0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

第二届大会回顾第20期 OHPM:建设安全可靠的OpenHarmony生态软件仓库

OpenHarmony TSC 来源:OpenHarmony TSC 作者:OpenHarmony TSC 2024-07-04 18:25 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

演讲嘉宾 | 杨牧天

回顾整理 | 廖 涛

排版校对 | 宋夕明

c06f00fe-2466-11ef-8eb4-92fbcf53809c.jpg

嘉宾介绍

OS安全分论坛

杨牧天,北京中科微澜科技有限公司CEO,中国科学院软件研究所高级工程师,开放原子开源基金会开源安全委员会-安全平台工作组组长。曾参与国家重点研发、核高基、863、自然科学基金等多个国家及省部级重大项目,并担任安全应用项目负责人。拥有多项发明专利及软著,相关研究成果在包括NDSS、IJCAI、ICSE、FSE等国际顶级会议及期刊发表。

视频回顾

打开哔哩哔哩APP,观看更清晰视频

正文内容

在现代软件开发中,使用三方库可以减少重复的开发工作,提高代码的可重用性和可维护性,保证代码质量。如何建设安全可靠的OpenHarmony生态软件仓库,提供高质量三方库及软件?北京中科微澜科技有限公司CEO杨牧天在第二届OpenHarmony技术大会上进行了精彩分享。

c0d336e6-2466-11ef-8eb4-92fbcf53809c.png

OpenHarmony Package Manager(简称:OHPM),是一个面向公众开放、用于管理和共享OpenHarmony三方库的平台,致力于环境良好的开源生态建设,并通过开放治理寻求更加丰富的开源资源共享与交流。目前,OpenHarmony社区已经上线了超过130个JS/ArkTS三方库,涵盖UI、动画、安全、工具、文件数据、网络、多媒体以及图片缓存等类型,涉及多家共建厂商与研究机构。

c102f58e-2466-11ef-8eb4-92fbcf53809c.pngc134d46e-2466-11ef-8eb4-92fbcf53809c.png

三方库中心仓是OpenHarmony生态的软件供应链上游,存储了OpenHarmony系统及应用开发所需的“原材料”,因此其安全保障能力尤为重要。首先,三方库中通常含有开源软件,带来4类主要风险:(1)继承性漏洞:影响广,隐藏深,危害大。当上游开源组件中存在漏洞时,该漏洞也会影响下游使用该组件的软件;(2)上游源投毒:绕过防护植入恶意代码。攻击者通过在供应链社区中发布恶意软件包,从而实现攻击活动;(3)维护性中断:关键软件断供影响业务连续。由于开源项目活跃度低、维护能力不足等原因,导致开源软件无法可靠供应,进而影响业务连续性;(4)合规性冲突:违反开源许可协议导致的风险,例如出海软件产品禁售等风险。此外,OpenHarmony三方库中心仓也面临着隐私、合法合规、网络安全、兼容性、连续性以及名称抢注等安全挑战。

基于上述风险,北京中科微澜科技有限公司(简称:中科微澜)技术团队正将自主研发的全链路软件供应链安全方案应用于三方库的审核与持续风险监测,致力于保障开源三方库及软件的安全可靠。该方案包括开源软件供应链风险情报、中心仓库安全监测、源码分析等方面:

微知——开源风险情报感知服务。微知服务提供了全面和实时的开源风险情报获取与分析能力,为三方库开源软件风险管控提供有效支撑。

微源——开源软件可信中心仓。微源通过对仓库内软件从安全性、维护性、合规性等方面进行持续评估,对高风险软件及时下架。

微析——开源软件风险管理平台。微析服务实现对软件开发中引入的开源软件溯源与风险监测,能够支持对三方库软件的源码级评估。

在对OpenHarmony三方库中心仓保障方案中,研究团队采用了多项关键技术,以实现实时、高效、可靠的中心仓安全审核与管理能力:

漏洞情报关联融合技术

通过多源漏洞情报融合,有效整合大量、多源、多维信息,从而提升情报质量与及时性。同时,优质和及时的漏洞情报能够显著提升漏洞检测、评估等业务效果,并为漏洞处置以及分析工作提供有力支撑。

c14d453a-2466-11ef-8eb4-92fbcf53809c.png

自动化供应链分析技术

公开的开源软件供应链漏洞情报存在影响范围记录不全面、数据准确率不足等问题,会极大影响相关风险识别工作。为此,探究团队通过在知识库中对开源软件上下游关系、依赖关系、包含关系等进行预构建和刻画,基于补丁比对的漏洞检测技术+软件供应链溯源,构建开源漏洞传播模型,并维护开源软件映射矩阵,将不同数据源的软件归一化,实现快速的情报感知。

c15223c0-2466-11ef-8eb4-92fbcf53809c.png

动态处置优先级评估技术

通过跟踪漏洞在外网的讨论热度、舆情、武器化潜力、攻击事件等多个维度,综合评估漏洞处置优先级,帮助社区漏洞修复小组识别漏洞外部威胁态势,更快修复关键漏洞。

c17de32a-2466-11ef-8eb4-92fbcf53809c.png

主体软件识别技术

由于漏洞的影响范围可能涉及多款软件,但其中部分软件可能是由于引用了那些漏洞直接影响的软件,从而受到影响。在此,将那些漏洞直接影响的软件称为主体软件,通过识别和修复漏洞影响的主体软件能够快速消除漏洞影响范围。

c1ae0244-2466-11ef-8eb4-92fbcf53809c.png

后续,上述所提到的全链路开源软件供应链安全方案计划在充分的评估和验证后合入到OHPM项目中,进一步保障OpenHarmony生态软件仓库的安全可靠。

E N D

关注我们,获取更多精彩。

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 开源
    +关注

    关注

    3

    文章

    4031

    浏览量

    45568
  • OpenHarmony
    +关注

    关注

    31

    文章

    3926

    浏览量

    20720
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    云天励飞出席湛江市第二届企业家大会

    近日,湛江市第二届企业家大会隆重举行。本届大会以“聚合力 兴产业 谋发展 创未来”为主题,吸引了央企、国企、外企、民企、侨商以及在外创业的湛江籍企业家齐聚湛江,共同探讨城市高质量发展的新路径。湛江市委书记余钢出席
    的头像 发表于 11-25 11:25 401次阅读

    梦芯科技出席第二届中国测绘地理信息大会主题论坛

    11月5-7日,以“科技融智创新,产业新质发展,北斗服务全球”为主题的第二届中国测绘地理信息大会在浙江湖州德清举行。大会围绕地理信息产业新质发展、北斗导航系统全球应用和测绘地理信息科技创新开展深入交流。
    的头像 发表于 11-11 16:40 420次阅读

    南方测绘亮相第二届中国测绘地理信息大会

    11月6日,第二届中国测绘地理信息大会在浙江省湖州市的德清国际展览中心开幕。本届大会由中国地理信息产业协会、中国测绘学会、中国卫星导航定位协会共同主办。
    的头像 发表于 11-11 16:12 748次阅读

    北斗星通亮相第二届中国测绘地理信息大会

    11月6日,第二届中国测绘地理信息大会在浙江德清盛大开幕。本届大会以“科技融智创新 产业新质发展 北斗服务全球”为主题,旨在进一步打造测绘地理信息行业大会品牌,助力测绘地理信息科技创新
    的头像 发表于 11-06 17:46 1128次阅读

    紫光同芯出席第二届GSMA eSIM生态合作论坛

    近日,第二届GSMA eSIM生态合作论坛在深圳圆满举办。论坛聚焦eSIM标准落地、场景创新及全球合规等核心议题,汇聚了国内外运营商、头部终端企业及垂直行业代表,共同探讨eSIM在规模化商用阶段的发展路径与生态共建策略。
    的头像 发表于 10-30 10:04 225次阅读

    龙芯中科亮相第二届算力之都开发者大会

    近日,以“开源·开放 融合·服务”为主题的第二届算力之都开发者大会暨天翼云AI生态合作大会在银川召开。大会由中国电信宁夏公司携手龙芯中科等业
    的头像 发表于 08-16 13:52 1085次阅读

    海格通信亮相第二届中国移动产业投资生态合作大会

    2025年7月9日,第二届中国移动产业投资生态合作大会在四川成都召开。中国移动与参股及投资生态企业、投资机构齐聚探讨产业投资趋势,共谋产业合作发展。
    的头像 发表于 07-09 18:18 1577次阅读

    Momenta亮相第二届广汽丰田科技日

    近日,第二届广汽丰田科技日在广州南沙举办。广汽丰田携手Momenta、华为、小米等“科技朋友圈”,率先开启合资领域AI生态布局。Momenta作为广汽丰田智能辅助驾驶合作伙伴,不断将先进AI技术与智能方案融入广汽丰田的造车安全
    的头像 发表于 06-16 16:18 726次阅读

    主线科技亮相第二届中国具身智能大会

    此前,2025年3月29日至30日,由中国人工智能学会(以下简称CAAI)主办的第二届中国具身智能大会(CEAI 2025)在北京召开。
    的头像 发表于 04-01 17:48 858次阅读

    第二届开放原子大赛石油软件专区赛决赛成功举办

    2月20日,由开放原子开源基金会与中国石油勘探开发研究院联合主办的第二届开放原子大赛石油软件专区赛决赛在北京成功举行。
    的头像 发表于 02-21 14:05 881次阅读

    第二届开放原子大赛汽车软件开源赛圆满落幕

    2月14日,由开放原子开源基金会、重庆市经济和信息化委员会共同主办的第二届开放原子大赛——汽车软件开源赛在重庆圆满落幕。颁奖典礼上,24支参赛队伍荣获奖项,展现了开源技术在汽车软件领域的创新活力。
    的头像 发表于 02-15 14:45 1192次阅读

    利尔达携明星模组亮相第二届移动物联网大会(2024)

    //2024年12月20日,第二届移动物联网大会(2024)(以下简称“大会”)在安徽省合肥市举行。作为一站式5G应用解决方案供应商,利尔达携5G、RedCap等明星模组及解决方案出席
    的头像 发表于 12-31 16:59 1341次阅读
    利尔达携明星模组亮相<b class='flag-5'>第二届</b>移动物联网<b class='flag-5'>大会</b>(2024)

    第二届开放原子大赛首批创新成果集结武汉

    12月20日至21日,武汉将迎来一场开源技术的盛会——2024开放原子开发者大会暨首届开源技术学术大会。届时,第二届开放原子大赛的首批获奖团队将闪耀亮相,展示他们的创新成果。
    的头像 发表于 12-18 15:22 896次阅读

    景嘉微亮相第二届国家新一代自主安全计算系统产业集群融通生态大会

    此前,2024年12月11日至12日,以“聚力自主安全 领跑先进计算”为主题的第二届国家新一代自主安全计算系统产业集群融通生态大会在长沙梅溪
    的头像 发表于 12-17 13:52 973次阅读

    谷东科技受邀参加2024第二届元宇宙大会

    近日,2024第二届元宇宙大会在海口开幕。本届大会以“赋能应用场景,智见广阔未来”为主题,汇聚了国内外的百余位顶尖专家、学者和行业领袖,就AI赋能产业健康发展和文体旅行业数字化融合等议题展开讨论,深入交流。谷东科技受邀参加,并获
    的头像 发表于 12-16 15:16 1035次阅读