節省工具箱公開簡報

開放或封閉的安全之刃

2018/07/13國際資訊安全組織台灣高峰會90 張投影片

/ 90

簡報說明

開源不安,閉源心安?讓我們來談談這個有趣的資安議題。

於國際資訊安全組織台灣高峰會 (TWCSA) 2018 其中 OWASP 系列議程中演說。

逐頁文字

  1. 開放或封閉的安全之刃
    開源不安,閉源 安?讓我們來談談這個有趣的資安議題。

    耀達電腦 / 鄭郁霖 Jason Cheng

  2. • 安全問題
    • 開源軟體
    • 閉源軟體
    • 如何選擇
    • 協助 具

  3. 安全問題

  4. 開源,安全?

  5. 品質與安全令人頭痛?

  6. 試試 分法

  7. 程式碼看的
    不安全

    1 較安全
    程式碼看不

  8. 多由社群維護
    不安全

    2 較安全
    多由企業維護

  9. 修復漏洞較慢
    不安全

    3 較安全
    修復漏洞較快

  10. 開源軟體

  11. 開源軟體
    由軟體

  12. 錢能解決的問題都不是問題

    「問題是沒有錢」

  13. 節約 出成本

  14. 避免重複開發

  15. 介接擴充彈性

  16. 動 修改

  17. (本頁無文字)

  18. 看到原始碼的風險

  19. 引 帶來的風險

  20. 漏洞修復速度

  21. 版本升級問題

  22. 貢獻惡意程式

  23. 閉源軟體

  24. 閉源軟體
    專有軟體
    商業軟體

  25. 商業技術 援

  26. 保護原始碼

  27. 服務與責任

  28. (本頁無文字)

  29. (本頁無文字)

  30. 難以 修復

  31. 不易查核問題

  32. 驗證修復結果較難

  33. 且,

  34. 96%
    應 程式檢測
    計有 96% 採 開源套件

    用 用
    [1] Black Duck 2018 Open Source Security and Risk Analysis

  35. 257
    平均每個應
    使 257 個開源套件

    用 用
    [1] Black Duck 2018 Open Source Security and Risk Analysis

  36. 程式庫平均
    57% 2017 開源碼佔 36%
    2018 開源碼佔 57%

    半!
    超過一
    [1] Black Duck 2018 Open Source Security and Risk Analysis

  37. 開源碼成長
    75% 從 2017 2018 年期間
    程式庫的開源套件數量增
    加約 75%

    [1] Black Duck 2018 Open Source Security and Risk Analysis

  38. 年內,近五億

    [2] SourceClear The Busy Managers' Guide to Open-Source Security

  39. 勢所趨
    結合開源正在改變

  40. 有可為
    融入開源正在進

  41. 如何選擇

  42. (本頁無文字)

  43. (本頁無文字)

  44. 重點不在開源或閉源

  45. 軟體是 寫的。

  46. 策略
    建立管理制度。

  47. 開源套件選擇

  48. 提交時間 更新速度

  49. (本頁無文字)

  50. 版本控制 問題追蹤

  51. (本頁無文字)

  52. (本頁無文字)

  53. (本頁無文字)

  54. 活躍程度

  55. (本頁無文字)

  56. (本頁無文字)

  57. 安全檢測

  58. 商業 援

  59. (本頁無文字)

  60. P L AG P L BSD

    留意:授權問題

    MIT LG P L A p a che

  61. 原始碼完全開放

  62. 分享 公益 成就 信

  63. 協助 具

  64. 開源 具

  65. OpenVAS

  66. OpenVAS

  67. OWASP ZAP

  68. OWASP ZAP

  69. w3af

  70. w3af

  71. sqlmap

  72. sqlmap

  73. MobSF

  74. MobSF

  75. Security Code Scan

  76. Security Code Scan

  77. SonarQube

  78. SonarQube

  79. 商業 具

  80. Qualys SSL Labs

  81. Qualys SSL Labs

  82. SourceClear

  83. SourceClear

  84. Black Duck Open Hub

  85. Black Duck Open Hub

  86. Coverity Scan

  87. Coverity Scan

  88. OWASP Source Code Analysis Tools

    OWASP Vulnerability Scanning Tools

  89. Black Duck
    2018 Open Source Security and Risk Analysis Report
    https://www.blackducksoftware.com/open-source-security-risk-analysis-2018

    SourceClear
    The Busy Managers' Guide to Open-Source Security
    https://www.sourceclear.com/resources/the-busy-managers-guide-to-open-source-security/chapter1/

  90. 謝謝