999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

企業如何保護源碼

2020-10-12 14:46:34胡立
計算機與網絡 2020年17期
關鍵詞:企業

胡立

對于公司產品而言,源代碼就是生命的化身,掌握了其編寫方式,就可以復制出一個相同的程序,或通過閱讀源代碼找到程序的漏洞并進行任意攻擊。一旦源代碼泄露,潛在的危害巨大。因此,企業面臨源碼泄露事件時,是否應該反思自身的源碼保護是否完善?

不久前一次大規模源碼泄露事件,Bank Security的安全研究人員發現,遭泄露的源碼被發布在GitLab上一個公開存儲庫中,并被標記為“絕密”,以及“保密&專有”,該存儲庫中大約包含了超過50家公司的源碼。

一名瑞士軟件開發工程師上傳了這些存儲庫,然后在自己的Twitter賬號上發布了獲取鏈接。盡管他已經盡量刪除代碼,并聯系相關涉事公司,但是因為這些源代碼被公之于眾,任何人都可以訪問,為網絡攻擊者找到漏洞、竊取企業機密信息埋下了隱患。

事件起因疑似是因為使用了錯誤配置的Devops工具公開了源代碼。類似這種配置不當造成的安全事件不在少數,亞馬遜AWS S3存儲桶配置不當造成大規模的數據泄露事件想必大家都還記得。源碼泄露也還有其他原因,比如黑客攻擊、員工操作失誤等,近期曝光的任天堂因遭受黑客攻擊而導致源碼泄露。

此外,員工操作失誤造成的事件,比如大疆的源碼泄露。2019年,大疆前員工泄露公司源代碼,深圳法院以侵犯商業秘密罪判處大疆前員工有期徒刑6個月,并處罰金20萬人民幣。而這些泄露出去的代碼,已用于該公司農業無人機產品,具有實用性。盡管大疆公司采取了合理的保密措施,但該次事件依然給大疆造成經濟損失116.4萬元人民幣。

游戲領域更是源碼泄露的重災區。除了任天堂的源碼泄露事件,2019年Valve發生了重大泄露事件,有人泄露了《CS:GO》《軍團要塞2》的源代碼,并提供下載鏈接。負責對《軍團要塞2》進行志愿維護的玩家社區已經無限期關停。

2019年4月,B站整個網站后臺工程源碼泄露,并且“不少用戶密碼被硬編碼在代碼里面,誰都可以用。”當日B站股價跌了3.27 %。雖然很快被封禁,B站也已經報警處理,但有不少網友克隆了代碼庫,隱患已經埋下。

企業應該如何保護源代碼

源代碼對企業的重要性不言而喻,因此加強源代碼保護至關重要。企業可以從源代碼本身、內部人員權限以及做好監控審計等三方面著手,加強企業重要源代碼的安全性。

1.對源碼進行分級,確保和明確重要源碼的保護措施

企業內部源碼具有優先層級,明確哪些核心代碼需要被保護。明確源碼重要性分級后,可對重要源碼進行加密,打造核心數據管理平臺。目前對源碼加密的辦法有2種:一種是物理性的,另一種是軟件性的。

物理性源碼加密是指截斷外網,封掉U口或者鎖定機箱,讓開發者處于一種封閉的狀態。這種方法雖然有效果,但弊端就是如果封掉U口,對于員工的工作使用會造成很大的影響,大大降低了工作的效率。

軟件性的源碼加密是指通過軟件對源碼進行保護。目前,市面上最流行的源碼加密軟件機制是一種對開發人員的操作環境進行加密的軟件,不用對任何硬件做修改,開發人員的源碼只能存放在公司范圍里,拿不出加密的空間。如果想要拿出文件的話則需走審批流程。

2.精細化訪問控制,對于員工的權限進行限制

盡管公司做好源碼加密措施,但是仍然防不住內部員工造成的安全風險。比如大疆前員工泄漏源碼被判刑則是一個案例。

對于外部的威脅,確實可以利用技術來防御。但是對于內部“人”的因素,一方面需要限制員工的訪問權限或者虛擬化訪問,另一方面提高員工的安全意識和產權意識。

從安全技術上進行數據管理,如數據加密、數據防泄漏、數據溯源及訪問權限管控等。同時,進行分權管理,劃分數據等級加密存儲,員工等級不同,訪問權限就不同,一般員工不能接觸到核心數據,盡可能降低核心數據泄露的風險。

員工在入職時,應簽署保密協議和競業禁止協議。其中包括公司現有的以及正在開發或構想之中的包括源碼在內的所有產品技術開發信息,員工不得私自對外透露。

加強員工保密意識以及相關法律意識,權責分明,讓員工了解一旦泄密事件發生自身需要背負的法律責任。或者通過企業文化教育,讓員工了解源碼數據對企業發展的重要性,同時提高安全防護意識。

3.做好監控和安全審計

企業應配合管理制度、保密協議和審計日志,確保有據可查、有據可依。現在大部分客戶對于軟件產品的安全考量基本集中在開發后期,在測試階段引入。常用的軟件風險評估、漏洞掃描以及滲透測試等都是在軟件開發完成后進行。

通常這個階段預留的時間非常少,不僅修復難度高,修復、測試的成本也極高,而且存在大量的漏洞錯報和誤報的情況。當通過后期測試發現問題后,人工進行代碼審查去查找漏洞所在代碼位置時,往往效率低、準確率低,無法定位具體問題代碼行。

因此,企業應從開發早期進行安全介入,做好安全審計,快速精準地定位問題代碼行,對漏洞進行實時管理,從源碼層級上進行安全保護,防止因配置不當、軟件編寫存在Bug等問題造成的源碼泄露。

猜你喜歡
企業
企業
當代水產(2022年8期)2022-09-20 06:44:30
企業
當代水產(2022年6期)2022-06-29 01:11:44
企業
當代水產(2022年5期)2022-06-05 07:55:06
企業
當代水產(2022年4期)2022-06-05 07:53:30
企業
當代水產(2022年1期)2022-04-26 14:34:58
企業
當代水產(2022年3期)2022-04-26 14:27:04
企業
當代水產(2022年2期)2022-04-26 14:25:10
企業
當代水產(2021年5期)2021-07-21 07:32:44
企業
當代水產(2021年4期)2021-07-20 08:10:14
敢為人先的企業——超惠投不動產
云南畫報(2020年9期)2020-10-27 02:03:26
主站蜘蛛池模板: 精品色综合| 国产精品jizz在线观看软件| 日韩高清无码免费| 全裸无码专区| 中文字幕无码中文字幕有码在线| 亚洲国产系列| 久久成人免费| 国产一区亚洲一区| 中日韩欧亚无码视频| 中文成人无码国产亚洲| 国产夜色视频| 一本一道波多野结衣av黑人在线| 欧美性色综合网| 538国产视频| 亚洲久悠悠色悠在线播放| 欧美日韩中文字幕在线| 午夜毛片免费观看视频 | 亚洲中文字幕在线精品一区| 老司机精品99在线播放| 在线观看91精品国产剧情免费| 欲色天天综合网| 国产真实乱了在线播放| 无码视频国产精品一区二区| 久久亚洲国产视频| 日本人妻丰满熟妇区| 国产欧美亚洲精品第3页在线| 人妻无码AⅤ中文字| 91无码视频在线观看| 欧美黄网在线| 秘书高跟黑色丝袜国产91在线| 丁香五月亚洲综合在线| 欧美性猛交xxxx乱大交极品| 亚洲日韩久久综合中文字幕| 国产精品久线在线观看| 日韩AV手机在线观看蜜芽| 青青草原国产精品啪啪视频| 久久久久人妻精品一区三寸蜜桃| 久久香蕉欧美精品| 性视频久久| 久久久久无码精品| 一级爆乳无码av| 一本综合久久| 欧美不卡视频一区发布| 91蜜芽尤物福利在线观看| 女同久久精品国产99国| 国产小视频免费观看| 久久久久九九精品影院| 污污网站在线观看| 好久久免费视频高清| 午夜国产理论| 国产福利在线免费| 2021最新国产精品网站| 亚洲日韩日本中文在线| 国产乱子伦手机在线| 欧美日韩国产在线播放| 国产欧美日韩视频怡春院| 日韩欧美中文字幕在线精品| 97se亚洲综合在线韩国专区福利| 日韩欧美中文| 亚洲国产成人久久精品软件| 在线日韩日本国产亚洲| 国产精品永久在线| 久久黄色一级视频| 国产新AV天堂| 欧美啪啪精品| 亚洲不卡网| 香蕉蕉亚亚洲aav综合| 毛片视频网址| 久久大香伊蕉在人线观看热2| 成人在线综合| 亚洲AⅤ波多系列中文字幕| 国产精品一区二区久久精品无码| 亚洲欧洲综合| 免费无码一区二区| 奇米影视狠狠精品7777| av一区二区三区高清久久| 亚洲人成在线精品| 4虎影视国产在线观看精品| 91丨九色丨首页在线播放| 老司机精品一区在线视频| 亚洲黄色网站视频| 波多野结衣一区二区三区AV|