0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

华为云发布 CodeArts Governance 开源治理服务,开源使用更安心

jf_21561199 来源:jf_21561199 作者:jf_21561199 2023-10-12 15:41 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

2023 年 9 月 14 日,华为云正式发布 CodeArtsGovernance 开源治理服务。这是一款针对软件研发提供的一站式开源软件治理服务,将华为在开源治理上的实践及经验和能力逐步固化在华为云服务上,助力企业更加安全、更加高效的使用开源软件。

开源软件的使用在当前软件开发过程中已经成为不可或缺的一部分,根据最近的一项调查报告显示,全球超过 90%的企业在其软件开发过程中使用了开源软件。

虽然企业使用开源软件在创新共享、灵活定制甚至成本效益等方面拥有优势,但开源软件自身安全状况持续下滑,开源软件的供应链也攻击不断。因此,使用开源软件时,企业需要关注如下三个维度的风险:

合法合规风险

开源软件的使用可能涉及到法律和合规方面的风险。例如,某些开源许可证可能要求将软件的源代码公开发布,而如果企业没有遵守这些许可证的条款,则会面临法律纠纷和版权问题。

此外,开源软件可能依赖于其他开源软件或专有软件,如果未获得适当的许可证或合规性认证,可能会面临侵权和法律责任。

网络安全风险

由于其开放的特性,开源软件可能容易受到黑客攻击和恶意代码注入。恶意用户可以利用开源软件中的漏洞或弱点来入侵系统、窃取数据或进行其他攻击行为。

Log4j2 是一个开源的 Java 日志框架,被广泛用于 Java 应用程序的日志记录和管理。2021 年 12 月 Log4j2 被爆出远程代码执行漏洞,该漏洞被安全专家称为史“史诗级”漏洞,波及全球 6 万+开源软件,影响 70%以上的企业线上业务系统。

供应安全风险

由于开源软件通常是通过社区合作开发,因此可能存在质量不一致、缺乏有责任感的维护者或过度依赖个别贡献者的情况。又或是已使用的开源软件不继续演进和维护,开源软件的更新和支持受到限制或延迟,导致软件在长期使用中出现问题或安全漏洞无法及时修复。

为了应对这些风险,华为云开源治理服务 CodeArtsGovernance 将提供全面的解决方案。

wKgaomUmk6iAT6lIAAM6V2CCp-0969.png

此次,华为云率先推出二级制成分分析特性,通过如下优势特性,助力企业应对开源风险:

特性 1:无源码,无侵入快速检测

基于二进制的成分分析,无需用户提供源代码,只需上传产品发布包或固件,通过服务的静态分析及特征检测技术,无需构建运行环境或运行程序即可快速分析产品二进制软件包中包含的开源软件及漏洞清单。

特性 2:全面的检测能力,安全及合规问题全防护

License 合规性检测:通过评估开源软件许可证的合规性,服务可以检测出是否存在使用违反许可证规定的软件,并帮助企业遵守合规要求,避免潜在的版权侵权和法律纠纷。

开源软件漏洞扫描:通过服务自动扫描和识别软件中存在的开源软件漏洞,并提供详细的漏洞报告和修复建议,帮助客户及时修复漏洞,减少被黑客利用的风险;

安全配置及敏感信息泄露检测:支持识别制品包中硬编码密码、硬编码密钥、弱口令、密码复杂度、证书文件等 20 余种场景,保护用户的敏感数据不被泄露;

恶意代码检测:内置先进的开源软件恶意代码检测引擎,结合 AI 等相关检测技术,覆盖恶意命令执行、反弹 Shell、混淆加密代码等十余种典型的恶意行为,检测准确率大于 95%,优于同类工具。企业在开源软件引用前扫描,可帮助企业及时发现开源软件中的恶意代码,避免恶意威胁流入产品软件;若在版本软件发布前扫描,可帮助企业拦截恶意代码,避免恶意代码流入生产环境,解决企业供应安全风险。

特性 3:多语言,多文件格式,多架构平台

华为云 CodeArtsGovernance 二进制的成分分析服务具备超强的兼容性,为用户带来更高的灵活性、便利性和可扩展性。服务支持多种语言编译构建,在多种操作系统或多种 CPU 架构下生成的二进制文件;同时支持 40 多种文件系统或文件格式,覆盖主流软件应用场景,确保软件在不同环境中的安全性,减少切换和兼容性问题,提高检测效率。

华为云 CodeArtsGovernance 将持续提供更多优秀的实践能力,如源码成分分析、开源元数据管理、软件信息树等,为用户提供全量开源软件资产可视化管理能力,帮助用户更轻松的进行开源软件及漏洞管理。

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 开源
    +关注

    关注

    3

    文章

    4452

    浏览量

    46690
  • 华为云
    +关注

    关注

    3

    文章

    2838

    浏览量

    19428
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    开源鸿蒙 EmbodiedAI 1.0.1正式发布

    的全新技术能力与生态落地进展。 本次发布开源鸿蒙 EmbodiedAI 1.0.1版本,聚焦机器人控制与智能体应用场景,持续完善具身智能技术底座,升级导航规划、运动控制、仿真开发、硬件适配等核心能力,同时兼容主流机器人中间件ROS生态、机器人模拟器及多种本体形态,有效降
    的头像 发表于 06-05 20:01 27次阅读
    <b class='flag-5'>开源</b>鸿蒙 EmbodiedAI 1.0.1正式<b class='flag-5'>发布</b>

    Kimi K2.6模型发布当天上线华为

    4月20日, Kimi K2.6模型正式发布开源,带来行业领先的代码、长程任务执行和Agent集群能力。当前,华为完成适配并实现针对性优化。华为
    的头像 发表于 04-23 15:10 663次阅读
    Kimi K2.6模型<b class='flag-5'>发布</b>当天上线<b class='flag-5'>华为</b><b class='flag-5'>云</b>

    华为发布2026年全球销售伙伴政策,与合作伙伴共赢AI时代

    宣布华为2026年全球销售伙伴政策正式发布,其核心目标是构建一个健康、繁荣、商业正循环的伙伴体系,让伙伴信任、赚钱,让伙伴和
    的头像 发表于 01-25 20:15 363次阅读
    <b class='flag-5'>华为</b><b class='flag-5'>云</b><b class='flag-5'>发布</b>2026年全球销售伙伴政策,与合作伙伴共赢AI时代

    C-小智开源版,可二次开发(WIN32)#小智AI #开源 #二次开发

    开源
    不太正经的攻城狮
    发布于 :2026年01月04日 19:31:14

    TCL首款基于开源鸿蒙的智慧健康空调发布

    12月18日,在TCL空调新品发布会上,基于开源鸿蒙打造的小蓝翼P7 Ultra系列AI健康空调正式发布。这是TCL空调与开源鸿蒙生态深度融合的重要成果,也是
    的头像 发表于 12-25 09:33 738次阅读

    开放原子开源基金会发布2025中国高校开源育人案例集

    11月21日,在2025开放原子开发者大会开幕式上,开放原子开源基金会正式发布《2025中国高校开源育人案例集》(简称“《案例集》”),涵盖29所高校和科研机构的35个开源育人优秀案例
    的头像 发表于 11-25 17:30 1046次阅读

    华为发布开源创新AI容器技术Flex:ai

    11月21日,2025AI容器应用落地与发展论坛在上海举行。华为公司副总裁、数据存储产品线总裁周跃峰博士在论坛上正式发布AI容器技术——Flex:ai,同时,华为联合上海交通大学、西安交通大学与厦门大学共同宣布,将此项产学合作成
    的头像 发表于 11-25 15:34 883次阅读

    华为发布全球首个安心酒店创新孵化基地

    聚焦酒店隐私安全升级,华为安心酒店创新孵化基地发布会在深圳圆满闭幕。会上,来自酒店行业的企业代表、行业组织及科技伙伴齐聚一堂,围绕酒店住客隐私安全深度探讨,共同见证全球首个安心酒店创新
    的头像 发表于 10-21 09:48 864次阅读

    开源鸿蒙6.0 Release版本重磅发布

    近日,在长沙国际会议中心举办的开源鸿蒙技术大会2025上,开放原子开源鸿蒙(即OpenAtom OpenHarmony,简称“开源鸿蒙”)项目群正式发布
    的头像 发表于 10-10 16:49 3281次阅读

    服务发布准备工作

    发布服务前,请详细了解华为应用市场的审核要求,并提前准备发布所需的文件、资源,以便您能顺利、快速通过发布审核流程。 仔细阅读元
    发表于 10-10 15:48

    开放原子开源基金会与腾讯达成合作

    近日,在北京举行的2025开放原子开源生态大会现场,开放原子开源基金会与腾讯计算(北京)有限责任公司签署“开源协作平台互联合作协议”。
    的头像 发表于 08-05 11:06 1627次阅读

    开放原子开源基金会发布2024年中国开源发展深度报告

    研究所、清华大学软件学院、北京大学计算机学院、上海对外经贸大学开源创新与数字治理研究院、启资本、华为技术有限公司、奇安信科技集团股份有限公司、中国软件行业协会投资专业委员会、OSS
    的头像 发表于 07-28 17:08 1296次阅读

    瑞金医院携手华为开源RuiPath病理模型

    近日,由上海交通大学医学院附属瑞金医院(以下简称“瑞金医院”)主办、华为技术有限公司协办的“瑞金医院RuiPath病理模型开源及成果发布会”在上海举行。瑞金医院联合华为
    的头像 发表于 07-02 14:57 1184次阅读

    开源智联·具身同行:机智推出基于豆包的 OpenEmbodied AI技术、产品及开源方案

    6月11日机智携手火山引擎、扣子发起,联合CSDN、GitCode、广和通、奕斯伟、爱湾学院举办的“开源智联·具身同行”字节豆包AIoT开源生态沙龙圆满成功,正式推出基于豆包
    的头像 发表于 06-13 19:19 1449次阅读
    <b class='flag-5'>开源</b>智联·具身同行:机智<b class='flag-5'>云</b>推出基于豆包的 OpenEmbodied AI技术、产品及<b class='flag-5'>开源</b>方案