京东JDG捧起MSI奖杯 斩获队史首个英雄联盟国际赛事冠军
北京时间5月21日晚,2023英雄联盟季中冠军赛(2023 MSI)在英国伦敦落下帷幕。经过4局惊心动魄的激烈交锋,京东JDG以3:1的比分战胜BLG,队史首次捧起国际赛事冠军奖杯。这也是继LPL春季赛冠军后,京东JDG斩获的又一个冠军。4场巅峰对决 京东JDG首次斩获国际大赛冠军此次MS
更新日期:2022-12-05
来源:系统之家
12月1日,软件供应链安全管理平台 SEAL 0.3 正式发布(以下简称“SEAL”),这是国内首个以全链路视角保护软件供应链的安全管理平台。
两个月前 SEAL 0.2 发布,该版本创新性地提供了依赖项的全局汇总与关联,用户可以获得软件开发生命周期各个环节的可见性,进而以全局视角管理软件供应链。基于0.2版本的技术实践以及企业客户的反馈,在最新版本中,SEAL 为软件开发生命周期(SDLC)的各阶段都提供了安全扫描,包括代码仓库扫描、CI/CD构建流水线扫描、镜像构建物扫描、Kubernetes运行时扫描,同时提供自定义安全策略、漏洞优先级排序等特性帮助开发和安全团队有的放矢地解决安全问题。
将安全扫描扩展至全链路
在软件供应链全链路的各个环节中(如开发、构建、运行),都有可能引入新的第三方依赖。根据 Sonatype 发布的《2021 年软件供应链现状报告》,为了加快软件上市时间,去年全球开发人员从第三方生态系统调用了超过 2.2 万亿个开源软件包或组件。而在过去三年的时间里,针对上游开源代码存储库的恶意攻击的数量增加了742%。
因此,将安全扫描能力覆盖到整个软件供应链可以有效管控整体安全风险,并且用户可以获取更清晰、直观的全局视图。
保障云原生安全:支持容器镜像、K8S集群安全扫描
通过 SEAL 0.3,用户可以获得完整的从代码仓库到运行环境全软件供应链各环节扫描检测能力,包括:
支持集成任意符合OCI标准的镜像仓库,并对其中的容器镜像进行安全扫描
支持集成任意 Kubernetes 集群,扫描其中的工作负载配置及镜像
第三方软件物料清单文件的扫描。例如,对第三方供应商提供的软件包生成SBOM并上传进行扫描。
实现DevSecOps:将安全融入CI/CD流水线
随着 DevOps 理念的推广,现代软件的构建发布变得更加敏捷和自动化。企业内部通常建设了成熟的 CI/CD 流水线以进行软件的构建发布,但近年来 CI/CD 流水线已成为软件供应链最危险的攻击面。因此,诸多企业用户希望将安全环节引入流水线中,以及早发现安全问题,降低修复成本,实现 DevSecOps。自 SEAL 0.3开始,用户可以在任意CI/CD流水线中集成SEAL的安全扫描功能,为软件构建发布提供安全屏障。
全链路安全洞察
软件供应链囊括了软件开发到部署的各个环节,成千上万的依赖项被引入其中,因此想要手动掌握全链路的安全洞察极具挑战。SEAL 0.3 能够聚合管理全链路各个阶段的资源,为用户提供直观、简洁的全局视图,以帮助用户充分了解整个软件供应链上存在的安全风险,并通过资源之间的关联关系提供更合理的安全问题报告和处理对策。
有的放矢,高效修复安全问题
企业常常面临供应链存在许多漏洞的情况,此时要求研发及安全团队将其全部修复则有些不切实际,因为团队人手有限而且并非所有安全漏洞都存在致命风险或被利用的可能。此外,根据不同的业务场景以及企业内部的具体情况,针对安全问题的修复策略也有所不同。为了帮助开发和安全团队高效解决安全问题,SEAL 提供了以下特性:
自动生成多策略修复建议
漏洞优先级排序
因时制宜处理安全问题
自动生成多策略修复建议
从 0.2 版本开始,SEAL 启用自研的聚合漏洞数据库,该数据库基于上游 GitHub、GitLab、OSV 、NVD及Ubuntu,Alpine 等漏洞数据库进行数据聚合、清洗及处理,并优化漏洞匹配规则。基于该数据库,SEAL 扫描出供应链中所包含的安全漏洞,并基于不同策略提供修复建议。
具体而言,SEAL 0.3 中有两种安全策略——【安全优先】和【兼容优先】,前者将推荐用户升级到漏洞最少的新版本,后者将为用户评估升级版本的兼容性。此外,修复建议还包括:
提供直接依赖和间接依赖的组件修复建议
提供修复前后的漏洞对比和安全风险信息汇总
漏洞优先级排序
通用漏洞评分系统 (CVSS) 是一个公共框架,安全漏洞等级通常由它来评定。CVSS的最终评分由基础指标评分、时间指标评分、环境指标评分等多个维度指标计算得出。其中时间指标和环境指标是可选的,在多数实践场景常被忽略,只使用静态的基础评分,这意味着CVSS的最终评分与安全漏洞的实际表现可能存在差距。
为了更精确地描述漏洞严重等级,SEAL 在 v0.3 中引入SSVC漏洞评估模型,即特定利益相关者漏洞分类。SSVC 基于决策树模型的模块化决策系统,避免“一刀切”的解决方案,为供应链上不同角色的漏洞管理相关方提供处理漏洞优先级的决策结果。具体来说,SEAL 0.3 可以根据SSVC漏洞评估模型基于CVSS评分、漏洞可利用性的EPSS指标、环境因素、资产重要性等因子对漏洞进行优先级排序,帮助用户将有限的资源投入到更关键的漏洞修复上。
因时制宜处理安全问题
在不同的用户场景中,针对扫描出来的安全问题需要做不同处理。SEAL 0.3中:
支持针对单个安全问题提交Jira事务
支持有时限或永久忽略安全问题。例如在修复不可用或经评估某安全漏洞没有实际影响的场景
共建软件供应链安全新生态
据第三方权威调研机构 Gartner 预测,到2025年全球将有45%的企业遭遇软件供应链攻击。相比传统安全问题,软件供应链安全问题隐蔽性更高、扩散速度更快、影响范围更大、破坏力更强,传统安全工具难以应付全链路、多阶段的安全问题,因此软件供应链安全管理平台 SEAL 0.3 是具有里程碑意义的版本更新,这一版本的发布意味着 SEAL 从安全产品到安全管理平台的转变,并在国内首创性地提出了以全链路视角保护软件供应链的产品理念。
“软件供应链安全管理平台 SEAL 内嵌灵活可插拔的扫描引擎SCE,可以接入多种第三方工具,如SAST、SCA等协同工作,也支持第三方生成的 SBOM 文件的导入。从架构设计上为上下游合作伙伴与 SEAL 的协同分工合作提供了基础,” 数澈软件联合创始人及CEO秦小康说,“与合作伙伴及客户的共赢是 SEAL 团队的基因,SEAL 希望与合作伙伴一起为企业和组织提供全链路的软件供应链安全保障。”
京东JDG捧起MSI奖杯 斩获队史首个英雄联盟国际赛事冠军
北京时间5月21日晚,2023英雄联盟季中冠军赛(2023 MSI)在英国伦敦落下帷幕。经过4局惊心动魄的激烈交锋,京东JDG以3:1的比分战胜BLG,队史首次捧起国际赛事冠军奖杯。这也是继LPL春季赛冠军后,京东JDG斩获的又一个冠军。4场巅峰对决 京东JDG首次斩获国际大赛冠军此次MS
“智”在必得 荣誉加冕,吉利汽车研究院赋能领克09 EM-P远航版斩获2023世界智能驾驶挑战赛金奖
5月19-21日,由国家发展和改革委员会、科学技术部、工业和信息化部、国家广播电视总局、国家互联网信息办公室、中国科学院、中国工程院、中央广播电视总台、中国科学技术协会、天津市人民政府主办,由天津市东丽区人民政府、中国汽车技术研究中心有限公司承办的2023世界
WIC2023丨科技感满满!擎朗机器人打造智能医疗新体验
5月18日至21日,以“智行天下,能动未来”为主题,的第七届世界智能大会于在津举行。随着各行各业的科技智能化集成度越来越高,今年的世界智能大会也有了更多的黑科技——近世界和国内500强企业、知名科技企业参展,用自家的产品和技术,谱写着智能新篇章。受到疫情停摆
中国太保寿险携手华为云联合创新签约,智慧职场、智慧康养成为亮点
5月19日,中国太保旗下中国太保寿险携手华为云在深圳举办联合创新签约仪式暨创新闪亮发布会。中国太保寿险、华为云、海康威视、讯盟科技、安真通科技、多点科技正式签署联合创新协议,共同加快保险的大健康、大养老两大板块的业务数字化,以物联网、云、AI、5G等数字技
字节跳动CWPP开源方案Elkeid亮相BlackHat Asia 2023
5月11日-12日,Black Hat Asia 2023(亚洲黑帽大会)在新加坡举办,来自字节跳动内部的最佳实践开源解决方案Elkeid入选了 Black Hat Asia 2023武器库(Arsenal )。Ekeid可满足主机、容器集群、Serverless等多种工作负载的安全需求。Black Hat大会被公认为世界信息安全行业
易开得发布航母级净水科技合作产品,为国民健康饮水护航
5月18日,易开得全球首个航母级净水实验室揭牌仪式在三亚隆重举办,并发布MQ7+全厨房净水器,以航母级净水科技护航中国家庭健康用水。以航母级科技研发净水器,健康饮水迈入新阶段作为净水领域的领跑者,易开得在净水科技方面有着深厚积淀。在科技驱动净水产品持续迭代
助力游戏无障碍,八位堂(8BitDo)确认参加第五届科技无障碍发展大会
第五届科技无障碍发展大会Technology Accessible Development Conference (以下简称TADC)将于5月29日在北京举行。科技无障碍发展大会是由深圳市信息无障碍研究会打造的信息无障碍行业年度高峰盛会,致力于关注行业发展、技术创新、成果分享、趋势研讨等多维度风向,促进
国际级高性能安全天花板:小牛电动RQi配Brembo卡钳、倍耐力轮胎、双行车记录仪
近日,全球智能城市出行解决方案提供商小牛电动正式发布2023春夏新品,公众期待已久的小牛电动高性能纯电街跑RQi正式进入量产发售阶段。3年精心打磨挑战纯电之路,高性能街跑终迎领军之作据了解,小牛电动RQi曾于2020年CES(国际消费类电子产品展览会)展会首度亮相,引起
字节跳动2023奖学金计划报名开启!10万奖学金,助力科研梦想!
近日,字节跳动招聘官方微信公众号宣布2023年奖学金计划已开启报名,计划支持 10余位具有创新精神的学生,每位学生可获得 10 万元人民币奖学金 ,鼓励其用技术回馈社会。本届奖学金计划面向中国大陆及港澳台地区高校在校生开放(毕业时间在2023年12月及以后),专业要求信
小满到 雨水丰 墨迹天气可视化短时预报让雨热天气及时可测
5月21日,是二十四节气中第8个节气,夏季的第二个节气「小满」。小满时节,雨热同期。据墨迹天气气象数据显示,小满时节中国大部分地区已相继进入夏季,南北温差将进一步缩小。南方地区降水增多、雨量增大。冷暖交汇频繁,也会导致暴雨、狂风、雷电等等强对流天气的发生
口碑销量双双领先 三星Galaxy S23系列树立旗舰新标杆
谈及全球智能手机销量,大家似乎已经习惯于三星稳坐第一。随着各大机构纷纷发出今年一季度全球智能手机出货量数据,三星再一次无悬念拔得头筹,根据Canalys的统计数据,今年第一季度,三星不仅以22%的份额稳居全球第一,并且还是头部厂商中唯一实现环比增长的品牌。其中
电视导购真实推荐 今年618选这台电视绝对错不了
做电视销售这一行有好几年了,近两年有个特别明显的感觉,那就是无论线上、线下,TCL电视销量都特别好,基本上就是出一款火一款的节奏,这两年大屏高端电视也基本都在走Mini LED路线了,感觉Mini LED已经是下一代大屏显示技术了,从画质等多方面带来了4K电视的第二次革
爱不缺席 三星BESPOKE缤色铂格系列产品全力守护幸福小家
在快节奏生活的当下,家庭总是承载着长久的爱与浪漫,拂去日常疲惫的同时,给人以无限的温暖和陪伴。520节日在即,三星持续秉承BESPOKE HOME个性化与可持续理念,以充满高级感、科技感与艺术感的三星BESPOKE缤色铂格冰箱、洗/干衣机、衣物护理机和吸尘器等套系化家电,
全新影驰RTX 4060/4060Ti系列显卡正式发布,DLSS 3为游戏提供超级动力
RTX 40家族再扩容,今天,NVIDIA正式公布了GeForce RTX 4060 Ti 8GB、GeForce RTX 4060 Ti 16GB和GeForce RTX 4060三款全新GPU。全新核心全新体验,为玩家开启升级换代之旅。NVIDIA RTX 4060 Ti和RTX 4060旨在为主流游戏玩家和创作者提供令人难以置信的1080p性能,首次
小度青禾学习手机重磅官宣,为青少年学习提供新选择
5月17日,小度宣布将推出全新品牌「小度青禾」旗下首款「新物种」产品——小度青禾学习手机,一部专为青少年打造的学习手机。新品专为青少年定制手机系统,并应用小度灵机大模型;同时还拥有全免费的小初学习资源,以及具备应用管控、实时定位、视力保护等全面能力。定制青少