一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

小項目,大影響!超小型開源項目成黑客注入惡意代碼的重災(zāi)區(qū)

8t3c_ibmsoftwar ? 來源:YXQ ? 2019-07-08 10:21 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

若惡意黑客參與了小型開源軟件的開發(fā),在自身關(guān)鍵應(yīng)用中包含了這些開源軟件的公司企業(yè)就可能面臨遭遇漏洞利用的風(fēng)險。安全專家指出,這些項目的開源本質(zhì)和代碼的廣泛應(yīng)用,對企業(yè)造成了切實的威脅。

一旦潛入開源項目,罪犯就有多種下手方式可供選擇,但必須動作夠快。因為無論是后門鍵盤記錄器還是某種木馬,如果不是動手夠快,或者真的非常非常隱蔽,用不了多久就會被 “眾人之眼” 揪出。

網(wǎng)絡(luò)罪犯之所以熱衷于黑開源項目,正是由于開源項目兼具靈活性和可用性的特點,能為黑客行動的開展帶來大量機(jī)會。真可謂眾所周知的攻擊途徑了。而且開源項目被黑概率很可能比大眾認(rèn)知的要高得多。

安全公司 Checkmarx 安全研究主管 Eran Yalon 就表示:這可不是什么道聽途說,而是身邊時時刻刻在發(fā)生的事。以前就曾出現(xiàn)過這種事情,我們沒理由認(rèn)為現(xiàn)在就絕跡了。

幾乎所有開源項目都要求貢獻(xiàn)者的工作要經(jīng)過項目其他成員審核才能并入項目。審核層級隨貢獻(xiàn)者個人聲譽(yù)而遞減,貢獻(xiàn)者受信度越高,則審核層級越少。尤其是在大型知名開源項目中,比如主流 Linux 發(fā)行版,整個審核過程非常精細(xì)完備,也有充足的人力資源持續(xù)執(zhí)行這一規(guī)程。

項目越小,則可供保障安全的資源就越少。所以,小型項目被黑的情況也就更常見了。

小項目,大影響

專家指出,超小型開源項目是黑客注入惡意代碼的重災(zāi)區(qū)。

超小型開源軟件包也有可能是大型軟件包的依賴,無論依賴層有多深。你覺得自己的項目只有一兩個依賴,但實際上可能有成百上千的,而且你根本無法徹查。

比如說,由個人開發(fā)并維護(hù)的開源項目 Event-stream 就被惡意黑客接手,成功向經(jīng)由流行 JavaScript 包管理器 NPM 分發(fā)的代碼庫中注入了惡意代碼。

Event-stream 項目的開發(fā)人員沒有足夠的時間來維護(hù)。一名惡意用戶說服了開發(fā)者,接管了該項目。

剛剛接管的時候該項目還是像以往一樣維護(hù)。此后,這名惡意用戶修改了 Event-stream 自身依賴的一個包,注入了可以劫持特定比特幣錢包的代碼。

該攻擊的影響范圍有多大?該項目代碼每周下載量近 150 萬次,用在其他 1,600 多個軟件包中,而這些軟件包自身又各有數(shù)百萬次的下載量。

另一起非惡意事件例證了小型開源軟件包的深遠(yuǎn)影響:2016 年 3 月 23 日,開發(fā)者 Azer Ko?ulu 刪除了他通過 NPM 分發(fā)的 250 個模塊。其中一個模塊非常之小,僅含 11 行代碼,是往文本字符串左側(cè)添加空格以適應(yīng)變量定義的。結(jié)果,這個名為 “l(fā)eft-pad” 的模塊是全世界成千上萬的企業(yè)和商業(yè)軟件所用依賴包的一部分,包括用 JavaScript 開發(fā)的中流砥柱 Babel 和 Node 構(gòu)建的那些。

而由于 “l(fā)eft-pad” 下架,這些數(shù)以千萬計的應(yīng)用全都失靈了。雖說開發(fā)者重新創(chuàng)建該功能也不是很難,但如此簡單的動作受到的短期影響也已經(jīng)十分巨大。

(近) 普遍威脅

開源的普遍性眾所周知。Gartner 數(shù)據(jù)顯示,95% 的企業(yè)在內(nèi)部項目中使用開源代碼。

鑒于敏捷開發(fā)運(yùn)維方法的時間壓力,由內(nèi)部開發(fā)團(tuán)隊編寫自有功能和函數(shù)庫來打造確定性防御的做法,是不太可能被采用的。

于是,開發(fā)團(tuán)隊怎么增強(qiáng)代碼安全性呢?

第一步就是甄選納入技術(shù)棧的庫和開源項目。有些項目的 “履歷” 優(yōu)于其他項目。

第二步,確保所用項目是活躍項目,有定期更新。查看項目的活動歷史可以確保項目是有眾多活躍開發(fā)者支持的好項目。有漏洞出現(xiàn)時能被及時修復(fù)的概率也高得多。

而一旦補(bǔ)丁可用,要確保及時應(yīng)用補(bǔ)丁修復(fù)漏洞。常有關(guān)注零日漏洞和黑客國家隊的組織機(jī)構(gòu)自己的 “基本代碼安全” 卻沒做好。保持開源代碼更新和做好基礎(chǔ)的代碼掃描,才是最基本而堅實的網(wǎng)絡(luò)威脅防線。

這就是個信任問題:對開源項目和使用該代碼的內(nèi)部開發(fā)人員的信任。惡意開源代碼包如果沒人用,也是不會造成嚴(yán)重后果的。IT 部門里誰能升級或修改軟件包必須有著非常明確的規(guī)定。必須有人監(jiān)管著所發(fā)生的一切。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 黑客
    +關(guān)注

    關(guān)注

    3

    文章

    284

    瀏覽量

    22419
  • 開源
    +關(guān)注

    關(guān)注

    3

    文章

    3695

    瀏覽量

    43852

原文標(biāo)題:黑客是怎樣滲透開源項目的

文章出處:【微信號:ibmsoftware,微信公眾號:ibm軟件技術(shù)聯(lián)盟】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    RT-Thread榮獲2025優(yōu)秀開源項目 | 新聞速遞

    6月底,RT-Thread睿賽德受邀參與由上海開源信息技術(shù)協(xié)會主辦的2025上海開源創(chuàng)新精英薈。上海市商委副主任張杰出席會議并致辭。RT-Thread嵌入式操作系統(tǒng)項目憑借其卓越的技術(shù)創(chuàng)新與
    的頭像 發(fā)表于 07-04 09:04 ?1720次閱讀
    RT-Thread榮獲2025優(yōu)秀<b class='flag-5'>開源</b><b class='flag-5'>項目</b> | 新聞速遞

    微軟再次啟動大規(guī)模裁員計劃涉及9000人,xbox重災(zāi)區(qū)

    行業(yè)芯事行業(yè)資訊
    電子發(fā)燒友網(wǎng)官方
    發(fā)布于 :2025年07月03日 13:37:45

    車載充電機(jī)(OBC)和熱泵空調(diào)等車載領(lǐng)域成為柵氧可靠性問題的“爆雷重災(zāi)區(qū)

    為何車載領(lǐng)域成為國產(chǎn)SiC MOSFET柵氧可靠性問題的重災(zāi)區(qū)? 國產(chǎn)碳化硅(SiC)MOSFET在車載充電機(jī)(OBC)和熱泵空調(diào)等車載領(lǐng)域成為柵氧可靠性問題的“爆雷重災(zāi)區(qū)”,其本質(zhì)原因可從應(yīng)用場
    的頭像 發(fā)表于 05-05 08:53 ?255次閱讀
    車載充電機(jī)(OBC)和熱泵空調(diào)等車載領(lǐng)域成為柵氧可靠性問題的“爆雷<b class='flag-5'>重災(zāi)區(qū)</b>”

    Open Echo:一個開源的聲納項目

    開源硬件項目,Open Echo 致力于構(gòu)建高精度聲吶系統(tǒng),主要應(yīng)用于水文測繪與科研探測領(lǐng)域。項目遵循完全開源協(xié)議,目前已在GitHub平臺公開全部技術(shù)資料(
    的頭像 發(fā)表于 03-20 11:14 ?1022次閱讀
    Open Echo:一個<b class='flag-5'>開源</b>的聲納<b class='flag-5'>項目</b>

    三菱電機(jī)超小型全SiC DIPIPM解析

    在Si-IGBT的DIPIPM基礎(chǔ)上,三菱電機(jī)開發(fā)了超小型全SiC DIPIPM,保持相同的封裝及管腳配置。本文帶你一覽超小型全SiC DIPIPM的優(yōu)勢。
    的頭像 發(fā)表于 01-08 13:48 ?1693次閱讀
    三菱電機(jī)<b class='flag-5'>超小型</b>全SiC DIPIPM解析

    ElfBoard開源項目|智能消防車項目

    項目——利用ELF 1開發(fā)板打造的智慧消防車。該項目展現(xiàn)了物聯(lián)網(wǎng)、數(shù)據(jù)處理等前沿技術(shù)在消防領(lǐng)域的應(yīng)用潛力,下面就和各位小伙伴展示一下這個開源項目是怎樣實現(xiàn)的。
    的頭像 發(fā)表于 01-04 16:43 ?698次閱讀
    ElfBoard<b class='flag-5'>開源</b><b class='flag-5'>項目</b>|智能消防車<b class='flag-5'>項目</b>

    開源鴻蒙榮獲開放原子“2024年度操作系統(tǒng)領(lǐng)域國內(nèi)活躍開源項目

    近日,2024開放原子開發(fā)者大會暨首屆開源技術(shù)學(xué)術(shù)大會在武漢圓滿召開。在大會開幕式“2024年度國內(nèi)活躍開源項目&開發(fā)者致謝儀式”上,開放原子開源鴻蒙(OpenAtom OpenHar
    的頭像 發(fā)表于 12-28 15:39 ?914次閱讀

    國聯(lián)易安:“三個絕招”,讓惡意代碼輔助檢測“穩(wěn)準(zhǔn)快全”

    隨著黑客攻擊技術(shù)的演變,惡意程序檢測技術(shù)也得到了較快的發(fā)展。惡意代碼/程序通常包括特洛伊木馬、計算機(jī)病毒、蠕蟲程序以及其他各種流氓軟件等。其技術(shù)發(fā)展極其迅速,且隱蔽性較強(qiáng),有些甚至能破壞常見殺毒引擎
    的頭像 發(fā)表于 11-22 15:47 ?590次閱讀

    凌蒙派OpenHarmony開源項目榮獲本期Gitee官方推薦

    近日,我司凌蒙派OpenHarmony開源項目榮獲本期Gitee官方推薦。本期Gitee官方推薦不僅是對凌蒙派OpenHarmony開源項目的高度認(rèn)可,也是對我司在推動
    的頭像 發(fā)表于 11-20 01:04 ?851次閱讀
    凌蒙派OpenHarmony<b class='flag-5'>開源</b><b class='flag-5'>項目</b>榮獲本期Gitee官方推薦

    國聯(lián)易安:“三管齊下”,惡意代碼輔助檢測“更高效”

    國內(nèi)專注于保密與非密領(lǐng)域的分級保護(hù)、等級保護(hù)、業(yè)務(wù)連續(xù)性安全和大數(shù)據(jù)安全產(chǎn)品解決方案與相關(guān)技術(shù)研究開發(fā)的領(lǐng)軍企業(yè)——國聯(lián)易安研究團(tuán)隊在 長期對木馬、病毒等惡意代碼行為進(jìn)行監(jiān)測、分析、研究的基礎(chǔ)上
    的頭像 發(fā)表于 11-12 12:03 ?453次閱讀

    ElfBoard開源項目|“智慧光伏”開源項目技術(shù)文檔

    最大化地捕捉和利用。下面就和各位小伙伴詳細(xì)介紹一下這一開源項目是怎樣實現(xiàn)的。環(huán)境說明1.開發(fā)環(huán)境操作系統(tǒng):Ubuntu18.0464位版2.交叉編譯工具鏈:arm-
    的頭像 發(fā)表于 10-11 15:52 ?830次閱讀
    ElfBoard<b class='flag-5'>開源</b><b class='flag-5'>項目</b>|“智慧光伏”<b class='flag-5'>開源</b><b class='flag-5'>項目</b>技術(shù)文檔

    華為全聯(lián)接大會2024亮點:open-eBackup備份軟件項目正式開源

    在備受矚目的華為全聯(lián)接大會2024上,華為宣布了一項重要舉措——open-eBackup備份軟件項目全面開源,標(biāo)志著華為在數(shù)據(jù)保護(hù)領(lǐng)域的又一重大貢獻(xiàn)。目前,該項目的相關(guān)代碼已順利入駐o
    的頭像 發(fā)表于 09-25 15:39 ?1514次閱讀

    真格基金宣布捐贈開源AI項目vLLM

    萬個通用人工智能項目,Hugging Face 上有超過 40 萬個模型。每一周,有超過 100 萬行代碼開源 AI 領(lǐng)域中創(chuàng)建,開發(fā)者像交換禮物一樣,從全世界的各個角落為開源
    的頭像 發(fā)表于 09-24 16:13 ?800次閱讀

    超小型PLC的應(yīng)用特點

    超小型PLC作為PLC的一個特定級別類型,其應(yīng)用主要集中在一些簡單且對IO點數(shù)要求不高的項目中。
    的頭像 發(fā)表于 09-20 14:56 ?597次閱讀

    IP 地址在 SQL 注入攻擊中的作用及防范策略

    SQL 注入是通過將惡意的 SQL 代碼插入到輸入?yún)?shù)中,欺騙應(yīng)用程序執(zhí)行這些惡意代碼,從而實現(xiàn)對數(shù)據(jù)庫的非法操作。例如,在一個登錄表單中,如果輸入的用戶名被直接拼接到 SQL 查詢
    的頭像 發(fā)表于 08-05 17:36 ?644次閱讀