社区编辑申请
注册/登录
Google 开源 Allstar ,为 GitHub 项目持续实施最佳安全实践
安全
如今,安全漏洞日益困扰着大型开源项目。根据 RiskSense 的统计数据,与 2018 年相比,2019 年开源软件漏洞的数量增加了一倍多。考虑到近 91% 的商业应用程序包含过时或废弃的开源组件,因此安全漏洞的影响是深远的。

如今,安全漏洞日益困扰着大型开源项目。根据 RiskSense 的统计数据,与 2018 年相比,2019 年开源软件漏洞的数量增加了一倍多。考虑到近 91% 的商业应用程序包含过时或废弃的开源组件,因此安全漏洞的影响是深远的。

作为开源软件社区的一员,Google 非常清楚软件供应链攻击对开源项目构成的威胁日益严重,而 Allstar 是其提高安全性的最新工具。

Allstar 是一款为 GitHub 项目提供自动持续执行安全最佳实践的应用程序。这款新应用的工作原理是让 GitHub 代码库中的项目所有者能够检查安全策略的遵守情况,设置所需的执行操作,然后在项目库中的设置或文件发生变更等情况时持续执行这些操作。

Allstar 是另一个同样由 Google 维护的开源工具 Scorecards 的配套产品,Scorecards 可以自动评估任何 GitHub 仓库及其依赖的风险。Scorecards 会检查诸如项目是否使用分支保护、加密签名发布工件或需要代码审查等启发式方法,并为每个类别生成一个评估后的分数,帮助用户了解哪些方面可能需要改进。

Allstar 则可以在此基础上进行接管,给项目维护者提供一个更简单的方法来实现特定安全检查的自动执行。因此,如果任何版本库没有通过安全检查,Allstar 就会自动介入,并进行它认为必要的修复,以解决这个问题。通过这个程序可以让开发人员摆脱每日重复的检查与修复工作。

Allstar 初始安全策略检查/实施包括:

  • 分支保护(针对未经批准的拉取请求、强制推送等);
  • SECURITY.md 文件的存在,其中包含用于负责任的漏洞披露的定义策略;
  • 对外部合作者执行特定要求(例如,具有仓库管理员权限的用户必须是组织内成员);
  • 如果在存储库中发现二进制工件,则进行检测并发出警报;

目前 Allstar 能够执行的安全策略检查数量还比较有限,Google 计划在未来几个月内逐步推出更多的策略 —— 包括冻结依赖和自动更新依赖。

Google 高级项目经理 Mike Maraya 表示:“简而言之,Scorecards 帮助开发者衡量项目目前的安全状况与想要达到的最终目标,而 Allstar 则帮助你达成目标。Allstar 仍处于开发的早期阶段,因此我们欢迎大家积极使用并在社区提供反馈。”

感兴趣的开发者可以访问 Allstar 的 GitHub 页面了解更多详情。

本文转自OSCHINA

本文标题:Google 开源 Allstar ,为 GitHub 项目持续实施最佳安全实践

本文地址:https://www.oschina.net/news/155179/google-open-source-allstar

责任编辑:未丽燕 来源: 开源中国
相关推荐

2022-06-12 06:48:34

2022-06-15 09:01:41

2022-05-16 10:36:08

GitHub开源项目

2022-06-23 13:13:36

GitHub开发技巧

2022-05-11 15:08:52

驱动开发系统移植

2022-05-09 09:52:28

K8sLens开源

2022-06-20 09:45:48

Python开源可视化库

2022-06-13 09:00:33

2022-05-06 10:16:11

GitHub双因素身份验证软件开发

2022-06-01 17:47:24

运维监控系统

2022-06-16 07:32:38

VSCodePython插件

2022-06-14 07:29:51

squoosh压缩工具开源

2022-06-10 07:45:09

CentOS国产操作系统

2021-12-04 14:54:40

2022-06-03 09:41:03

DockerKubernetes容器

2022-06-24 11:14:00

美团开源

2022-06-06 14:08:52

开发者GitHubPR

2022-05-23 13:17:32

Linux开源NVIDIA

2022-06-28 10:03:56

CentOSLinux

2022-06-22 09:19:55

HDC鸿蒙ADB命令

同话题下的热门内容

超低成本 DDoS 攻击来袭,看 WAF 如何绝地防护都怪二维码,造就了网友们的社死现场...2022年上半年五大勒索软件攻击事件谁家的加密密钥,写死在代码里?就因为QQ登录二维码,全网发生了大规模的社死黑客组织对印度政府发动了网络攻击如何最大限度提升智能建筑中的网络安全?监管机构禁令频发,谷歌将被禁止追踪数百万用户数据

编辑推荐

付费成人网站OnlyFans数百名创作者内容泄露,可能有你关注的YouTube博主2019年最近发现的网络安全事件权威解读 | 网络安全等级保护2.0标准体系以及主要标准2019年网络安全事件回顾(国际篇)2019年网络安全事件回顾(国内篇)
我收藏的内容
点赞
收藏

51CTO技术栈公众号