金融行業開源技術應用社區(FINOC)研討實錄:開源組件安全問題與...

2021-01-11 極客網FromGeek

科技雲報導原創。

在開源成為全球趨勢的今天,搶跑科技創新的金融機構成為開源技術的重度用戶。然而,由於我國金融機構對開源軟體的管理尚不完善,不具備較成熟的開源治理體系,金融機構在引入和管理開源軟體時總會遇到種種困難,這也帶來了一定程度的開源風險。

對於緊跟開源技術趨勢的金融機構而言,哪些開源軟體適合自身業務已經不再是問題,他們更加關心的是如何解決業務中的實際問題,例如:

銀行應如何構建開源軟體管理體系?開源軟體安全治理的最佳實踐是什麼?如何實現開源商業化?開源項目的評價標準是什麼?金融行業開源技術框架的管理方法和案例實踐有哪些?金融機構如何使用MySQL?金融機構如何參與和貢獻開源?構建金融開源生態圈的可行性有多大?

為了解決這些普遍性的行業痛點,一群來自金融行業的技術專家提出了一個大膽的想法:如果沒有答案,那我們就自己去尋找合適的行業方案。

2018年,一個略顯神秘和低調的金融行業組織形成了。這個最初由中國信通院聯合浦發銀行、農業銀行、興業銀行、中信銀行、人壽保險、太平洋保險等10餘家金融機構共同發起的「金融行業開源技術應用社區」(FINOC),首次開啟了國內金融行業對開源技術應用的自我探索之路。

有趣的是,不同於人們所熟知的金融科技類聯盟,這個「金融開源社區」有兩大特點:一是不收會費;二是每隔1-2個月社區就會發起研討會,而且每次研討必會輸出乾貨。

更為社區成員們津津樂道的是,研討會有一個必不可少的環節——「吐槽大會」,這也成為金融機構專家與同行們探討困擾已久的難題、吸取同業機構實踐經驗的一次絕佳機會。

成立兩年以來,「金融開源社區」在毫無推廣、只憑口口相傳的自然發酵下,如今已經吸引了35家頭部金融機構、8家知名科技公司、多位獨立技術專家的共同加入。這種對金融機構實際痛點的精準覆蓋、高頻次的行業乾貨輸出,讓「金融開源社區」在行業內名聲大振。

2020年12月中旬,「金融開源社區」在中國信通院的牽頭下舉辦了第15次線上研討會活動,研討主題是「開源組件安全問題與升級方式」。

在長達2.5小時的激烈討論中,來自浦發銀行、農業銀行、中國銀行、上海銀行、微眾銀行、寧波銀行、海通證券等多家金融機構的技術負責人,以及稜鏡七彩、新思科技、默安科技、奇安信等多家技術廠商的專家們,又一次在「吐槽大會」中碰撞出精彩紛呈的觀點。

這一次關於「開源組件安全問題與升級方式」的話題,反映了金融機構哪些普遍性的痛點?不同規模和性質的金融機構,又是如何在自己的實際業務中去解決開源升級和安全的問題?

為了讓更多金融機構和科技廠商能夠深入了解這一問題,本文整理了此次研討會的乾貨內容。以下為「金融行業開源技術應用社區研討會:開源組件安全問題與升級方式」實錄精編。

問題一:開源組件存在升級後由於再次披露漏洞需要頻繁升級,影響業務運轉,有沒有解決方案?

 

開源組件升級是一個不可避免的事實,由於升級框架或組件,往往會導致兼容性或安全問題。由於各個金融機構的應用與漏洞情況不同,行業內並沒有通用的解決方案。對於這一問題,多位技術專家給出了自己的看法,我們將其總結為六個方向的解決方案:

一、安全檢測「左移」

微眾銀行開源管理辦公室  鍾燕清:這個問題沒有一步到位的快捷方法,儘量在開發早期就執行安全檢測,形成「黑白名單」。在開發過程中,對開源引用情況、漏洞解決方案、安全評估、組件版本等都要有詳細的記錄,在整個DevOps過程中形成嚴格的漏洞控制追蹤流程,並給予強制+建議性的安全措施。

此外,要培養開發人員的安全意識,讓所有開發人員都既有意識,也有可用的工具,具備專業的能力來做這件事。

中國信通院開源專家 俊哲:安全檢測「左移」,就是要在開發早期就執行安全檢測;如果發現了安全問題,那麼選擇安全版本時,可選取最新的穩定版,並建立開源資產清單,以便持續跟蹤。

二、先評估後整改

中國銀行信息科技運營中心 李維銀:「先評估後整改」,即對漏洞的危害程度進行評估,再根據漏洞等級採取相應的修復措施。目前,我行採用了很多自動化工具,如果修復漏洞要改動配置,也會同步修改自動化腳本,以解決隱患。

農業銀行研發中心信息安全與風險管理部  姜曉璇:最終目標如果是「消滅漏洞「會比較困難,最好還是採取降低漏洞數據的策略,按比例修復漏洞,這樣可操作性比較大,開發人員也有選擇餘地。

如果兼容性允許,就升級到安全的版本;如果兼容性不允許,那就升級到漏洞數量比較少的版本,先解決存量開源組件的問題。對於增量開源組件,則直接使用安全策略,嵌入Devops流程。

隨著時間的增長,這種循環上升的態勢,應該能達到更好的效果。

中國信通院開源專家 俊哲:若評估漏洞風險對系統的影響情況較小,可以考慮不採取措施,但要記錄在案。

若評估漏洞風險對系統安全性影響較大,但因為業務連續性要求,導致難以承受升級帶來的系統兼容性風險,則可以考慮是否有漏洞風險的緩解措施可以使用,如:增加或修改安全配置、臨時禁用受影響的功能等。但緩解措施宜作為臨時處置方案,最終還是要升級到安全版本,從而從根本上修復漏洞。

有些情況下可能沒有適用的緩解措施,需要通過升級才修復高風險漏洞。在選擇升級版本時不宜簡單的選擇最新的版本,最好是選擇與當前所使用版本兼容的補丁版本或者版本號接近的安全版本。

有可能存在升級版本就會有兼容性問題的情況,由於開源軟體原始碼可公開獲得,可以考慮自己在使用的版本上,通過修改原始碼來修復漏洞,從而自己來保證兼容性。

三、先可知再可控

新思科技專家:提高項目的透明度,不管在開發還是測試環節,版本漏洞、漏洞嚴重情況等,都要能清楚的看見和管理。例如,漏洞有沒有影響到代碼,要進行快速判斷。即使是中高危漏洞,也不一定都會影響代碼。因此,除了透明度,還要提高評估的效率。

目前,我們會在產品中提供實時通知,對漏洞影響到現有版本提供動態監控,以工程化的手段,將開源組件版本的安全從前到後管理起來。

稜鏡七彩專家:由於企業應用程式、運行環境的不同,在漏洞修復時的策略也不一樣。例如:針對存量系統,應用程式的組件有安全問題,就需要跨部門協作。而增量系統,遇到大的開源組件有補丁,則通過治理工具或者外部安全服務進行管控和運維。

先可知再可控,就是要根據不同的環境、場景,詳細了解每個版本的情況,再提供更全面的治理工具。

管理規範性和機制常態化

技術專家項曙明:開源管得不好,企業會增加管理成本,風險更大。因此,企業應構建快速發現和治理開源風險的能力,從管理機制、工具和培訓三個方面共同構建常態化的機制。

首先,從管理的規範性看,如何引入開原始碼、如何管理代碼,都應該從企業層面制定符合企業本身的開源漏洞治理方案,不要把修復漏洞的責任與義務全部附加給程式設計師。

其次,要約束項目組的用法,如:代碼治理、許可證治理等。儘量不要源碼引用,如果源碼引用,那就儘量對代碼進行解耦,以降低風險。

除了日常使用漏洞掃描工具、治理工具進行管理,出了問題有沒有能力快速應對?企業需要構建和檢驗自己快速應對風險的能力。

五、與社區聯動

微眾銀行開源管理辦公室鍾燕清:目前,我們在內部形成了小的組件社區,專門跟蹤開源社區、關注開源漏洞問題,並由內部專家進行維護,以保證系統的高可用性、低成本、快速升級;同時,我們也會對重要的組件做封裝,以達到升級時應用無感。

技術委員會成員專家  項曙明:企業應積極將發現的漏洞和代碼貢獻到開源社區,及時跟進社區的進度,並從社區得到反饋,這樣對企業了解自身開源風險其實是非常有益的。

新思科技專家:企業需要和社區形成緊密關聯,並指派專家參與到開源社區的活動中,和社區形成良性的互動,更好的應對開源組件的的風險。

六、自動化工具

 

技術委員會成員專家  史少鋒:大型企業一定要成立專門的安全小組,採用自動化工具來掃描和管理各類開源組件,一方面減少人力投入提高效率,另一方面及時告知,以降低安全風險。例如OWASP的 Dependency Track 項目就可以幫助自動化監測統計依賴變化以及各種安全漏洞。

 

問題二:除了升級,開源漏洞還有什麼解決辦法?

一、專業化漏洞研究團隊

中國信通院開源專家 俊哲:開源組件漏洞修復,絕大部分是通過升級解決的,建議升級到距離當前版本沒有漏洞的最接近的版本進行升級,這樣兼容性較好。

如果有特殊組件無法通過升級解決,需要專業化漏洞研究團隊,針對特定組件漏洞進行特定修復,這樣成本比較大。

奇安信專家:企業內部漏洞數量特別大的情況下,需要識別是否是企業內最應該修復的漏洞,需要收集已經POC的漏洞。此外,奇安信有專門的漏洞防護小組和分析報告,可以提供大型的漏洞分析和建議。

如果是社區已經不維護的組件出現漏洞,那就需要找專業漏洞挖掘團隊,專門去打補丁。

二、查看不同的漏洞庫

 

新思科技專家:不同的角色針對同一個安全漏洞可以通過不同的視角去查看漏洞的信息(CVE、CWE、CAPEC等)來協助判斷和評估漏洞的風險等級。

三、修改原始碼

農業銀行研發中心信息安全與風險管理部  姜曉璇:除了升級,還可以通過修改原始碼修復漏洞,但是需要注意代碼的改動量,修改量大的話容易無法持續監控。

 

問題三:一個組件的處置會涉及到依賴組件的同步升級, 如何處理?

新思科技專家:組件的直接與間接依賴,與漏洞是否需要修復沒有直接關係,需要考慮整個函數調用鏈路是否被觸發,如果被觸發需要有限考慮修復。當然,這需要整個項目部門合作、組件開發過程透明,理清組件之間的關係。

農業銀行研發中心信息安全與風險管理部  姜曉璇:攻擊鏈路很可能是通過間接組件發生的,這個常常會被大家忽略。希望能有安全工具,可以提供間接依賴組件的漏洞修復措施。

 

問題四:系統因漏洞升級主框架要重新做測試,導致運維工作量巨大涉及系統廣,配合度跟不上,這種情況如何解決?

 

中國信通院開源專家 俊哲:先評估該漏洞是否有緩解措施可以使用,若有緩解措施使用,可以在保持業務連續性的基礎上,為升級測試爭取更多的時間。若沒有緩解措施,也可考慮自己修改源碼進行漏洞修復。

如果經過評估該框架已經產生副作用,在系統依賴關係不緊密的情況下可以直接棄用。

 

問題五:有些高版本的組件,依賴高版本的JDK環境,一旦升級JDK,很可能整個項目代碼都得重構,修復代價非常大,這種情況是否有修復辦法?

默安科技專家:針對這種情況,可以對在用組件版本的原始碼進行修改後再重新打包,從而避免升級JDK。

 

問題六:在開源產業鏈條中,是否有專門針對熱門組件的商業化安全服務?

中國信通院開源專家 俊哲:目前有商業化公司針對熱門開源軟體的一些商業化服務,包括部署、安裝、運維等,針對開源組件,也可以向開源治理廠商訂閱商業化服務,如威脅情報、安全版本推薦、修復建議等。

上海銀行信息技術部 鄭位威:安全廠商的確會提供漏洞掃描報告PDF,內容包括威脅情報、安全版本推薦、修復建議等,但這都是一些通過做法,並沒有針對企業的實際情況,給出實際的落地方案。業內缺乏既懂安全,又懂技術的複合型人才,解決實際問題的商業方案也很少。

海通證券開發中心平臺部 周靖:建議廠商針對主流開發框架(例如Springboot2.x系列,熱門組件)定製安全版本,基本上能覆蓋日常 70%以上的常規安全漏洞和功能設計漏洞,剩下不多的漏洞則由企業根據自身特點進行定製化積累,將安全融合在框架、組件中。

除了針對以上話題展開了激烈討論,此次研討會還根據之前在金融開源社區內的調研,將大家反饋問題最多、升級代價比較大的組件版本,進行了展示和討論。

由於時間的限制,還有多個金融專家們關注的議題尚未得到充分討論,例如:什麼樣的流程與制度,可以讓安全部門與開發部門之間良好協作?如何衡量開源安全治理的好不好,工具與度量指標是什麼?

相信在這場意猶未盡的金融行業「吐槽大會」之後,技術專家們還將繼續各自的思考與實踐,並滿心期待下一次的江湖再見。

(免責聲明:此文內容為第三方自媒體作者發布的觀察或評論性文章,所有文字和圖片版權歸作者所有,且僅代表作者個人觀點,與極客網無關。文章僅供讀者參考,並請自行核實相關內容。投訴郵箱:editor@fromgeek.com)

來源:科技雲報導

相關焦點

  • GitHub 給安全行業的四大啟示 - OSCHINA - 中文開源技術交流社區
    直到今天,安全行業才逐漸開始意識到開源社區已信奉多年的天條:協作才是創新的關鍵所在。而且類似GitHub的開源社區最大的優勢就是本身就是一個極佳的眾測環境——用戶和潛在團隊成員的多樣化和多元化,他們會在各種古怪和極端的環境中測試你的產品,最大限度地發掘你產品中可能有的各種漏洞或bug,甚至提交代碼貢獻。
  • 2026 年全球開源數目將超 3 億!中國開源爆發進行時,關於中國開源...
    根據新思科技發布的《2020開源安全與風險分析報告》調查顯示,在可掃描的代碼範圍內,在網際網路和軟體基礎設施行業以及物聯網行業的代碼庫中分別有83.4%和82.1%是開放原始碼;其次,在教育技術、網絡安全、營銷技術領域開原始碼分別佔比78.8%,78.4%和78.1%;金融服務和技術(75.3%)、能源和清潔技術(71.6%)、以及娛樂媒體行業(70.1%)也都是開原始碼應用的熱門領域。
  • 2020 LF AI & DATA DAY (AI開源日):中國開源社區邁入全球化新徵程
    2020年11月7日,由LF AI & DATA基金會、OpenI啟智社區和MindSpore社區聯合舉辦的2020 LF AI & DATA DAY(AI開源日) 在深圳舉行。會議邀請鵬城實驗室、OpenI啟智社區、華為、MindSpore社區、騰訊、百度、ZTE、Zilliz、滴滴等眾多資深AI技術專家在現場與大家分享AI的應用與實踐。
  • 開源兇猛:塑造網際網路的開源軟體
    對於開源軟體,也許很多人從不同渠道看到過,但是很有可能你並不知道他有多重要。縱觀 IT 行業這二十多年的發展,開源軟體從黑客的理想之國,已經形成了一股推進計算機及相關行業不停進步的巨大力量。開源軟體是信息技術發展引發網絡革命所帶來的面向未來以開放創新、共同創新為特點的、以人為本的創新2.0(面向知識社會的下一代創新)模式在軟體行業的典型體現。」也許你並不知道,開源軟體現在成為整個網際網路時代的支撐技術,你可能已經無法離開由開源軟體構建起來的網絡世界了。下面我們就來看看一些最重要的開源技術。
  • 美國權威開源安全機構 WhiteSource 完成對 Mintegral SDK 的安全...
    開源安全是數據安全的重要基礎回顧過去兩年,數據安全問題愈發凸顯,而確保數據安全涉及到企業安全管理制度、技術系統、合規性等多方面。其中,網際網路企業的應用代碼安全是保障數據安全的重要基礎。為進一步落實開源計劃,保障數據和技術安全,Mintegral 邀請第三方機構對其 SDK 進行了全面的開源審計。開源審計(Open Source Audit)通常由認證審計員對應用的開源組件進行徹底調查,主要包括開源軟體清單、許可證合規性分析以及開源安全漏洞評估三個關鍵部分,為應用的開原始碼使用情況提供全面、客觀的風險分析和行動建議。
  • 雅虎開源了Web應用安全掃描器Gryffin
    隨著網際網路安全的重要性和技術基礎不斷升級,許多公司都相繼在此方面投入。雷鋒網獲悉,日前雅虎也開源了一款測試版的安全掃描器Gryffin,據悉,該項目是針對Web應用的。目前已經可以在Github上獲得。
  • Mintegral SDK已通過美國權威開源安全機構WhiteSource的安全審計...
    開源安全是數據安全的重要基礎回顧過去兩年,數據安全問題愈發凸顯,而確保數據安全涉及到企業安全管理制度、技術系統、合規性等多方面。其中,網際網路企業的應用代碼安全是保障數據安全的重要基礎。據了解,Mintegral 在今年 9 月宣布開放其 SDK 原始碼,為合作夥伴提供更高的透明度和安全性,吸引了不少合作開發者的申請。
  • 開源社區從未如此繁忙!
    【IT168 評論】開源社區從未如此繁忙,加入戰爭從未如此簡單!您在尋找一個新項目嗎?你有想要分享的代碼嗎?本文為您分享一些開源福利,一些值得關注的組織。本著奉獻精神,您是如何支持開源的?CodeShelter 志願者社區CodeShelter 是「軟體開發志願者社區」,主要幫助維護那些開發者沒有時間維護的開源項目。如果您有想要開源的代碼,可以考慮一下CodeShelter。
  • 百度戰略投資開源中國 對開源社區影響深遠
    開源其實是一種貢獻越多回報越大的「聚寶盆」模式,已經成為科技向上突破的不二選擇;百度作為全球領先的人工智慧公司牽手國內最大、最活躍的中文開源技術社區,有助於推動建設自主可控的中國開源生態。開源模式天生帶有「共享精神」的基因,但開源生態同時也是被驗證過的商業模式。向遠看,Android能夠迅速成為與IOS匹敵的平臺,靠的就是開源。
  • 匯量科技Mintegral SDK已通過美國權威開源安全機構WhiteSource的...
    為進一步落實開源計劃,保障數據和技術安全,Mintegral 邀請第三方機構對其 SDK 進行了全面的開源審計。  開源審計(Open Source Audit)通常由認證審計員對應用的開源組件進行徹底調查,主要包括開源軟體清單、許可證合規性分析以及開源安全漏洞評估三個關鍵部分,為應用的開原始碼使用情況提供全面
  • 2018年中國開源軟體行業發展現狀,開源軟體整體發展形勢向好
    2017年,隨著我國軟體、網際網路企業整體實力的穩步增強,我國軟體技術開發能力的持續提升,我國企業及個人參與開源的積極性不斷提升,開源生態逐步完善,開源軟體整體發展形勢向好。二、開源軟體行業發展現狀分析隨著開源逐漸成為全球信息技術創新和軟體產品創新的重要模式,開源在產業市場競爭中的價值不斷提升。
  • 開源項目在中小雲計算平臺的應用:郵件
    網際網路各種雲服務目前很大一部分流量來自於LAMP(這是一組開源項目的縮寫:Linux一種開源作業系統,Apache一種開源網際網路伺服器,Mysql一種開源資料庫,Php一種開源跨平臺開發語言)技術支持的應用。本文結合在作者所在公司遠程心電監護雲健康服務平臺的搭建和運維過程所實施的各個開源平臺項目經驗為更多中小企業實施開源項目集成整合提供一定的指引。
  • openEuler Summit 2020帶你領略開源與作業系統的技術盛宴
    本次峰會將聚焦於軟硬體協同、雲邊端協同的技術趨勢、萬物互聯的多算力場景,挖掘技術創新與社區生態的價值.屆時,開發者、用戶、社區貢獻者、軟體愛好者將在openEuler Summit 2020匯聚成海,連接行業上下遊,讓全產業鏈共享作業系統的創新價值。
  • 騰訊大數據組件TubeMQ正式開源
    PingWest品玩9月17日訊,國際開源頂會ApacheCon 2019在美國舉辦,會上,騰訊開源管理委員會委員、騰訊開源聯盟主席、Apache 軟體基金會Member堵俊平向全球開源生態夥伴介紹了騰訊開源路線圖,宣布騰訊萬億級分布式消息中間件TubeMQ正式對外開源,並計劃捐贈給Apache基金會。
  • OpenStack Days China 2017第一天,感受OpenStack開源社區的別樣風情
    中國IT技術人員因為OpenStack項目開始廣泛地與全球優秀的工程師一起做協同開發,他們確實趕上了好的時代,開源的好時代,雲計算發展的好時代。會場內不能說是完完全全的座無虛席,但至少可以說很少有空座,技術圈的氛圍異常熱,會場外的展臺區有《OpenStack設計與實現》等技術布道者,也有許多如九州雲,EasyStack等新興的創業公司,現場人頭攢動。置身於大會現場,筆者感受到的是OpenStack開源社區的別樣風情。
  • GlassFish Portfolio探索開源產品盈利模式
    伴隨著GlassFish成功案例的逐步增多,名為GlassFish Portfolio的輕量級開源組合也在近日發布。GlassFish Portfolio被定位為「最為完善且經濟實用的開放式Web應用平臺」,在GlassFish中文社區的介紹中這樣寫道:GlassFish Portfolio於2月10日發布,這是在GlassFish V2.1基礎之上構建的一套商業組件。
  • 踐行開源 新華三閃耀OpenStack Days China 2017
    2017年7月24—25日,由OpenStack基金會官方授權、OpenStack社區志願者籌備的OpenStack Days China在北京國家會議中心隆重召開,來自185個國家的廠商代表、OpenStack貢獻者等業內專業人士出席了此次會議。
  • 又一國產開源微內核作業系統上線!原始碼已開放下載
    簡稱為rt-smart )  是基於RT-Thread作業系統衍生的新分支——混合微內核作業系統, 主要面向帶 MMU(內存管理單元Memory Management Unit)的中高端處理器,為眾多領域提供更具競爭力的作業系統基礎軟體平臺,具備快速啟動、兼容POSIX 接口、開發調試便利、應用與內核分離
  • 五個優秀的開源桌面安全應用程式
    在信息安全方面也是如此。本文的重點是介紹一些出色的信息安全桌面工具。這些工具體現了自由和開源軟體領域的技術創新和聰明才智。請記住,所有這些應用程式(只有一個除外)都是跨平臺的。因此,你可以找到合適的版本運行(如BSD、Mac OSX、Linux或者Windows版本)。然而,這裡的例子將主要是裝機量最多的(統計上的):微軟的Windows。
  • 百度AI「開源」:止近渴,解遠慮
    這就引申出一個問題,在TensorFlow和PyTorch已有完整框架生態的情況下,為何百度以及一眾的後來者還要執著於國產AI框架的開源?另造一套技術輪子,他們自研AI開源框架的價值和意義是什麼?