簡報說明
開源不安,閉源心安?讓我們來談談這個有趣的資安議題。
於國際資訊安全組織台灣高峰會 (TWCSA) 2018 其中 OWASP 系列議程中演說。
逐頁文字
開放或封閉的安全之刃
開源不安,閉源 安?讓我們來談談這個有趣的資安議題。耀達電腦 / 鄭郁霖 Jason Cheng
• 安全問題
• 開源軟體
• 閉源軟體
• 如何選擇
• 協助 具安全問題
開源,安全?
品質與安全令人頭痛?
試試 分法
程式碼看的
不安全1 較安全
程式碼看不多由社群維護
不安全2 較安全
多由企業維護修復漏洞較慢
不安全3 較安全
修復漏洞較快開源軟體
開源軟體
由軟體錢能解決的問題都不是問題
「問題是沒有錢」
節約 出成本
避免重複開發
介接擴充彈性
動 修改
(本頁無文字)
看到原始碼的風險
引 帶來的風險
漏洞修復速度
版本升級問題
貢獻惡意程式
閉源軟體
閉源軟體
專有軟體
商業軟體商業技術 援
保護原始碼
服務與責任
(本頁無文字)
(本頁無文字)
難以 修復
不易查核問題
驗證修復結果較難
且,
96%
應 程式檢測
計有 96% 採 開源套件用 用
[1] Black Duck 2018 Open Source Security and Risk Analysis257
平均每個應
使 257 個開源套件用 用
[1] Black Duck 2018 Open Source Security and Risk Analysis程式庫平均
57% 2017 開源碼佔 36%
2018 開源碼佔 57%半!
超過一
[1] Black Duck 2018 Open Source Security and Risk Analysis開源碼成長
75% 從 2017 2018 年期間
程式庫的開源套件數量增
加約 75%[1] Black Duck 2018 Open Source Security and Risk Analysis
年內,近五億
[2] SourceClear The Busy Managers' Guide to Open-Source Security
勢所趨
結合開源正在改變有可為
融入開源正在進如何選擇
(本頁無文字)
(本頁無文字)
重點不在開源或閉源
軟體是 寫的。
策略
建立管理制度。開源套件選擇
提交時間 更新速度
(本頁無文字)
版本控制 問題追蹤
(本頁無文字)
(本頁無文字)
(本頁無文字)
活躍程度
(本頁無文字)
(本頁無文字)
安全檢測
商業 援
(本頁無文字)
P L AG P L BSD
留意:授權問題
MIT LG P L A p a che
原始碼完全開放
分享 公益 成就 信
協助 具
開源 具
OpenVAS
OpenVAS
OWASP ZAP
OWASP ZAP
w3af
w3af
sqlmap
sqlmap
MobSF
MobSF
Security Code Scan
Security Code Scan
SonarQube
SonarQube
商業 具
Qualys SSL Labs
Qualys SSL Labs
SourceClear
SourceClear
Black Duck Open Hub
Black Duck Open Hub
Coverity Scan
Coverity Scan
OWASP Source Code Analysis Tools
OWASP Vulnerability Scanning Tools
Black Duck
2018 Open Source Security and Risk Analysis Report
https://www.blackducksoftware.com/open-source-security-risk-analysis-2018SourceClear
The Busy Managers' Guide to Open-Source Security
https://www.sourceclear.com/resources/the-busy-managers-guide-to-open-source-security/chapter1/謝謝