知识分享

如何网站开发过程中确保安全使用开源库

发表日期:2019/7/5 11:54:16 文章编辑:莹晨建站 浏览次数:1528

网站开发过程中开源革命正在进行中。越来越多的企业加入开源潮流,开发内部和面向客户的应用程序。免费提供源代码,肆无忌惮的灵活性,大幅减少应用程序开发时间,恢复能力以及其他一些优势促使此举。但是,有很大的优势也会带来很大的风险。

开源的本质使企业应用程序开发团队几乎无法控制其代码的来源和性质。开源代码可能带有漏洞的可能性很高,黑客可以利用这些漏洞。

网站建设


那么企业如何应对黑客威胁并确保他们仍能从开源中获益呢?

非常小心下载

通过Internet可以免费获得数十种不同的开源库,工具,框架和代码片段,企业选择的变体很可能存在漏洞。即使是非常受欢迎的Ruby on Rails Web应用程序框架,以及用于快速更新的非常广泛的用户社区,也遭受了多个安全漏洞,使200,000多个站点面临可能导致远程代码执行的攻击风险。

仅选择由已建立的联盟维护的开源库版本,专门用于增强和维护软件的原因。这样的财团将在代码中占有一席之地。他们几乎肯定会得到慷慨赞助商的资助,使他们能够在发现漏洞时发布快速补丁更新。

对于企业而言,他们需要一个明确的开源使用政策,载有:

----可信网站的白名单,可从中下载源库。最可靠的选择是开源倡议推荐的网站。

----安全性做和不做的列表,以防止系统管理员和其他用户从可疑来源下载虚假的开源软件。有一个记录完备的安全策略,明确指导安装和维护开源。


建立一个系统

商业闭源套件是通过结构化和正式的程序开发的,例如进行需求分析,定义验收标准,评估产品,将产品与竞争选项进行比较,测试功能和安全功能等。开源代码可能不一定经过这种严格的评估或验证。没有捷径可供应用开发团队在疯狂中建立一种方法。

制定流程以确保充分控制,并及时更新所有第三方代码。

分析环境以识别可能的威胁。例如,使用流行的开源库可以让攻击者更容易识别漏洞并发动攻击。然而,有时,最大的威胁甚至可能不是外部的,而是恶意内部人士。了解系统受到攻击的各种方式,并相应地保护数据。建立一个由系统,网络和安全管理员组成的专门团队来实施策略,并根据业务环境的变化不时审查策略。


应用安全工具

政策和保障措施只能在一定程度上得到保障,并需要通过有效的安全工具予以加强。

许多开源项目不会发布补丁,而只是发布一个修复问题的新版本。

以下是一些值得考虑的工具:

源代码扫描程序(如FlawFinder和RATS(安全粗略审计工具))可识别源代码中的潜在安全问题。这些源代码扫描程序进行模式匹配,以突出显示具有潜在漏洞的代码区域,并带来安全风险,如缓冲区溢出,竞争条件,shell元字符危险和差的随机数获取。

诸如SARA(安全审计研究助理)和Nessus等漏洞扫描程序会扫描网络中的漏洞。

采用深度防御策略或分层方法来保护网络,在各个层面(从应用程序到网络)部署最有效的安全工具。


安全漏洞的风险很高。破坏性诉讼和客户信心的削弱可以使企业自身陷入困境。采用开源的最有效和无风险的方法是与像我们这样经验丰富的合作伙伴合作。有了我们,您不仅可以利用我们丰富的经验,不仅可以使用最相关的开源工具开发尖端解决方案,还可以采取最有效的措施来确保一流的安全性。更多的网站开源信息,您可以联系北京网站建设公司提供专业性的服务。


标签: 网站建设
将文章分享到..
相关新闻
全新新闻
随机新闻
最新网站设计案例

中薇金融控股有限公司

上市金融企业 网站建设

瑞得万(北京)国际卡丁车场

卡丁车汽车运动 网站建设

顺义市政集团

市政控股集团 站群网站建设

哈纳沃德仪器

水质分析仪器公司 网站建设开发

芭迪熊亲幼馆

托幼早教品牌 网站设计建设

DUO建筑设计事务所

建筑设计事务所 网站建设

风景文创

文创设计企业网站建设

北京大地风景建筑设计有限公司

景建筑设计有限公司 网站建设案例

AIP国际教育集团

国际艺术留学教育集团 网站建设案例

袈蓝公社

建筑及室内设计企业 网站制作

国网电力设计

国家电力 网站制作

中金智汇

智能化商业企业网站设计

紫光科技服务集团

集团企业网站建设 网站制作

北控风力发电

发电企业网站建设 网站设计

北空空调

空调企业网站建设 网站建设案例

北建控股有限公司

集团网站建设 集团类网站案例

韩国 NETHOM

海外网站建设 科技类网站

博天大业集团

生物科技公司 网站设计 网站开发

维度点室内设计

室内设计公司网站建设 建站项目

O管家 - 一站式企业管家服务平台

一站式企业管家服务平台网站制作

英国国家创新创业教育中心(中国)

necc-英国国家创新创业教育中心网站建设项目

E知网

知识产权门户网站建设 E知网

牙医匠(牙齿行业门户)

一站式口腔服务O2O平台 网站建设

冠舟医美

医疗美容企业网站建设案例

拼图留学

为中国家庭提供海外教育系列产品与服务

人教社

人教教材中心 网站建设 网站制作

华夏视听环球传媒

电影电视剧制作发行为一体的国际传媒公司

国际教育科技集团

国际教育科技集团 网站建设

悦宝园

早教教育机构 网站建设案例

新奥集团-新奥财务有限责任公司

新奥集团成员单位提供财务管理服务的非银行金融机构

北京大学-北京北大新世纪集团

北京大学旗下教育集团 网站建设 网站制作

国家文物局-水下文化遗产

中国水下文化遗产保护中心 网站建设

企业管家服务平台-哦管家

“楼宇统一通信”,服务于100余个高端商业写字楼项目

Hi,我来帮您!