8,点击提交。注册 gitee 账号后,push 一个项目,或者 fork 一个别人的项目,这里 fork 了一个 java-sec-code 靶场。下面有详细的污点数据跟踪、漏洞描述信息、修复建议。在项目的 服务 项下,选择奇安信代码卫士。点击漏洞点,显示源码,sink 点高亮。点击任务名,跳转到风险内容页面。详细的修复建议和示例。 阅读详情

09708a585b9de5bb457e53c43f9e6abf.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

8ab2be4cad3404c54f3e58014d813c0a.png

专栏·供应链安全

数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。

随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。

为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。

注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。

351e2fd883288dd36150e13371fdca77.png

网络攻击并非组织机构的代码是否会遭到攻击的问题,而是何时将遭到攻击的问题。

实际上,43%的数据泄露事件是因为不良的web应用安全 (AppSec) 造成的,这个比例比其它原因要高得多。当前,组织机构由于担心影响自身声誉而对报告攻击活动犹豫不决,导致我们很难判断网络事件的发生速度,同时使行业的透明度和问责的问题更为严重。

底层问题在于,软件市场包括软件供应链在内,并不鼓励安全性。区别安全软件和不安全软件极其困难,因此厂商和用户无法做出合理的风险决策。厂商创造安全代码不会得到市场的褒奖,用户必须盲目地信任对于生活和业务而言最重要的软件。

企业能够打破这一周期并更好地保护整个软件开发生命周期中应用程序的安全,从而免于成为数据泄露的受害者。应用安全计划应当确保(1)定制化代码具有恰当的防御措施且不含漏洞;(2)开源库是安全的;以及(3)生产环境中部署了合适的攻击检测、可见性和利用防止工具。组织机构利用DevSecOps 技术来掌控这三个方面非常重要。

536f4448c0d3f6d521ce71a253290097.png

01

 消除漏洞;保护定制代码的安全

随着应用变得愈加复杂和分散,传统应用安全工具和流程的效果落后于多个关键领域,包括消除软件开发中的漏洞以及保护生产环境中的应用。这就导致应用代码中发布漏洞而未经检测,以及安全测试结果中出现很多误报。实际上,这正是很多组织机构在响应2021年12月Log4j 漏洞时发生的情况。团队追逐着自己的应用和API实际上并未使用的库的修复方案,浪费了本可修复活跃代码中漏洞的时间。

美国总统拜登发布《改进国家网络安全》的行政令,要求美国国家标准与技术研究院 (NIST) 创立应用安全测试的最小标准。该新标准鼓励将安全测试直接嵌入代码中,优化可见性、对应用系统开展持续监控并获得更快的运行时间。

组织机构不应该依赖于传统的静态和动态测试工具来发现漏洞,而应当通过交互式应用安全测试 (IAST) 工具自动化检测并识别安全缺陷和漏洞。准确和实时的应用安全测试是必须的:从传统的web应用、API、serverless functions等等不一而足。

604fefb6f5ebfa9ddc96284e3aaea567.png

02

保护开源库的安全

开发者世界中的另外一个趋势是使用的开源软件越来越多,代码设计为可公开访问使用和修改。这种去中心化的协作编程方式,组织机构发现这种方式成本更低,并且提供了更多的创新灵活性和机会,可对代码库拥有完整的可见性。

然而,开源软件在整个软件供应链中不断增多的数量和用途是有代价的。使用开源软件的应用程序是网络犯罪分子的主要目标,因为一旦发现漏洞,攻击者实际上就可以攻击使用该易受攻击开源软件的任意应用程序。

安全团队一般通过软件成分分析 (SCA) 工具了解哪部分的代码最易受攻击。虽然SCA旨在扫描开源软件代码库中的漏洞,但开发者和安全团队应当谨慎使用遗留SCA。通常,遗留SCA 只会在仓库层面进行扫描,也就是说安全团队可能只是查看用于测试的、平台部分的或应用服务器部分的依赖关系。它们无法了解这些库是否被该应用程序或API所调用,从而可能导致警报太多、繁杂的安全测试速度缓慢以及0day 利用没有对应的事件响应计划。运行时SCA工具可通过标记出应用调用的库识别出最迫切的安全风险,并且聚合这些漏洞来建立对网络威胁的集中概览。

虽然开源软件能够满足业务的速度需求,但组织机构必须确保其安全和漏洞管理工具能够解决随之而来的安全风险。

08de793b436e4009dacabf1155ce8acc.png

03

攻击检测和利用阻止

作为社区,我们需要继续在整个软件开发(生命周期开发和运营)流程中构建透明度。

美国政府已经采取措施,通过行政令和NIST标准的执行使应用安全走上正确道路:二者要求创建软件物料清单 (SBOM) 和进行最小化应用安全测试,以及药企创建保证案例和软件安全标签,将透明度推向软件市场。很多其它组织机构也都支持这些措施,包括OWASP和美国国防信息系统局 (DISA)。

下一步是确保安全团队对以下方面具有可见性:谁在攻击应用程序和API、他们在使用什么样的攻击向量以及他们的目标攻击系统是什么。遗憾的是,应用层的网络攻击对于外围防御措施如传统的防火墙和入侵检测系统而言基本是不可见的。现代应用通信对于网络设备而言太过复杂而无法了解,因此未受到重视,从而造成运营混乱情况。为了检测这些攻击,网络安全团队需要了解代码攻击数据的方法而非在网络出现的样子。代码如何使用数据的方式才起作用。

最后,虽然应用程序漏洞是不可避免的,但是在发现它们后立即进行修复并不总是可能的或者具有实践性。在漏洞打补丁之前就检测并防御网络攻击有助于安全团队集中攻克其它关键任务,而不是每次在漏洞发现后就进行修复。

传统的应用安全模式不再可以应付一切,组织机构必须执行正确的工具实现成功的 DevSecOps并对抗无法避免的代码漏洞。现代的应用安全计划必须具有适当的解决方案平台,赋能开发和安全团队,在整个软件产品和软件生命周期中协同协作。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com

c0fab7e531773b5f31dde87cab54dc26.png


推荐阅读

在线阅读版:《2021中国软件供应链安全分析报告》全文

他坦白:只是为了研究才劫持流行库的,你信吗?

热门PyPI 包 “ctx” 和 PHP库 “phpass” 长时间未更新遭劫持,用于窃取AWS密钥

从美行政令看软件供应链安全标准体系的构建

研究员发现针对 GitLab CI 管道的供应链攻击

五眼联盟:管理服务提供商遭受的供应链攻击不断增多

趁机买走热门包唯一维护人员的邮件域名,我差点发动npm 软件供应链攻击

RubyGems 包管理器中存在严重的 Gems 接管漏洞

美国商务部机构建议这样生成软件供应链 “身份证”

《软件供应商手册:SBOM的生成和提供》解读

和GitHub 打官司?热门包 SheetJS出走npmjs.com转向自有CDN

不满当免费劳力,NPM 热门库 “colors” 和 “faker” 的作者设无限循环

NPM流行包再起波澜:维护人员对俄罗斯用户发特定消息,谁来保证开源可信?

NPM逻辑缺陷可用于分发恶意包,触发供应链攻击

攻击者“完全自动化”发动NPM供应链攻击

200多个恶意NPM程序包针对Azure 开发人员,发动供应链攻击

哪些NPM仓库更易遭供应链攻击?研究员给出了预测指标

NPM 修复两个严重漏洞但无法确认是否已遭在野利用,可触发开源软件供应链攻击

热门NPM库 “coa” 和“rc” 接连遭劫持,影响全球的 React 管道

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

25个恶意JavaScript 库通过NPM官方包仓库分发

Pwn2Own大赛回顾:利用开源服务中的严重漏洞,攻陷西部数据My Cloud PR4100

开源网站内容管理系统Micorweber存在XSS漏洞

热门开源后端软件Parse Server中存在严重的 RCE ,CVSS评分10分

开源组件11年未更新,严重漏洞使数百万安卓按设备易遭远程监控

开源工具 PrivateBin 修复XSS 漏洞

奇安信开源组件安全治理解决方案——开源卫士

原文链接

https://www.securitymagazine.com/articles/97729-modernizing-application-security-to-retool-devsecops

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

2156eb02ad561b75b7334f7fe5ac041c.png

d6a86af9ad922646ea170714e2786441.png

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   7a952d0c1def0f1454b79d83e2f161a1.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

手把手教你用Gitee+奇安信代码卫士扫描Java-sec-code靶场(含详细漏洞修复指南) 本文详细介绍了如何利用Gitee平台集成奇安信代码卫士Java-sec-code靶场进行自动化安全扫描,并提供常见漏洞的修复指南。从环境准备、扫描配置到漏洞解析与修复,手把手教你提升Java项目安全性,特别适合开发者在代码提交前快速发现潜在风险。 阅读详情

相关推荐

DevSecOps,DevOps的进阶

CARTA 强调对风险和信任的评估分析,这个分析的过程就是一个权衡的过程,告别传统安全门式允许/阻断的处置方式,旨在通过动态智能分析来评估用户行为,放弃追求完美的安全,不能要求零风险,不要求100% 信任,寻求一种0和1之间的风险与信任的平衡。其实这个阶段也可以称作优化阶段,主要是基于DevSecOps实施的整个流程的情况,进行持续的适配改进和项目调整优化,对应到过去安全动作,可以理解为持续运营反馈调整的过程,包含对相关安全问题的持续跟踪、闭环,对DevSecOps过程中相关安全动作如策略的调整等。

spt_dream的博客 1355

奇安信代码卫士,文件上传漏洞解决demo

奇安信代码卫士,文件上传漏洞解决demo; #### 文件上传可以参考以下安全需求进行处理: 1. 服务器配置: (1)将上传目录和上传文件设置为不可执行, 杜绝脚本执行。 (2)应保证服务器安全,避免文件解析漏洞。 2. 在服务端对上传文件进行检查: (1)使用白名单控制上传文件类型,即只允许指定扩展名的文件上传。 (2)对上传文件后缀与MIME Type进行匹配校验, 对文件头信息与文件后缀进行匹配校验。 (3)对单个文件大小和总文件数进行限制, 避免拒绝服务攻击。 (4)对文件名进行输入校验,显示时进行输出编码。 3. 文件存储: (1)上传文件应保存在指定路径下。 (2)对上传文件进行随机数重命名,避免文件被覆盖。 (3)设置上传文件路径, 使用户不能轻易访问自己上传的文件 。 (4) 文件应尽量保存在内容服务器或web目录外部,避免通过web应用直接访问上传的文件。 4. 对于图片文件进行二次渲染、压缩, 避免图片写马。 5. 校验失败后,记录错误日志信息,内容至少包括时间、用户、IP、操作内容、校验失败

安全左移:DevSecOps 的实践与策略

在当今高度数字化的世界中,信息安全已经成为企业和组织生存和发展的重要基石。随着技术的发展和攻击手段的不断进化,确保软件和服务的安全性成为了所有利益相关者共同的责任。DevSecOps 应运而生,它不仅是一种理念,是一种将安全融入软件开发和运维全过程的文化和实践。DevSecOps 是一种文化转变,将安全实践(Sec)整合到现有的 DevOps 实践中,以确保在软件开发的各个阶段都能考虑到安全性。传统的安全团队往往是在开发过程后期介入,这可能导致发现的问题难以快速解决,并且修复成本较高。

weixin_43298211的博客 1461

【亲测免费】 奇安信网神代码卫士系统使用说明

奇安信网神代码卫士系统使用说明 【下载地址】奇安信网神代码卫士系统使用说明 奇安信网神代码卫士系统是一款专业的代码安全检测工具,旨在帮助开发者发现潜在的代码问题,提高代码质量。系统支持多种编程语言,包括Java、C++、Python等,采用先进的静态分析技术,快速定位安全问题并提供智能修复建议。无论是本地部署还是云端服务...

gitblog_06749的博客 1581

PyPI 管理员删除已潜伏10个月且下载量超1万次的恶意包

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士PyPI 删除了部署恶意软件并窃取数据的三个软件包,它们的总下载量超过1万次。这三个恶意包通过typosquat合法包的名称诱骗用户。0...

smellycat000的专栏 268

DevSecOps:在不断变化的威胁环境中加强移动应用安全

DevSecOps是一种前瞻性的开发模式,强调在软件开发的每个阶段都要融入安全性,从最初的设计、开发、部署,到持续的维护。与传统的安全方法不同,DevSecOps确保安全性不再是事后的补充,而是开发过程中的一部分。通过采纳DevSecOps原则,移动应用开发者能够构建出加强大且安全的系统,有效减少潜在的安全隐患。

几维安全 902

DevSecOps概述

DevSecOps概述

sre救赎之路 8239

适用于应用程序安全的 11 大 DevSecOps 工具

发现用于应用程序安全的顶级 DevSecOps 工具,其功能包括代码安全、实时监控和漏洞修复等。

网络研究观 2122

DevSecOps端到端的安全能力构建为什么重要?

2012年,Gartner首次提出DevSecOps概念,旨在将安全性嵌入开发过程中的每个部分;十年后,DevSecOps已经成为端到端安全能力构建的事实标准。所以,在了解DevSecOps为什么重要以及如何落地之前,我们先从软件开发的角度弄明白什么是DevOps。 软件开发进入现代化之旅 回望过去,软件开发大概经历了四个重要阶段: 第一阶段,90年代以前,软件开发是瀑布式,像交付硬件一样交付软件,最大的特点是项目庞大、开发周期长、出现原始问题时修复难度比较大。 第二阶段,2000年左右,敏捷开.

GitLab 中国发行版 2859

构筑智能防线:DevSecOps安全工具金字塔

每一次向上,都代表着安全能力的质变——从孤立的工具,到集成的流程,最终升华为一种智能、自适应的安全文化。在这条路上,工具是载体,而人与流程的进化,才是通往卓越安全的真正密钥。在数字化浪潮席卷全球的今天,安全不再是软件开发生命周期(SDLC)末尾的“检查站”,而是贯穿始终的“基石”。:将保护逻辑像“疫苗”一样注入到应用中,使应用在运行时能够自我识别并阻断攻击,是内生的、自适应的安全能力。,将下层所有工具和数据整合,实现安全工作的平台化、智能化运营,达到持续自适应安全的最高境界。

深耕互联网架构与AI领域多年,专注大模型工程化、云原生架构、AI驱动系统,分享实战经验、前沿技术和架构方法论。每周产出深度长文+技术短文,涵盖大厂案例、论文解读与工程实践。拒绝水文,只讲干货。关注我,与一线架构师共同探索技术本质。 1597

DevSecOps实践:将安全融入开发流程

本文详细阐述了DevSecOps实践:将安全融入开发流程的方法和策略。通过提升安全意识、集成安全工具以及优化安全流程,企业可以大大提高软件系统的安全性。在未来的发展中,DevSecOps加注重自动化、智能化和协同化,以应对日益复杂的网络安全挑战。加强网络安全人才培养,提高开发人员的安全意识和技能。持续集成和优化安全工具,提高安全检测和防护能力。完善安全流程,确保软件开发过程中安全性的持续提升。加强与其他领域的合作,如云计算、大数据等,探索新的安全技术和方法。

emilio15979289的博客 1107

参加DevSecOps认证培训 ,掌握安全高效的软件开发

在当今快速发展的数字化时代,软件安全已成为企业关注的焦点。DevSecOps,这一融合了开发(Dev)、安全(Sec)和运维(Ops)的创新实践,正引领着软件开发的新潮流。雅菲奥朗DevSecOps认证课程,旨在帮助您和您的团队在保障安全的同时,提升软件开发的效率和质量。

weixin_46959162的博客 1296

devsecops_什么是DevSecOps

devsecopsDevSecOps使组织能够以DevOps的速度交付本质上安全的软件。” -斯蒂芬·斯特赖希斯比尔 DevSecOps是一种实践还是一种艺术形式,是DevOps概念的演进。 为了更好地了解DevSecOps,您首先应该了解DevOps的含义。 DevOps诞生于合并开发和运营实践,消除孤岛,调整重点以及提高团队和产品的效率和性能的过程。 形成了新的协同效应,Dev...

cuml0912的博客 1446

DevSecOps转型:安全与敏捷的融合之道

本文深入探讨了DevOps转型为DevSecOps的过程,强调了将安全性整合到敏捷开发和部署中以提高软件质量和安全性的重要性。文中详细介绍了DevOps的“三步法”,并通过OWASP的DevSecOps成熟度模型来衡量安全实践的实施效果,并探讨了如何在实践中应用这一模型。此外,还提到了DevSecOps Studio这一虚拟环境,它为学习和实践DevSecOps提供了一个平台。

weixin_34471637的博客 462

devsecops_DevSecOps改变安全性的5种方式

devsecops 关于是否需要扩展DevOps以显式引入安全性的争论一直在持续。 归根结底 , DevOps一直是使用新工具(通常是开源)并建立在具协作性的文化基础上的一系列新实践的简写形式。 为什么不使用DevBizOps更好地满足业务需求? 还是DevChatOps强调更好快的通信? 但是, 正如约翰·威利斯(John Willis)在今年 初谈到DevSecOps术语时所写的那...

cuml0912的博客 333

什么是DevSecOps

在快速发展的数字化时代,软件开发的速度和安全性变得越来越重要。传统的软件开发模式往往将安全视为一个独立的阶段,在开发过程的最后进行,这导致了许多安全隐患未能及时发现和修复。为了解决这一问题,DevSecOps 应运而生,它将安全(Security)无缝地融入了 DevOps 的流程中。DevSecOps 是 Development(开发)、Security(安全)和 Operations(运维)三个词的组合。

qq_24766857的博客 595

应用安全在国内是如何兴起的?从Web 2.0到DevSecOps的演进史(附网络安全全景分类)

网络安全是保护计算机系统、网络和数据免受未经授权的访问、攻击、破坏或泄露的实践。对于初学者来说,了解网络安全的分类是建立安全意识的关键。在本教程中,我们将深入研究网络安全的不同方面,从基础理论到实际操作,以帮助小白用户更好地保护自己的数字生活。

xx16755498979的博客 1021
上一篇: 【已复现】Atlassian Confluence Server and Data Center 远程代码执行漏洞安全风险通告...
下一篇: GitLab 企业版修复严重的账户接管漏洞
奇安信代码卫士
博客等级 码龄15年 408粉丝 · 37原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值