源码安全:悬在大厂头上的达摩克利斯之剑

本文首发于 CODING 官方微信公众号——
《源码安全:悬在大厂头上的达摩克利斯之剑》

E1Q6aQ.png

“ Please help us!!!”

从 B 站源码泄露开始到 GitHub 最终删除代码的两小时,大概是今年 B 站最煎熬的时刻,以至于他在向 Github 求助删除的 DMCA 邮件中,在 Please help us 后写下了三个醒目的感叹号。

注:DMCA 即数字千年版权法(Digital Millennium Copyright Act),是美国制定的一项旨在保护版权的法律。它包括禁止分发受版权保护的材料和规避版权保护监管的规定。

B 站代码泄漏虽然不是国内第一次代码泄漏事件,却是第一次因代码泄漏上热搜的话题。

去年在阿里云的代码托管平台上,也发生了企业代码泄漏事件。由于界面上的功能歧义,上百家企业在创建项目的时候误选择 “internal” ,将企业项目代码进行了“平台公开”。同年八月份华住集团旗下酒店 5 亿条公民个人信息被曝泄露。针对此次泄漏的原因,相关科技组织分析是由于一位程序员(疑似华住程序员)曾在 GitHub 上传了一个名为 CMS 项目,项目的配置文件代码里包含了华住敏感的服务器及数据库信息,被黑客利用攻击导致泄露。

除了上述情况之外,一些新入门的同学还没有意识到源代码属于商业机密,将公司代码拷贝到个人电脑后,出于共享学习的心态传到了公共平台;或者是离职的同学在离开公司时没有带走一片云彩,却带走了源代码。总之,企业核心源代码被“开源”的现象屡见不鲜。

E1QRGn.png

GitHub 2017~2018 年的 DMCA 删除通知数量

不少企业都有自己的代码防泄漏机制,比如核心代码权限控制、内外网隔离、保密协议等等措施,但代码泄漏的现象依然在发生。而且影响严重的代码泄漏事件不少都是由第三方发现的,等企业着手处理时已造成不少损失。接下来我们要探讨的就是如何把代码泄漏的危害降到最低,我们列出常见的实践,以及在主流代码托管平台上发现侵权的仓库后可以怎么做,以供读者参考。

注重编程规范

对于企业来说,除了保障业务快速交付外,信息安全也是重中之重。特别是在信息及其敏感的行业,例如金融、公安、通讯、军工等。不少公司都有非常严格的编程规范,例如:

  1. 不允许将敏感信息硬编码在代码中,敏感信息通常包括用户账户、密码、电话号码、数据库密码、服务器远程登录密码等等。如果确实需要在代码里的配置文件当中存储敏感信息,建议也不要明文存储。
  2. 当代码涉及到加解密算法时,密钥不允许全部硬编码在代码中。同时加解密算法要选择强度足够的、业界认可的算法,密钥也要支持定期更换。

E1Q2Ps.jpg

类似上述的编码规范可通过源码安全扫描工具对版本进行增量扫描,避免人工检视的低效率。有一些团队不愿意花时间在这些并不直接或者并不立即产生价值的事务上,但我们建议在安全和进度之间,研发团队需要找到一个平衡。

建立监控机制

越早发现泄漏代码,越容易控制源代码传播范围。通过定时扫描代码托管网站上的新增公开项目,查看是否存在可能涉及本公司项目源码的仓库。如何通过自动化扫描监控公开项目有如下几种方式:

  • 现有的关键字扫描开源工具,市面上提供了不少工具帮助企业去实时监控公开网站上是否存在设定的关键字相关的,比如仓库名称、仓库描述、仓库文件名称等等。

  • 根据代码托管网站的公开 API 来开发扫描工具。比如 GitHub 对公开仓库提供的 Search 接口。

E1QrqS.jpg

  • 通过爬虫拉取代码托管网站上合法公开的信息。由于一些现有工具存在限制或者不符合代码监控的需求,开发者也可考虑自行编写数据获取程序来进行监控,按照一定的搜索排序算法获取数据,每天定时识别可能涉及泄漏的关键记录后发送邮件告警。

及时申诉

提前了解主流代码托管平台对于侵权代码的处理策略可以让企业快速采取措施删除侵权仓库,把即将泛滥的 Fork 扼杀在摇篮里。

  • GitHub 的 DMCA 策略

GitHub 有两种方式:版权所有者要求删除内容的删除通知程序;用户在内容被错误取下时重新启用内容的反通知程序。对于要求删除仓库的通知,GitHub 的处理流程:

  1. 如果通知声明代码仓库中部分内容涉嫌侵权,GitHub 会联系创建存储库的用户,并给他们 24 小时来删除或修改通知中指定的内容。如果仓库拥有者由于节假日、垃圾邮箱的原因错过通知邮件,那么还有唯一一次额外的24小时来修改。
  2. 如果 DMCA 通知声称存储库的全部内容都存在侵权。那么 GitHub 会迅速禁用整个存储库。就像 B 站这次的泄漏,就几乎没有整改时间窗直接被禁用。
  • CODING 996 贴心守护

CODING 不提供公开代码的功能,旧版个人版中可以通过分享链接的方式邀请外部人员查看代码仓库,同时该外链不支持检索。点击即可体验 CODING 代码安全保护。
若您在分享链接当中发现到侵权的内容时,可通过热线联系我们 24 小时的运营人员(support@coding.net),告知侵权情况,我们会通知仓库拥有者进行确认及整改。我们也建议个人开发者在分享代码仓库前要慎重,保管好分享外链。

  • 在 Bitbucket 上报告版权违规行为

Atlassian 对云产品或网站(包括 Bitbucket )上进行侵犯版权的活动也提供了对应政策。如果用户通知网站上的数据或内容侵犯了自己的版权,按照政策当中要求的列表将侵权信息通知给 Atlassian 版权代理人,Atlassian 会按照 DMCA 从服务中删除涉及侵权的数据或内容。

严肃对待开源

1997 年的春天,包含 Eric Raymond,Tim O'Reilly 在内的自由软件社团第一次提出了“Open Source(开源软件)”这个术语。从那时起支持“开源软件”与支持“专有商用软件”已成为了软件行业的两大阵营。支持“开源软件”的阵营以一个科研的角度对待源代码,他们坚信为了促进计算机科学的进一步发展,源代码是必须被共享和发布的科学知识。另一方则站在工业界的角度,认为企业必须对商业秘密守口如瓶。无论开源运动最终走向何方,从目前来看就算使用开源软件也不意味着源代码就可以随意共享,开发者必须严格按照开源软件协议使用。

重视自己的代码版权,同时也尊重他人的代码版权。我们希望企业被“开源”的现象会越来越少,同时也希望意外的源码泄漏不会成为企业的致命一击。

*注:
Eric Raymond,著名的程序员,开源软件运动的代表人物之一。主持开发了开源软件── Fetchmail 。同时也是 NTERCAL 编程语言的主要创作者之一,曾经为 EMACS 编辑器作出贡献。
Tim O'Reilly,O'Reilly Media 出版公司的创始人,也是非会议的鼻祖 Foo Camp 的发起人。他是自由软件和开源软件运动的强力支持者,“ web 2.0 ”一词为他所首创。

参考
https://help.github.com/en/articles/dmca-takedown-policy
https://www.atlassian.com/legal/copyright-and-trademark-violations
https://baijiahao.baidu.com/s?id=1610052563948067365&wfr=spider&for=pc
http://cloud.idcquan.com/yzx/159047.shtml
《开源软件文集:开源革命之声》作者: Chris DiBona / Sam Ockman / Mark Stone 

更多内容,欢迎关注——
E1lsQx.jpg

转载于:https://www.cnblogs.com/codingdevops/p/10790576.html

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
自动控制节水灌溉技术的高低代表着农业现代化的发展状况,灌溉系统自动化水平较低是制约我国高效农业发展的主要原因。本文就此问题研究了单片机控制的滴灌节水灌溉系统,该系统可对不同土壤的湿度进行监控,并按照作物对土壤湿度的要求进行适时、适量灌水,其核心是单片机和PC机构成的控制部分,主要对土壤湿度与灌水量之间的关系、灌溉控制技术及设备系统的硬件、软件编程各个部分进行了深入的研究。 单片机控制部分采用上下位机的形式。下位机硬件部分选用AT89C51单片机为核心,主要由土壤湿度传感器,信号处理电路,显示电路,输出控制电路,故障报警电路等组成,软件选用汇编语言编程。上位机选用586型以上PC机,通过MAX232芯片实现同下位机的电平转换功能,上下位机之间通过串行通信方式进行数据的双向传输,软件选用VB高级编程语言以建立友好的人机界面。系统主要具有以下功能:可在PC机提供的人机对话界面上设置作物要求的土壤湿度相关参数;单片机可将土壤湿度传感器检测到的土壤湿度模拟量转换成数字量,显示于LED显示器上,同时单片机可采用串行通信方式将此湿度值传输到PC机上;PC机通过其内设程序计算出所需的灌水量和灌水时间,且显示于界面上,并将有关的灌水信息反馈给单片机,若需灌水,则单片机系统启动鸣音报警,发出灌水信号,并经放大驱动设备,开启电磁阀进行倒计时定时灌水,若不需灌水,即PC机上显示的灌水量和灌水时间均为0,系统不进行灌水。
智慧农业是一种结合了现代信息技术,包括物联网、大数据、云计算等,对农业生产过程进行智能化管理和监控的新模式。它通过各种传感器和设备采集农业生产中的关键数据,如大气、土壤和水质参数,以及生物生长状态等,实现远程诊断和精准调控。智慧农业的核心价值在于提高农业生产效率,保障食品安全,实现资源的可持续利用,并为农业产业的转型升级提供支持。 智慧农业的实现依赖于多个子系统,包括但不限于设施蔬菜精细化种植管理系统、农业技术资料库、数据采集系统、防伪防串货系统、食品安全与质量追溯系统、应急追溯系统、灾情疫情防控系统、农业工作管理系统、远程诊断系统、监控中心、环境监测系统、智能环境控制系统等。这些系统共同构成了一个综合的信息管理和服务平台,使得农业生产者能够基于数据做出更加科学的决策。 数据采集是智慧农业的基础。通过手工录入、传感器自动采集、移动端录入、条码/RFID扫描录入、拍照录入以及GPS和遥感技术等多种方式,智慧农业系统能够全面收集农业生产过程中的各种数据。这些数据不仅包括环境参数,还涵盖了生长状态、加工保存、检验检疫等环节,为农业生产提供了全面的数据支持。 智慧农业的应用前景广阔,它不仅能够提升农业生产的管理水平,还能够通过各种应用系统,如库房管理、无公害监控、物资管理、成本控制等,为农业生产者提供全面的服务。此外,智慧农业还能够支持政府监管,通过发病报告、投入品报告、死亡报告等,加强农业产品的安全管理和质量控制。 面对智慧农业的建设和发展,存在一些挑战,如投资成本高、生产过程标准化难度大、数据采集和监测的技术难题等。为了克服这些挑战,需要政府、企业和相关机构的共同努力,通过政策支持、技术创新和教育培训等手段,推动智慧农业的健康发展。智慧农业的建设需要明确建设目的,选择合适的系统模块,并制定合理的设备布署方案,以实现农业生产的智能化、精准化和高效化。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值