用户名
Email
论坛
潜水/灌水快乐,沉淀知识,认识更多同行。
ToB圈子
加入IT圈,遇到更多同好之人。
朋友圈
看朋友圈动态,了解ToB世界。
ToB门户
了解全球最新的ToB事件
博客
Blog
排行榜
Ranklist
文库
业界最专业的IT文库,上传资料也可以赚钱
下载
分享
Share
导读
Guide
相册
Album
记录
Doing
应用中心
帖子
本版
文章
帖子
ToB圈子
用户
免费入驻
产品入驻
解决方案入驻
公司入驻
案例入驻
登录
·
注册
只需一步,快速开始
账号登录
立即注册
找回密码
用户名
自动登录
找回密码
密码
登录
立即注册
首页
找靠谱产品
找解决方案
找靠谱公司
找案例
找对的人
专家智库
悬赏任务
圈子
SAAS
IT评测·应用市场-qidao123.com技术社区
»
论坛
›
软件与程序人生
›
DevOps与敏捷开发
›
2025软件供应链安全最佳实践︱新能源汽车领域SCA开源风 ...
2025软件供应链安全最佳实践︱新能源汽车领域SCA开源风险治理项目 ...
泉缘泉
论坛元老
|
2025-3-13 22:19:28
|
显示全部楼层
|
阅读模式
楼主
主题
1777
|
帖子
1777
|
积分
5341
马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
软件定义汽车”时代
开源威胁不容小觑
当前我国新能源汽车产业蓬勃发展,智能网联趋势持续深化。汽车技术与工程核心逐渐从传统硬件层面转移到软件层面,踏上软件定义汽车(SDV)的变革之路。
软件定义汽车意味着日益膨胀的代码量。据亿欧智库预计,
到2025年,每辆智能汽车的软件代码量将到达5亿行
。
而这此中,由于本钱低、效率高等独特上风,引用开源组件成为车企、Tier1、Tier2在软件开辟过程中的常规操纵。
然而,使用开源组件同样面对着安全漏洞、许可证、供应链攻击等安全风险。
车辆漏洞风险:
观察显示,超过70%的应用在初步检测时就会被发现其存在开源组件漏洞。别的,一个开源漏洞可能会涉及到多个零部件,乃至多款车型,最严峻可能会直接危及整车安全以及汽车功能安全。
许可证风险:
使用开源软件必要遵守开源代码对应的许可证条款,不同开源软件的许可证可能存在知识产权和兼容性等风险。
积极应对开源风险
悬镜助力打造数字供应链安全防线
基于以上背景,为了进一步提升整车安全能力,识别整车软件安全漏洞及整车软件组成身分,避免整车软件引入开源及第三方软件带来的许可协议风险、法律管制风险、漏洞风险、专利风险等问题,新能源汽车领域向导厂商引入悬镜源鉴SCA进行开源治理,助力实在现以下安全能力:
SBOM管理
源鉴SCA支持对DSDX、SPDX、CycloneDX等标准格式SBOM风险扫描和导出,提供目标软件中使用的许可证列表及风险提示,适用于C、C++、Java等汽车行业常用的多种开辟语言;
二进制SCA分析
适配.hex、.xcd、.out、.mot等车端产品不同固件格式,基于源鉴SCA二进制制品身分分析引擎,分析可执行二进制的详细特性,提供对应的软件身分、漏洞风险等;
漏洞管理
提供详细的漏洞风险告警、漏洞影响分析及对应的修复建议,支持与漏洞安全管理中台进行深度集成,进行全局任务调理和风险管理;
组件依靠检测
源鉴SCA能够识别并标明组件直接依靠和间接依靠,展示组件来源、组件引用位置、组件详细引入路径,引入的详细代码行数、代码片段等;
代码溯源分析
基于代码身分溯源引擎,源鉴SCA可对应用内所引用的开源代码进行溯源分析,识别出所引用的开源项目,包罗开源项目标名称、仓库地址、引用的许可证、官网链接、项目形貌、匹配文件或代码片段及引用路径等;
代码自研检测
基于片段级同源检测技术,源鉴SCA可对应用内的代码进行自研率分析,提供开源代码和自研代码的比例展示,提升自研软件和第三方交付软件的软件透明度,帮忙用户满足国家对软件自主可控的羁系要求。
技术创新驱动
源鉴SCA树立安全新范式
SCA是开源治理的技术抓手,源鉴SCA作为新一代开源数字供应链安全审查与治理平台,全方位覆盖数字应用在开辟、测试、采购和运营阶段涉及的第三方开源组件和多层依靠、代码克隆、开源许可协议、二进制制品、运行时应用的纵深数字供应链开源安全风险,并联合供应链安全情报,实现数字供应链组件资产的持续性风险评估和紧急漏洞事件的快速相应。凭借源鉴SCA的技术创新性与应用实践性,悬镜多次被Gartner、Forrester等国际权势巨子咨询机构评为SCA技术代表厂商,并成为了北京信创工委会和供应链安全能力中心的供应链安全审查指定平台。
全场景适配
源鉴SCA具备多源SCA开源应用安全缺陷检测、多级开源依靠挖掘、纵深代码同源检测、二进制检测、容器镜像检测及运行时检测等核心能力,联合悬镜独有的情境感知的智能代码疫苗技术,全面挖掘源码、二进制制品、运行应用、容器镜像中潜藏的各类安全漏洞及开源协议风险。
及时精准推送供应链安全情报预警
源鉴SCA依托悬镜的数字供应链安全情报中心,拥有业内领先的专业供应链安全情报库,基于精确、全面的软件物料清单梳理和AI大数据分析引擎,实现7*24全网数字供应链安全动态监测与溯源分析,智能推送“与我有关”的数字供应链投毒攻击、组件缺陷与失效和开源许可证风险。
率先深度支持中国自有SBOM格式DSDX
SBOM对降低供应链维护和保障的工作量及难度意义重大。源鉴SCA率先深度支持国内自有数字供应链安全 SBOM 格式DSDX(Digital Supply-chain Data Exchange),DSDX可实现开源应用组件级资产测绘,兼容SPDX、CycloneDX、SWID等国内外标准,并涵盖数字供应链流转信息、可追溯文件、组件,依靠的过程变化及其来源,更适配中国企业实战化应用实践场景。
国产化信创赋能,一键数字供应链安全审查
源鉴SCA赋能信创羁系合规,兼容适配国产主流信创环境,包罗x86_64/AArch64 CPU架构等基础运行环境,OpenEuler、麒麟等操纵系统,TiDB、TDSQL等国产数据库,保障国产信创产业生态链的安全可信;
同时作为北京信创工委会指定信创数字供应链安全审查平台,提供一键数字供应链安全审查服务,覆盖数字应用的软件源代码、源代码指纹、软件安装包和制品包等对象,确保信创应用快速符合相关羁系要求。
停止目前,源鉴SCA已广泛实践于车联网、金融、泛互联网、政企、能源、通信等行业用户,包罗中国信息安全测评中心、宁德时代、中国电信研究院、联通软研院、国信证券等头部用户,市场占据率一连四年(2021、2022、2023、2024)蝉联国内第一。作为悬镜第三代DevSecOps数字供应链安全管理体系中开源治理环节的新一代开源数字供应链安全审查与治理平台,源鉴SCA将持续立足技术创新和产业实践,守护中国数字供应链安全。
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
继续阅读请点击广告
回复
举报
0 个回复
倒序浏览
返回列表
快速回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
or
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
发新帖
回复
泉缘泉
论坛元老
这个人很懒什么都没写!
楼主热帖
华为一镜到底主题__荣耀30系列安装教程 ...
日志模块
「Docker入门指北」容器很难理解?带你 ...
数据资产为王,如何解析企业数字化转型 ...
信创环境下分布式文件存储MinIO集群部 ...
28基于java的简单酒店数据管理 ...
xss-labs靶场
Vulnhub之M87靶机详细测试过程(不同提 ...
解决NuGet加载或下载资源慢的问题 ...
Java 8 排序的 10 个姿势,太秀了吧! ...
标签云
国产数据库
集成商
AI
运维
CIO
存储
服务器
快速回复
返回顶部
返回列表