9月21日,中國信息通信研究院(以下簡稱“中國信通院”)、中國通信标準化協會聯合主辦的2023 OSCAR開源産業大會在京召開,會上發布了2023可信開源評估結果。其中,騰訊Xcheck-SCA開源威脅管控平台通過了可信開源治理工具評估。繼去年通過靜态應用程序安全測試(SAST)工具能力要求評估之後,XCheck再次獲得了信通院權威認可。
圍繞“安全”“合規”“持續”“健康”的開源生态發展目标,中國信通院在業内率先提出“可信開源”理念,目前已形成覆蓋開源全生命周期的标準及評估體系,為推動開源技術的安全合規應用與發展提供重要參考。
其中,可信開源治理工具評估(SCA)圍繞具有開源組成和安全性分析功能的開源組件掃描工具進行針對性評估,聚焦安全産品的基本能力、技術支持能力、易用性、部署能力、安全性及兼容性,騰訊Xcheck憑借優異的性能和漏洞檢測能力通過了此次能力評估。

近年來,開源軟件以其開放、共享、便捷等特點迅猛發展,逐漸成為信息系統軟件開發的基礎,但也帶來了包括技術風險、法律風險和供應鍊風險在内的挑戰。在軟件應用生命周期裡,修複漏洞的成本随着發現漏洞階段的進程呈幾何級數增長,為了規避開發階段以及第三方供應鍊引入的安全威脅,DevSecOps理念持續升溫,軟件成分分析(SCA)能力和工具成為了安全廠商的研發焦點。
在大會開源安全和供應鍊分論壇上,騰訊開發安全産品規劃負責人劉天勇帶來了《二進制SCA技術在軟件供應鍊安全中的實踐分享》。劉天勇介紹,Xcheck-SCA是騰訊自研的新一代軟件成分分析系統,具備源碼SCA和二進制SCA兩大能力,以及數據全面、更新及時的開源組件知識庫,經過長期内部實踐及不斷疊代優化,已建成了開源組件檢測能力,有效保障軟件供應鍊安全。

(騰訊開發安全産品規劃負責人劉天勇)
其中,二進制 SCA 能力是騰訊安全的技術優勢。騰訊Xcheck二進制SCA能力是基于二進制軟件成分分析技術,全方位、高精度的對二進制構建物進行分析,無需源代碼,一鍵上傳目标文件,即可輸出依賴組件,并高效準确識别風險及檢驗軟件許可協議合規。

作為軟件成分分析系統,騰訊Xcheck-SCA有效應對了傳統開源組件分析檢測不全、檢測不準、知識庫信息維護難三大痛點,在安全漏洞檢測層面,騰訊Xcheck-SCA支持各種開發語言的源代碼及常見固件、鏡像、文件系統、壓縮文件等多語言、全格式、多維度的深度掃描,漏洞檢測效率高、誤報低。
騰訊Xcheck-SCA搭載騰訊安全維護的開源組件知識庫,開源組件數量500w+,開源組件版本數量7000w+,數據量、準确性、更新頻率都是國内水平;擁有的漏洞數據庫,漏洞總量28w+,覆蓋NVD、CNVD、CNNVD,由騰訊安全專家持續維護追蹤漏洞,維護數據庫的實時性、有效性和全面性。
在部署應用層面,騰訊Xcheck-SCA部署簡單,具備豐富的平台管理功能和第三方對接集成功能,支持私有化部署,支持API接口、DevOps平台集成、缺陷跟蹤系統集成、代碼倉庫集成、制品倉庫集成等,全面适應企業軟件開發運維的各類場景。
當前,“安全左移”理念成為趨勢,将安全融入軟件開發全生命周期成為企業高效收斂安全問題的不二之選。依托自身實踐自研的技術工具和手段,騰訊安全将持續打磨安全産品,助力開源軟件可信安全,實現從源頭降低安全風險,幫助行業和企業踐行“安全左移”理念。
免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

