广告

如果软件完整性是一场旅行,谁会是你的向导?

2017-12-14 15:05:16 邵乐峰 阅读:
企业即使没有100%准备好也会尽早在市场推出他们的软件或者APP,然后再依靠频繁的软件升级和安全补丁来降低潜在的安全威胁。虽然这是一个昂贵且费时的工作,但考虑到快速上市的利益,一些企业有可能把这些弊端看作是不可避免的。
广告

截至2017年6月,中国网民规模已达7.51亿,较2016年底新增网民1,992万人,互联网普及率为54.3%。据《中国网民权益保护调查报告(2016)》显示,2016年,有37%的网民因收到各类诈骗信息而蒙受经济损失。在个人信息安全中,72%的网民认为个人身份信息泄露情况最严重,包括姓名、手机号、住址、身份证号码等信息。网络安全建设未来3-5年行业复合增速预计将达到25%-30%,有望到2020年成为千亿级市场。

应用程序安全则是安全领域的另一个重灾区。新思科技(Synopsys)软件质量与安全部门(SIG)亚太区董事总经理陈玉贞认为,目前市场的普遍做法是,企业即使没有100%准备好也会尽早在市场推出他们的软件或者APP,然后再依靠频繁的软件升级和安全补丁来降低潜在的安全威胁。虽然这是一个昂贵且费时的工作,但考虑到快速上市的利益,一些企业有可能把这些弊端看作是不可避免的。据不完全统计,在国内应用商店上架的APP超过400万款。2017年一季度,手机APP越界造成大量用户隐私信息泄露,引发以网络欺诈为主的诈骗案,近97%的安卓应用,近70%的IOS应用会获取用户手机隐私权限。

然而,她认为,随着中国对网络安全越发重视,这个市场规则势必会彻底改变。

Synopsys17121401
新思科技(Synopsys)软件质量与安全部门(SIG)亚太区董事总经理陈玉贞

从零散补救到SDLC

2017年6月1日,《中华人民共和国网络安全法》正式生效,如果违反规定,违规企业将被处以100万元人民币(约15万美金)的最高罚款,情节严重的会被指控承担刑事责任。有鉴于此,中国企业必须尽可能识别和消除软件缺陷和漏洞。此外,国家移动互联网应用安全管理中心(CNAAC)宣布将对申请上架的APP进行全方位的安全检测,对检测合格的APP授予“CNAAC应用安全标识”,作为认证APP符合国家安全管理规范的官方证明。总而言之,企业必须在软件或者APP推出市场前将安全漏洞最小化。

“中国正在进入一个‘大安全时代’,网络安全不再单指信息安全和信息系统安全,而是社会安全、基础设施安全、人身安全等更广泛意义上的安全。”陈玉贞强调称,中国软件行业最大的挑战之一是安全,从轻微的软件缺陷到严重的漏洞,再到潜在的大规模数据泄露。随着中国经济加速数字化转型,软件安全问题预计将更为严峻。她呼吁中国软件行业对安全的思维模式急需转变,即从零散补救到注重全面、安全的软件开发生命周期(SDLC),而这正是新思科技软件质量与安全部门的技术、解决方案及服务专注的领域。

作为全球最为知名的EDA工具与IP供应商,Synopsys为何选择将软件安全纳入自身的业务体系之中?陈玉贞对此解释称,Synopsys的品牌在传统市场的地位已经更深蒂固,之所以要进入软件安全领域,是因为客户提出了这样的需求。也就是说,很多用户希望Synopsys在已有的全套硬件设计工具基础之上,继续提供安全软件来帮助他们验证软件的可靠性。

目前,新思科技是全球第15大软件公司,能够提供一套全面的、托管的、专业的服务、产品和培训,并能够根据客户的具体需求进行量身定制。他们将这一概念称为“内置完整性” (Building Security In),希望借此将功能、质量和安全性均无缝地融入SDLC。

软件完整性是一场旅行

新思科技的软件质量与安全平台包括测试产品、托管服务、程序设计与开发和专业服务四大类。以测试项目为例,包括四种:静态代码分析(Coverity),是在编码过程中以极高的准确度发现质量缺陷及安全漏洞;软件组件分析(Protecode),是从二进制代码、开源代码以及第三方代码中发现许可证合规性问题和已知漏洞;智能模糊测试(Defensics)以不正确的输入格式对系统进行随机测试,以触发危险的、未知的漏洞;交互式应用安全测试(Seeker)是在模拟应用中的实际漏洞测试,验证其结果并消除误报。
新思科技软件质量与安全部门高级安全架构师杨国梁
新思科技软件质量与安全部门高级安全架构师杨国梁

“此外,我们还提供托管服务,即‘安全即服务’(SaaS)模式,能让用户在需要之时接触到数百名安全和质量专家,这样他们就可以缩小检测空白、进行任何深度的测试发,并快速扩展以管理高需求测试期。”根据新思科技软件质量与安全部门高级安全架构师杨国梁的介绍,Synopsys高级自动化测试工具包括:用于消除服务器端应用和 API 中漏洞的渗透测试;在 Web应用运行过程中发现安全漏洞,而不需要源代码的动态应用安全测试(DAST);把传统的静态和动态测试技术结合到一起,以发现漏洞、恶意软件或潜在危险行为的移动应用安全测试;以及扫描源代码并系统性地发现和消除软件安全漏洞的静态应用安全测试(SAST)。

Synopsys17121402
新思科技软件质量与安全全解决方案

新思科技自1995年进入中国市场以来,在上海、香港、深圳和武汉均设有办事处。上海办事处和研发中心目前拥有200多名销售、研发和技术支持人员。武汉研发和技术支持中心于2013年正式启用,目前有189名员工,并且新思科技正在武汉新建工业园,总投资为5,000万美元,预计2019年底投入运营。预计到2020年,武汉研发团队会壮大到500名员工。

除了积极布局中国市场外,新思科技在海外的收购步伐也没有任何停止的迹象。日前,该公司就宣布完成对黑鸭子软件公司(Black Duck Software)的收购。黑鸭子软件是一家私营公司,专门提供保护及管理开源软件的自动化解决方案。此次收购现金交易价值约为5.47亿美元,其中已扣除黑鸭子软件所持现金。

新思方面认为,软件开发正面临急剧的变化,开源软件和代码被广泛应用,现在有近60%的软件应用都采用了开源代码。虽然采用开源软件和代码有降低软件开发成本及有助加快产品进入市场的优点,这也同时带来巨大的安全及未经许可的合规挑战,因为大部分机构对所用开源代码和软件并没有透彻的了解。而黑鸭子软件领先业界的方案能把识别及分析开源代码的过程自动化,检测已知的安全漏洞及许可合规问题,也可就影响开源代码的新发现安全漏洞及时发出警报。

本文为《电子工程专辑》原创,版权所有,谢绝转载

本文为EET电子工程专辑 原创文章,禁止转载。请尊重知识产权,违者本司保留追究责任的权利。
邵乐峰
ASPENCORE 中国区首席分析师。
  • Arm预测:2025年全球超过1,000亿台Arm设备具备AI能力 Arm预计,到2025年将会有1,000亿台基于Arm架构的设备可具备人工智能功能,包括由Cortex-A、Cortex-M驱动的设备。
  • Arm:赋能开发者,软硬协同重塑AI计算生态 硬件若无软件支持就毫无意义。而软件始终是Arm计算平台不可或缺的一部分,其技术已经涵盖整个软件栈的各个层面。从底层固件和操作系统的开发,到与游戏引擎、开源社区和独立软件供应商(ISV)的战略合作,确保所有这些在Arm平台上都能“开机即用”。
  • 当TPU遇到GPU,会有怎样的“Feature+AI”手机、平板和PC? 随着大量AI手机、平板和PC涌入市场,各厂商在高端机型上激烈的AI功能竞争将很快会扩展到中档设备和汽车等广泛应用场景。同时,各厂家也在不断为已有功能增加新的特性(feature)。AI+Feature的融合互促将成为多个行业的热点。
  • 芯原汪洋:塑造智能计算未来,为AI技术应用赋能 汪洋特别提到,第十三届芯原CEO论坛五大预测之一是2028年用于端侧微调卡和推理卡的销售额将超过用于云侧的训练卡。目前,推理和端侧微调也是芯原重点关注的领域,同时也希望在这一发展趋势中寻找新的机遇。 
  • AI时代的关键推手——先进封装开启摩尔定律新篇章 随着AI和HPC芯片需求的不断增加,半导体产业在不断挑战性能极限的同时,也面对着传统封装技术的限制。为了延续摩尔定律,先进封装成为满足这些新兴应用需求的核心策略。
  • 集成电路性能应如何验证? 随着对复杂IC的需求不断增长,供应商面临着越来越大的压力,需要在尽可能短的时间内交付最高质量的IC。本文阐述了测试工程在交付定制IC以满足这一需求方面的重要性。
  • “一碰交互,共触未来”ITMA峰会盛大 目前,智能终端NFC功能的使用频率越来越高,面对新场景新需求,ITMA多家成员单位一起联合推动iTAP(智能无感接近式协议)标准化项目,预计25年上半年发布1.0标准,通过功能测试、兼容性测试,确保新技术产业应用。
  • 中科院微电子所在忆阻神经-模糊硬 中科院微电子所集成电路制造技术重点实验室刘明院士团队提出了一种基于记忆交叉阵列的符号知识表示解决方案,首次实验演示并验证了忆阻神经-模糊硬件系统在无监督、有监督和迁移学习任务中的应用……
  • 直角照明轻触开关为复杂电子应用提 C&K Switches EITS系列直角照明轻触开关提供表面贴装 PIP 端子和标准通孔配置,为电信、数据中心和专业音频/视频设备等广泛应用提供创新的多功能解决方案。
  • 投身国产浪潮向上而行,英韧科技再获 投身国产浪潮向上而行,英韧科技再获“中国芯”认可
  • 94岁巴菲特公布后事安排!1500亿美元遗产,只留0.5%给子女? 投资界传奇人物沃伦·巴菲特,一位94岁的亿万富翁,最近公开了他的遗嘱。其中透露了一个惊人的决定:他计划将自己99.5%的巨额财富捐赠给慈善机构,而只将0.5%留给自己的子女。这引起了大众对于巴菲特家庭
  • 雷曼光电与辰显光电签约,推进MicroLED商业化 ‍‍12月18日,深圳雷曼光电科技股份有限公司(下称“雷曼光电”)与成都辰显光电有限公司(下称“辰显光电”)在成都正式签署战略合作协议。双方将充分发挥各自在技术创新、产品研发等方面的优势,共同推进Mi
  • 京东方晶芯MLED项目,已完成设备搬入 12月18日,珠海京东方晶芯科技举行设备搬入仪式。插播:加入LED显示行业群,请加VX:hangjia188在10月31日,珠海京东方晶芯科技有限公司发布了Mini/Micro LED COB显示产品
  • iPhone17系列迎六年来首次设计大换代:回归铝合金背板 有博主基于曝光的信息绘制了iPhone 17系列渲染图,对比iPhone 16系列,17系列最大变化是采用横置相机模组,背部DECO为条形跑道设计,神似谷歌Pixel 9系列,这是iPhone六年来的
  • LGDisplay引入AI处理OLED质量异常效率提升90%,每年节约超2000亿韩元 来源:IT之家12 月 18 日消息,LG Display 韩国当地时间今日宣布,已将自行开发的“AI 生产系统”投入到 OLED 生产线的日常运行之中,该系统可提升 LG Display 的 OLE
  • 撒贝宁走进维信诺,探寻“非凡中国屏”诞生背后的科技传奇之旅 万物互联的时代浪潮中,以OLED为代表的新型显示技术,已成为人机交互、智能联结的重要端口。维信诺作为中国OLED赛道的先行者和引领者,凭借自主创新,实现了我国OLED技术的自立自强,成为中国新型显示产
  • 柔宇显示资产降价拍卖 阿里资产显示,随着深圳柔宇显示技术有限公司(下称:“柔宇显示”)旗下资产一拍以流拍告终,二拍将于12月24日开拍,起拍价为9.8亿元。拍卖标的包括位于深圳市龙岗区的12套不动产和一批设备类资产,其中不
  • 注意些问题,嵌入式软件代码可大幅度减少bug 扫描关注一起学嵌入式,一起学习,一起成长在嵌入式开发软件中查找和消除潜在的错误是一项艰巨的任务。通常需要英勇的努力和昂贵的工具才能从观察到的崩溃,死机或其他计划外的运行时行为追溯到根本原因。在最坏的情
  • 超60GW!飙升12倍,储能机会来了? 又一地,新型储能机会来了?■ 印度:2032储能增长12倍,超60GW据印度国家银行SBI报告,印度准备大幅提升能源存储容量,预计到2032财年将增长12 倍,超60GW左右。这也将超过可再生能源本身
  • 巨头疲软行业内卷,极越为谁而“亡”? 在上海嘉定叶城路1688号的极越办公楼里,最显眼的位置上,写着一句话:“中国智能汽车史上,必将拥有每个极越人的名字。”本以为这句话是公司的企业愿景,未曾想这原来是命运的嘲弄。毕竟,极越用一种极其荒唐的
广告
热门推荐
广告
广告
广告
EE直播间
在线研讨会
广告
广告
广告
向右滑动:上一篇 向左滑动:下一篇 我知道了