金融行業開源技術應用社區(FINOC)研討實錄:開源組件安全問題與...

2021-01-08 極客網FromGeek

科技雲報導原創。

在開源成為全球趨勢的今天,搶跑科技創新的金融機構成為開源技術的重度用戶。然而,由於我國金融機構對開源軟體的管理尚不完善,不具備較成熟的開源治理體系,金融機構在引入和管理開源軟體時總會遇到種種困難,這也帶來了一定程度的開源風險。

對於緊跟開源技術趨勢的金融機構而言,哪些開源軟體適合自身業務已經不再是問題,他們更加關心的是如何解決業務中的實際問題,例如:

銀行應如何構建開源軟體管理體系?開源軟體安全治理的最佳實踐是什麼?如何實現開源商業化?開源項目的評價標準是什麼?金融行業開源技術框架的管理方法和案例實踐有哪些?金融機構如何使用MySQL?金融機構如何參與和貢獻開源?構建金融開源生態圈的可行性有多大?

為了解決這些普遍性的行業痛點,一群來自金融行業的技術專家提出了一個大膽的想法:如果沒有答案,那我們就自己去尋找合適的行業方案。

2018年,一個略顯神秘和低調的金融行業組織形成了。這個最初由中國信通院聯合浦發銀行、農業銀行、興業銀行、中信銀行、人壽保險、太平洋保險等10餘家金融機構共同發起的「金融行業開源技術應用社區」(FINOC),首次開啟了國內金融行業對開源技術應用的自我探索之路。

有趣的是,不同於人們所熟知的金融科技類聯盟,這個「金融開源社區」有兩大特點:一是不收會費;二是每隔1-2個月社區就會發起研討會,而且每次研討必會輸出乾貨。

更為社區成員們津津樂道的是,研討會有一個必不可少的環節——「吐槽大會」,這也成為金融機構專家與同行們探討困擾已久的難題、吸取同業機構實踐經驗的一次絕佳機會。

成立兩年以來,「金融開源社區」在毫無推廣、只憑口口相傳的自然發酵下,如今已經吸引了35家頭部金融機構、8家知名科技公司、多位獨立技術專家的共同加入。這種對金融機構實際痛點的精準覆蓋、高頻次的行業乾貨輸出,讓「金融開源社區」在行業內名聲大振。

2020年12月中旬,「金融開源社區」在中國信通院的牽頭下舉辦了第15次線上研討會活動,研討主題是「開源組件安全問題與升級方式」。

在長達2.5小時的激烈討論中,來自浦發銀行、農業銀行、中國銀行、上海銀行、微眾銀行、寧波銀行、海通證券等多家金融機構的技術負責人,以及稜鏡七彩、新思科技、默安科技、奇安信等多家技術廠商的專家們,又一次在「吐槽大會」中碰撞出精彩紛呈的觀點。

這一次關於「開源組件安全問題與升級方式」的話題,反映了金融機構哪些普遍性的痛點?不同規模和性質的金融機構,又是如何在自己的實際業務中去解決開源升級和安全的問題?

為了讓更多金融機構和科技廠商能夠深入了解這一問題,本文整理了此次研討會的乾貨內容。以下為「金融行業開源技術應用社區研討會:開源組件安全問題與升級方式」實錄精編。

問題一:開源組件存在升級後由於再次披露漏洞需要頻繁升級,影響業務運轉,有沒有解決方案?

 

開源組件升級是一個不可避免的事實,由於升級框架或組件,往往會導致兼容性或安全問題。由於各個金融機構的應用與漏洞情況不同,行業內並沒有通用的解決方案。對於這一問題,多位技術專家給出了自己的看法,我們將其總結為六個方向的解決方案:

一、安全檢測「左移」

微眾銀行開源管理辦公室  鍾燕清:這個問題沒有一步到位的快捷方法,儘量在開發早期就執行安全檢測,形成「黑白名單」。在開發過程中,對開源引用情況、漏洞解決方案、安全評估、組件版本等都要有詳細的記錄,在整個DevOps過程中形成嚴格的漏洞控制追蹤流程,並給予強制+建議性的安全措施。

此外,要培養開發人員的安全意識,讓所有開發人員都既有意識,也有可用的工具,具備專業的能力來做這件事。

中國信通院開源專家 俊哲:安全檢測「左移」,就是要在開發早期就執行安全檢測;如果發現了安全問題,那麼選擇安全版本時,可選取最新的穩定版,並建立開源資產清單,以便持續跟蹤。

二、先評估後整改

中國銀行信息科技運營中心 李維銀:「先評估後整改」,即對漏洞的危害程度進行評估,再根據漏洞等級採取相應的修復措施。目前,我行採用了很多自動化工具,如果修復漏洞要改動配置,也會同步修改自動化腳本,以解決隱患。

農業銀行研發中心信息安全與風險管理部  姜曉璇:最終目標如果是「消滅漏洞「會比較困難,最好還是採取降低漏洞數據的策略,按比例修復漏洞,這樣可操作性比較大,開發人員也有選擇餘地。

如果兼容性允許,就升級到安全的版本;如果兼容性不允許,那就升級到漏洞數量比較少的版本,先解決存量開源組件的問題。對於增量開源組件,則直接使用安全策略,嵌入Devops流程。

隨著時間的增長,這種循環上升的態勢,應該能達到更好的效果。

中國信通院開源專家 俊哲:若評估漏洞風險對系統的影響情況較小,可以考慮不採取措施,但要記錄在案。

若評估漏洞風險對系統安全性影響較大,但因為業務連續性要求,導致難以承受升級帶來的系統兼容性風險,則可以考慮是否有漏洞風險的緩解措施可以使用,如:增加或修改安全配置、臨時禁用受影響的功能等。但緩解措施宜作為臨時處置方案,最終還是要升級到安全版本,從而從根本上修復漏洞。

有些情況下可能沒有適用的緩解措施,需要通過升級才修復高風險漏洞。在選擇升級版本時不宜簡單的選擇最新的版本,最好是選擇與當前所使用版本兼容的補丁版本或者版本號接近的安全版本。

有可能存在升級版本就會有兼容性問題的情況,由於開源軟體原始碼可公開獲得,可以考慮自己在使用的版本上,通過修改原始碼來修復漏洞,從而自己來保證兼容性。

三、先可知再可控

新思科技專家:提高項目的透明度,不管在開發還是測試環節,版本漏洞、漏洞嚴重情況等,都要能清楚的看見和管理。例如,漏洞有沒有影響到代碼,要進行快速判斷。即使是中高危漏洞,也不一定都會影響代碼。因此,除了透明度,還要提高評估的效率。

目前,我們會在產品中提供實時通知,對漏洞影響到現有版本提供動態監控,以工程化的手段,將開源組件版本的安全從前到後管理起來。

稜鏡七彩專家:由於企業應用程式、運行環境的不同,在漏洞修復時的策略也不一樣。例如:針對存量系統,應用程式的組件有安全問題,就需要跨部門協作。而增量系統,遇到大的開源組件有補丁,則通過治理工具或者外部安全服務進行管控和運維。

先可知再可控,就是要根據不同的環境、場景,詳細了解每個版本的情況,再提供更全面的治理工具。

管理規範性和機制常態化

技術專家項曙明:開源管得不好,企業會增加管理成本,風險更大。因此,企業應構建快速發現和治理開源風險的能力,從管理機制、工具和培訓三個方面共同構建常態化的機制。

首先,從管理的規範性看,如何引入開原始碼、如何管理代碼,都應該從企業層面制定符合企業本身的開源漏洞治理方案,不要把修復漏洞的責任與義務全部附加給程式設計師。

其次,要約束項目組的用法,如:代碼治理、許可證治理等。儘量不要源碼引用,如果源碼引用,那就儘量對代碼進行解耦,以降低風險。

除了日常使用漏洞掃描工具、治理工具進行管理,出了問題有沒有能力快速應對?企業需要構建和檢驗自己快速應對風險的能力。

五、與社區聯動

微眾銀行開源管理辦公室鍾燕清:目前,我們在內部形成了小的組件社區,專門跟蹤開源社區、關注開源漏洞問題,並由內部專家進行維護,以保證系統的高可用性、低成本、快速升級;同時,我們也會對重要的組件做封裝,以達到升級時應用無感。

技術委員會成員專家  項曙明:企業應積極將發現的漏洞和代碼貢獻到開源社區,及時跟進社區的進度,並從社區得到反饋,這樣對企業了解自身開源風險其實是非常有益的。

新思科技專家:企業需要和社區形成緊密關聯,並指派專家參與到開源社區的活動中,和社區形成良性的互動,更好的應對開源組件的的風險。

六、自動化工具

 

技術委員會成員專家  史少鋒:大型企業一定要成立專門的安全小組,採用自動化工具來掃描和管理各類開源組件,一方面減少人力投入提高效率,另一方面及時告知,以降低安全風險。例如OWASP的 Dependency Track 項目就可以幫助自動化監測統計依賴變化以及各種安全漏洞。

 

問題二:除了升級,開源漏洞還有什麼解決辦法?

一、專業化漏洞研究團隊

中國信通院開源專家 俊哲:開源組件漏洞修復,絕大部分是通過升級解決的,建議升級到距離當前版本沒有漏洞的最接近的版本進行升級,這樣兼容性較好。

如果有特殊組件無法通過升級解決,需要專業化漏洞研究團隊,針對特定組件漏洞進行特定修復,這樣成本比較大。

奇安信專家:企業內部漏洞數量特別大的情況下,需要識別是否是企業內最應該修復的漏洞,需要收集已經POC的漏洞。此外,奇安信有專門的漏洞防護小組和分析報告,可以提供大型的漏洞分析和建議。

如果是社區已經不維護的組件出現漏洞,那就需要找專業漏洞挖掘團隊,專門去打補丁。

二、查看不同的漏洞庫

 

新思科技專家:不同的角色針對同一個安全漏洞可以通過不同的視角去查看漏洞的信息(CVE、CWE、CAPEC等)來協助判斷和評估漏洞的風險等級。

三、修改原始碼

農業銀行研發中心信息安全與風險管理部  姜曉璇:除了升級,還可以通過修改原始碼修復漏洞,但是需要注意代碼的改動量,修改量大的話容易無法持續監控。

 

問題三:一個組件的處置會涉及到依賴組件的同步升級, 如何處理?

新思科技專家:組件的直接與間接依賴,與漏洞是否需要修復沒有直接關係,需要考慮整個函數調用鏈路是否被觸發,如果被觸發需要有限考慮修復。當然,這需要整個項目部門合作、組件開發過程透明,理清組件之間的關係。

農業銀行研發中心信息安全與風險管理部  姜曉璇:攻擊鏈路很可能是通過間接組件發生的,這個常常會被大家忽略。希望能有安全工具,可以提供間接依賴組件的漏洞修復措施。

 

問題四:系統因漏洞升級主框架要重新做測試,導致運維工作量巨大涉及系統廣,配合度跟不上,這種情況如何解決?

 

中國信通院開源專家 俊哲:先評估該漏洞是否有緩解措施可以使用,若有緩解措施使用,可以在保持業務連續性的基礎上,為升級測試爭取更多的時間。若沒有緩解措施,也可考慮自己修改源碼進行漏洞修復。

如果經過評估該框架已經產生副作用,在系統依賴關係不緊密的情況下可以直接棄用。

 

問題五:有些高版本的組件,依賴高版本的JDK環境,一旦升級JDK,很可能整個項目代碼都得重構,修復代價非常大,這種情況是否有修復辦法?

默安科技專家:針對這種情況,可以對在用組件版本的原始碼進行修改後再重新打包,從而避免升級JDK。

 

問題六:在開源產業鏈條中,是否有專門針對熱門組件的商業化安全服務?

中國信通院開源專家 俊哲:目前有商業化公司針對熱門開源軟體的一些商業化服務,包括部署、安裝、運維等,針對開源組件,也可以向開源治理廠商訂閱商業化服務,如威脅情報、安全版本推薦、修復建議等。

上海銀行信息技術部 鄭位威:安全廠商的確會提供漏洞掃描報告PDF,內容包括威脅情報、安全版本推薦、修復建議等,但這都是一些通過做法,並沒有針對企業的實際情況,給出實際的落地方案。業內缺乏既懂安全,又懂技術的複合型人才,解決實際問題的商業方案也很少。

海通證券開發中心平臺部 周靖:建議廠商針對主流開發框架(例如Springboot2.x系列,熱門組件)定製安全版本,基本上能覆蓋日常 70%以上的常規安全漏洞和功能設計漏洞,剩下不多的漏洞則由企業根據自身特點進行定製化積累,將安全融合在框架、組件中。

除了針對以上話題展開了激烈討論,此次研討會還根據之前在金融開源社區內的調研,將大家反饋問題最多、升級代價比較大的組件版本,進行了展示和討論。

由於時間的限制,還有多個金融專家們關注的議題尚未得到充分討論,例如:什麼樣的流程與制度,可以讓安全部門與開發部門之間良好協作?如何衡量開源安全治理的好不好,工具與度量指標是什麼?

相信在這場意猶未盡的金融行業「吐槽大會」之後,技術專家們還將繼續各自的思考與實踐,並滿心期待下一次的江湖再見。

(免責聲明:此文內容為第三方自媒體作者發布的觀察或評論性文章,所有文字和圖片版權歸作者所有,且僅代表作者個人觀點,與極客網無關。文章僅供讀者參考,並請自行核實相關內容。投訴郵箱:editor@fromgeek.com)

來源:科技雲報導

相關焦點

  • 金融行業開源技術應用社區研討實錄:開源組件安全問題與升級方式
    對於緊跟開源技術趨勢的金融機構而言,哪些開源軟體適合自身業務已經不再是問題,他們更加關心的是如何解決業務中的實際問題,例如:銀行應如何構建開源軟體管理體系?開源軟體安全治理的最佳實踐是什麼?如何實現開源商業化?開源項目的評價標準是什麼?金融行業開源技術框架的管理方法和案例實踐有哪些?金融機構如何使用MySQL?
  • 企業開展開源組件分析工作的思路與實踐
    作者:開源網安 王頡為了加速業務創新,應用開源技術提升開發效率成為企業的主流選擇,但這也導致了日益依賴複雜的軟體供應鏈。雖然有諸多優點,但廣泛應用開源組件也帶來了新的安全挑戰,軟體成分分析(SCA)應運而生。開源組件分析主要是對開源組件進行分析檢測。
  • OpenEdge全面開源 百度雲加速雲端技術變革行業
    2018年9月,在2018 ABC SUMMIT百度雲智峰會上,百度雲發布ABC3.0,用「最落地的A+最安全的B+最先進的C」與IoT、區塊鏈、邊緣計算結合,構建服務於金融、新零售、新製造等創新行業的一站式服務體系。
  • 開源軟體及國內發展現狀 - OSCHINA - 中文開源技術交流社區
    2008年金融危機後,傳統企業為了降低IT的總擁有成本逐步使用Linux和開源軟體,尤其是金融企業,世界上主要證券交易所如紐約交易所、NASDAQ、東京交易所、倫敦交易所等先後遷移到Linux。這標誌著開源軟體進入了不可逆轉的發展通道。
  • 百度開源2020:二十個技術領域持續開源 飛槳、阿波羅成行業領先者...
    一、20個技術領域持續開源  截止2020年底,在GitHub/Gitee百度官方組織下已經圍繞著安全、監控、知識圖譜、網絡與接入、視覺、量子計算、開發框架等20個技術領域開源了86個項目,其中自然語言處理、開發框架與前端領域的開源項目數佔比超過50%。
  • 2020雲計算開源產業大會,《開源生態白皮書》首發
    2020 OSCAR雲計算開源產業大會,由中國信息通信研究院主辦,雲計算標準和開源推薦委員會承辦,雲計算開源產業聯盟、金融行業開源計算機應用社區支持,聯合舉辦的一場大會。,用開源技術驅動未來科技發展。金融行業開源治理論壇,包含有金融行業開源應用的調查報告、開源治理標準解讀、開源軟體管理轉型之路、中信銀行開源治理實踐、開源軟體的三生三世等。
  • 華為openEuler 開源社區如約而至,上千個代碼倉庫已開放!
    就在今年 1 月 1 日,openEuler 開源社區基礎設施如約而至,目前包含了中英文兩種版本,開發者可自由前往社區下載作業系統的安裝鏡像及原始碼。openEuler 開源細節作為面向企業級通用伺服器架構平臺,openEuler 基於 Linux 穩定系統內核,支持鯤鵬處理器和容器虛擬化技術,系統具有高可靠、高安全以及高保障等特點。
  • 開源項目是如何讓這個世界更安全的?
    在過去,人們一直有一些疑問:開源是否比閉源更安全?開源項目如何保證自己的安全?如何通過開源社區促進業界改善安全性?,安全就隨之而來了,你要有吸引安全人員的活躍社區和可以響應問題的機制。,機密計算(Confidential Computing)是一個具備廣泛應用前景的前沿技術領域,可信執行環境(Trusted Execution Environment)作為其重要分支,受到業界科技巨頭的重視。
  • 深度參與gRPC-Nebula開源項目,解決微服務治理難題
    6月26日,東方證券gRPC-Nebula微服務框架開源項目正式宣布開源,該項目由東方證券發起主導,聯合博雲深度參與,秉持金融科技創新和對外技術輸出的原則,致力於打造行業內首家基於gRPC可治理RPC框架下的開源社區。2019年7月3日,該項目獲得2019OSCAR尖峰開源技術創新獎。gRPC-Nebula開源項目是東方證券微服務治理平臺建設成果之一。
  • 始於阿里,回歸社區|阿里巴巴的開源之路
    消息通訊已經成為現代數據驅動架構的關鍵環節,但在全球範圍內,消息領域仍然存在兩大問題:一是缺乏供應商中立的行業標準,導致各種消息中間件的高複雜性和不兼容性,相應地造成了公司的產品低效、混亂和供應商鎖定等問題。
  • 螞蟻王旭:開源協作如何提升業界的安全?
    在過去,人們一直有一些疑問:開源是否比閉源更安全?開源項目如何保證自己的安全?如何通過開源社區促進業界改善安全性?這裡,我將以Kata Containers項目以及螞蟻基礎設施團隊的實踐為例,對這些問題做一些探討,來看看社區和業界是怎麼做的。開源項目如何保證安全性?首先是開源比閉源更安全嗎?
  • 諾雲積極參與開源社區 發布開源交換機網絡作業系統
    在會上,諾雲高層先後分享了諾雲參與開源社區的初衷,並重點介紹了諾雲開源交換機網絡作業系統、諾雲開源系統網絡產品及應用實例。諾雲***執行官朱姮憓談及舉辦這個會議的初衷時表示,中國在開源社區具有巨大的影響力,諾雲想藉由這次會議與國內業界加深交流,共同推動中國開源社區的發展。
  • RPA行業闖入 「攪局」玩家:全面智能宣布免費開源RPA,讓組織對技術...
    (原標題:RPA行業闖入 「攪局」玩家:全面智能宣布免費開源RPA,讓組織對技術安全可控!)
  • 微眾銀行探索開源 創造科技生態 建立行業標準
    微眾銀行作為國內首家民營銀行和網際網路銀行,在科技金融領域始終是走在前線,堅持「讓金融普惠大眾」的使命,致力於用科技手段為普羅大眾和小微企業提供更加安全、方便的金融服務,在建立行業標準和科技生態中也是不斷的探索和創新。
  • Tungsten Fabric中文社區成立 為開源雲網絡提速
    現在這個時代,多雲構架在頭部客戶形成共識的情況下,他們都面臨著跨雲的多雲的管理問題,其中最難的部分是網絡。第二推動力是行業需求,MSP是為頭部客戶做服務的,很多項目上他們在配合客戶做雲管平臺,面臨一個問題,每一個客戶如果都是一個單獨的構架,而且不是解耦的構架,這在商業上就很難做。第三,中國的土壤非常肥沃,大量的開源社區在中國非常活躍。這源於中國IT發展的場景,也緣於中國開發者的熱情。
  • 開源與 AI 引領技術新格局,詳解百度投資開源中國的底層邏輯
    日前,百度一筆投資引發整個行業的關注。根據媒體報導,百度戰略投資中文開源技術社區開源中國。百度作為一家人工智慧平臺型公司,過去幾年在 AI、自動駕駛等領域為整個開源社區做出了重要貢獻。公開資料顯示,百度開源的飛槳是中國唯一功能完備、開源開放的深度學習平臺,Apollo自動駕駛開放平臺則是全球首個自動駕駛開源項目,BAETYL 也是中國首個開源的邊緣計算框架。
  • 好未來舉辦首屆PHP開源技術大會
    12月5日,好未來第一屆PHP開源技術大會在北京舉行。大會以「開源·分享·共建」為主題,由智慧教育國家新一代人工智慧開放創新平臺和好未來聯合主辦,開源中國技術社區協辦。從2020年8月,好未來正式上線首個開源項目並公布開源路線圖開始,截至目前,已累計上線了30多個開源組件,在全球某主流開源社區獲得的Star數量已超3000個,並面向行業開放了超過10項智慧教育解決方案,超過5類教學數據集。
  • Synopsys:91%的商業App包含過時或廢棄開源組件
    該報告重申了開源在當今軟體生態系統中的關鍵作用,揭示了過去一年中幾乎所有(99%)的經審核代碼庫均至少包含一個開源組件,其中開原始碼佔總體代碼的70%。然而更值得注意的是,老化或廢棄的開源組件的繼續廣泛使用,其中 91% 的代碼庫包含的組件已經過時四年以上,或者在過去兩年中沒有開發活動。此外,更令人擔憂的則是不受管理的開放原始碼帶來的日益嚴重的安全風險的趨勢。
  • 2018 年開源技術 10 大發展趨勢 - OSCHINA - 中文開源技術交流社區
    雖然應用(app)提供了比網站更加個性化、用戶參與度更高的體驗,但是卻要佔用大量的系統資源;並且要想使用應用,你還必須提前下載安裝。PWA 則揚長避短,它可用瀏覽器訪問、可被引擎搜索檢索,並可響應式適應外在環境,為用戶提供應用級體驗。PWA 也能像應用一樣自我更新,總是顯示最新的實時信息,並且像網站一樣,以極其安全的 HTTPS 模式遞交信息。
  • 開源社區給黑客帶來了什麼?
    開源社區的參與並不因為它圍繞著開源軟體展開而有所不同,只是在社交貨幣的具體表現上體現為以對開源軟體的貢獻為核心而已。我在一篇早期的文章《如何參與 Apache 社區》中以交流技巧為開頭,以興趣使然為結尾,就是強調主動和社會交往的重要性。具體的實踐技巧非常簡單,想想看你要如何參與一次團體遊戲或者讀書研討?只要表現出你的興趣和基礎的能力,參與其中並展現自己,為團體做出貢獻就可以了。