0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

峰会回顾第28期 | openBrain开源漏洞感知系统

OpenHarmony TSC 来源:OpenHarmony TSC 作者:OpenHarmony TSC 2023-09-04 16:06 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

演讲嘉宾 | 杨牧天

回顾整理 | 廖 涛

排版校对 | 李萍萍

dc2b7814-4af9-11ee-bb52-92fbcf53809c.png

嘉宾简介

杨牧天,北京中科微澜科技有限公司CEO,开放原子开源基金会开源安全委员会、安全平台工作组组长,开放原子开源基金会OpenX开源研究项目开源漏洞治理、开源软件知识图谱等多个专题组专家。曾参与国家重点研发、自然科学基金等多个国家及省部级重大项目,担任多个安全项目负责人,在开源操作系统安全方向具有丰富研究和实践经验。拥有多项发明专利及软著,相关研究成果在包括NDSS、IJCAI、ICSE、FSE等国际顶级会议及期刊发表。

内容来源

第一届开放原子开源基金会OpenHarmony技术峰会——安全及机密计算分论坛

视频回顾

打开 哔哩哔哩APP 搜索 OpenHarmony-TSC 视频更清晰

正 文 内 容

在过去几年中, 开源代码组件和开源代码社区大量增长,开源漏洞数量也随之激增,带来了严重的安全风险。如何提前感知开源漏洞并及时处置是软件安全领域的重要课题之一,北京中科微澜科技有限公司CEO杨牧天在第一届OpenHarmony技术峰会上分享了当前工业界相关技术发展和实践。

dc5eb378-4af9-11ee-bb52-92fbcf53809c.png

01►

微澜简介

北京中科微澜科技有限公司是中国科学院软件研究所科技成果转化企业,获批中关村高新技术企业、国家高新技术企业、国家信息安全标准委员会认证以及北京市专精特新企业等,主要致力于以漏洞情报知识化为核心,打造人机协同的新型安全基础设施。目前,微澜支持200多种漏洞数据源,包括官方漏洞源、第三方情报源、CNA组织源、厂商及上游SA数据源等,以获取更为准确的影响范围以及修复版本,为企业提供更精准的漏洞概况。

dc7af9ac-4af9-11ee-bb52-92fbcf53809c.png

02►

开源漏洞核心问题

对于开源操作系统来说,安全漏洞是核心问题之一。目前,开源社区在安全漏洞的发现与处置上仍存在以下不足:

漏洞情报较为分散:不同维度的漏洞情报分散在大量不同数据源,需要人工阅读、分析、理解,寻找关键知识并提取知识间的联系,需要较高的经验和时间成本。并非每个开源贡献者都是安全专家,开源社区需要漏洞情报的自动化知识提取、关联与分析技术,以降低人工参与环节;

漏洞感知时效性较低:在漏洞公开披露前,更早获取漏洞情报能够帮助开源社区尽早开展漏洞处置工作。社区需要具备高时效性的漏洞感知能力,在漏洞情报出现早期进行跟踪并识别对自身影响;

漏洞处置速度较慢:安全漏洞管理流程主要包含了漏洞接收、漏洞威胁评估、漏洞修复验证、私有披露与公开披露。其中漏洞评估需要漏洞细节、验证程序等关键知识,漏洞修复可能需要等待上游补丁。开源社区只能通过建立合理高效的组织和流程,及时提供关键知识以加快漏洞处置速度。

dcd301ba-4af9-11ee-bb52-92fbcf53809c.png

03►

openBrain漏洞感知系统

基于上述开源漏洞发现与处置的现实痛点,开发openBrain漏洞感知系统,通过在全球范围进行实时的漏洞情报获取、汇总与分析,为开源社区提供相关漏洞情报与关键知识,能够大大提升社区漏洞管理效率并降低人员与经验成本。此外,系统具备自动化漏洞感知,人机协同漏洞响应能力,能够从大量的实时漏洞情报中感知与开源社区相关的关键信息,提升社区漏洞响应效率。结合标准漏洞管理与披露流程,实现人机协同新模式。

dd04dbea-4af9-11ee-bb52-92fbcf53809c.png

开发与实现openBrain漏洞感知系统存在以下挑战:

挑战1:漏洞情报源错误。漏洞情报源存在漏洞数据错误或不全的情况,很大程度影响可信度,进而影响漏洞识别、验证、修复等工作;

挑战2:漏洞情报分散。漏洞情报通常分散在不同数据源,对漏洞构建全面的知识需要从多类数据源进行数据汇总;

挑战3:开源软件命名规则不统一。在不同漏洞情报源中,开源软件命名规则不统一,导致漏洞情报难以及时响应;

挑战4:同源开源软件代码差异。同源代码修改可能剪除或引入漏洞;

挑战5:大规模软件供应链分析。在大规模开源项目中,通过对代码切片比对等传统手段效率不足,准确性与全面性难以兼顾,难以满足时效性要求;

挑战6:漏洞情报质量与时效性权衡问题。早期出现的漏洞情报通常内容较少,不够准确。开源软件作为基础设施的核心要素,需要更早的漏洞情报并尽快进行响应,然而不准确的漏洞情报则会给社区带来额外负担。

针对挑战1和2,openBrain漏洞感知系统采取了漏洞情报融合与结构化技术。通过多源漏洞情报融合,有效整合大量、多源、多维信息,从而提升情报质量与及时性。同时,优质和及时的漏洞情报能够显著提升漏洞检测、评估等业务效果,并为漏洞处置以及分析工作提供有力支撑。该技术的主要步骤如下:(1)构建统一的知识存储结构;(2)对漏洞情报进行分类,提取关键实体,例如受影响软件、版本、补丁、PoC、安全事件等,形成关联关系;(3)漏洞情报错误校正与信息补全。

dd5ba808-4af9-11ee-bb52-92fbcf53809c.png

针对挑战3、4和5,openBrain漏洞感知系统采取了自动化供应链分析手段。通过在知识库中对开源软件上下游关系、依赖关系、包含关系等进行预构建和刻画。并基于补丁比对的漏洞检测技术+软件供应链溯源,构建开源漏洞传播模型, 维护开源软件映射矩阵,将不同数据源的软件归一化,实现快速的情报感知。

针对挑战6,openBrain漏洞感知系统采取了漏洞情报动态评级方案。通过根据不同情报内容和漏洞判定方式,实现漏洞情报动态评级系统,在每次情报更新后更新评级,并以此判断情报与开源项目的相关性。

dd6e35fe-4af9-11ee-bb52-92fbcf53809c.png

此外,openBrain还提供实时漏洞情报数据汇总,并形成漏洞情报共享接口。Standard Vulnerability Schema涵盖数百个漏洞情报源,能够实时更新结构化漏洞情报,面向工具和业务进行情报共享。

在应用上,openBrain漏洞感知系统从建立之初至2022年10月的两年时间中,涵盖了超过26.5万的漏洞数量,在开源社区中创建的漏洞issue数量达到了7千多个,整个漏洞贡献占到全社区的95%,节省了大量的人力成本,解放了社区更多的开发和创新生产力。其中,1119个漏洞早于美国国家安全漏洞库(NVD)向社区披露,平均的提前感知时长达到23天。

dd90dd70-4af9-11ee-bb52-92fbcf53809c.png

openBrain开源漏洞感知系统是依托漏洞情报自动化获取、知识化与智能分析等技术而形成新型安全基础设施,openBrain在开源社区的应用探索证明了其在开源项目漏洞管理过程中具有很高的价值,能够在降低人力投入的同时极大提升开源社区安全保障能力,让开发者更加专注于创新。

04►

未来展望

目前,微澜正在向OpenHarmony进行能力扩展,帮助社区降低漏洞情报获取难度,提升安全漏洞发现和处置效率,打造更安全的OpenHarmony。也希望大家关注微澜,关注开源漏洞感知及处理相关技术的发展,共同为更多开源项目提供支撑,为开源生态安全发展提供新能力与更大价值。

E N D

点击下方阅读原文获取演讲PPT。

关注我们,获取更多精彩。

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 开源
    +关注

    关注

    3

    文章

    4033

    浏览量

    45569
  • OpenHarmony
    +关注

    关注

    31

    文章

    3926

    浏览量

    20722
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    开源鸿蒙技术大会2025丨定位与感知分论坛:构建开源鸿蒙全场景定位感知用户体验

    在万物智联加速演进的当下,高精度定位、设备协同感知等技术,将持续提升开源鸿蒙在移动设备导航、人员定位等场景的用户体验。
    的头像 发表于 11-20 17:34 495次阅读
    <b class='flag-5'>开源</b>鸿蒙技术大会2025丨定位与<b class='flag-5'>感知</b>分论坛:构建<b class='flag-5'>开源</b>鸿蒙全场景定位<b class='flag-5'>感知</b>用户体验

    软通国际亮相2025沙中开源与AI科技峰会

    2025年11月11日,由沙特程序员协会(parmg)主办的"2025沙中开源与AI科技峰会"在利雅得盛大启幕。
    的头像 发表于 11-14 17:45 1282次阅读

    摩尔线程亮相GOTC 2025全球开源技术峰会

    近日,以“万源共振,智构未来”为主题的GOTC 2025全球开源技术峰会在北京成功举办。本届峰会汇聚了国内外顶尖技术专家、企业代表与开源社区领袖,共同探讨
    的头像 发表于 11-04 10:43 1604次阅读

    燧原科技亮相GOTC 2025全球开源技术峰会

    2025年11月1日,全球开源技术峰会(GOTC 2025)在北京举行,聚焦Agentic AI、大模型应用、AI+软件工程、具身智能等热门话题,探讨开源未来和发展。
    的头像 发表于 11-04 10:40 257次阅读

    2025瑞声科技感知技术峰会成功举办

    2025年10月28日,「想象例外」AAC感知技术峰会在西塘良壤酒店成功举办。本次峰会以“感知智能,场景共生”为主题,首次
    的头像 发表于 11-03 09:13 400次阅读

    明晚开播 |开源芯片系列讲座28:高性能RISC-V微处理器芯片

    鹭岛论坛开源芯片系列讲座28「高性能RISC-V微处理器芯片」明晚(30日)20:00精彩开播期待与您云相聚,共襄学术盛宴!|直播信息报告题目高性能RISC-V微处理器芯片报告简介
    的头像 发表于 07-29 17:02 1053次阅读
    明晚开播 |<b class='flag-5'>开源</b>芯片系列讲座<b class='flag-5'>第</b><b class='flag-5'>28</b><b class='flag-5'>期</b>:高性能RISC-V微处理器芯片

    直播预约 |开源芯片系列讲座28:高性能RISC-V微处理器芯片

    鹭岛论坛开源芯片系列讲座28「高性能RISC-V微处理器芯片」7月30日(周三)20:00精彩开播期待与您云相聚,共襄学术盛宴!|直播信息报告题目高性能RISC-V微处理器芯片报告
    的头像 发表于 07-14 17:34 996次阅读
    直播预约 |<b class='flag-5'>开源</b>芯片系列讲座<b class='flag-5'>第</b><b class='flag-5'>28</b><b class='flag-5'>期</b>:高性能RISC-V微处理器芯片

    厦门市开源芯片产业促进会R-Talk13成功举办

    2025年6月28日,由中国开放指令生态(RISC-V)联盟福建区域中心、厦门市开源芯片产业促进会(“开芯会”)和厦门市校友经济促进会联合主办的R-Talk13活动在中科(厦门)数
    的头像 发表于 06-30 11:36 730次阅读
    厦门市<b class='flag-5'>开源</b>芯片产业促进会R-Talk<b class='flag-5'>第</b>13<b class='flag-5'>期</b>成功举办

    明晚开播 |数据智能系列讲座7:面向高泛化能力的视觉感知系统空间建模与微调学习

    鹭岛论坛数据智能系列讲座7「面向高泛化能力的视觉感知系统空间建模与微调学习」明晚8点精彩开播期待与您云相聚,共襄学术盛宴!|直播信息报告题目面向高泛化能力的视觉
    的头像 发表于 06-24 08:01 835次阅读
    明晚开播 |数据智能系列讲座<b class='flag-5'>第</b>7<b class='flag-5'>期</b>:面向高泛化能力的视觉<b class='flag-5'>感知</b><b class='flag-5'>系统</b>空间建模与微调学习

    直播预约 |数据智能系列讲座7:面向高泛化能力的视觉感知系统空间建模与微调学习

    鹭岛论坛数据智能系列讲座7「面向高泛化能力的视觉感知系统空间建模与微调学习」6月25日(周三)20:00精彩开播期待与您云相聚,共襄学术盛宴!|直播信息报告题目面向高泛化能力的视觉
    的头像 发表于 05-29 10:04 468次阅读
    直播预约 |数据智能系列讲座<b class='flag-5'>第</b>7<b class='flag-5'>期</b>:面向高泛化能力的视觉<b class='flag-5'>感知</b><b class='flag-5'>系统</b>空间建模与微调学习

    明晚开播 | 开源芯片系列讲座27:RISC-V AI指令集的标准化与开源实现

    鹭岛论坛开源芯片系列讲座27「RISC-VAI指令集的标准化与开源实现」明晚(26日)21:00精彩开播期待与您云相聚,共襄学术盛宴!|直播信息报告题目RISC-VAI指令集的标准
    的头像 发表于 03-25 08:12 622次阅读
    明晚开播 | <b class='flag-5'>开源</b>芯片系列讲座<b class='flag-5'>第</b>27<b class='flag-5'>期</b>:RISC-V AI指令集的标准化与<b class='flag-5'>开源</b>实现

    直播预约 | 开源芯片系列讲座27:RISC-V AI指令集的标准化与开源实现

    鹭岛论坛开源芯片系列讲座27「RISC-VAI指令集的标准化与开源实现」3月26日(周三)21:00精彩开播期待与您云相聚,共襄学术盛宴!|直播信息报告题目RISC-VAI指令集的
    的头像 发表于 03-10 17:55 1145次阅读
    直播预约 | <b class='flag-5'>开源</b>芯片系列讲座<b class='flag-5'>第</b>27<b class='flag-5'>期</b>:RISC-V AI指令集的标准化与<b class='flag-5'>开源</b>实现

    华为通过BSI全球首批漏洞管理体系认证

    卓越的漏洞管理及实践获得BSI全球首批漏洞管理体系认证,BSI漏洞管理体系认证证书覆盖华为产品范围包括防火墙、入侵防御系统、DDoS 攻击防御、安全态势
    的头像 发表于 01-16 11:15 1021次阅读
    华为通过BSI全球首批<b class='flag-5'>漏洞</b>管理体系认证

    圣诞特辑 |开源芯片系列讲座25:RISC-V架构在高性能领域的进展与挑战

    鹭岛论坛开源芯片系列讲座25「RISC-V架构在高性能领域的进展与挑战」圣诞夜(周三)20:00精彩开播期待与您云相聚,共襄学术盛宴!|直播信息报告题目RISC-V架构在高性能领域的进展与挑战
    的头像 发表于 12-24 08:03 1166次阅读
    圣诞特辑 |<b class='flag-5'>开源</b>芯片系列讲座<b class='flag-5'>第</b>25<b class='flag-5'>期</b>:RISC-V架构在高性能领域的进展与挑战

    直播预约 |开源芯片系列讲座25:RISC-V架构在高性能领域的进展与挑战

    鹭岛论坛开源芯片系列讲座25「RISC-V架构在高性能领域的进展与挑战」12月25日(周三)20:00精彩开播期待与您云相聚,共襄学术盛宴!|直播信息报告题目RISC-V架构在高性能领域的进展
    的头像 发表于 12-13 17:01 765次阅读
    直播预约 |<b class='flag-5'>开源</b>芯片系列讲座<b class='flag-5'>第</b>25<b class='flag-5'>期</b>:RISC-V架构在高性能领域的进展与挑战