2025移動端軟件供應鏈安全開源治理方案最佳實踐

2025年3月13日,由中國軟件評測中心、CAPPVD漏洞庫聯合主辦的“第六期移動互聯網APP產品安全漏洞技術沙龍”在海口成功召開。懸鏡安全基于移動端數字供應鏈安全開源治理方案榮獲中國軟件評測中心“2024移動互聯網APP產品安全漏洞治理”優秀案例,并獲頒證書

移動互聯網APP產品安全漏洞治理優秀案例頒獎現場

中國軟件評測中心(工業和信息化部軟件與集成電路促進中心)是中國電子信息產業發展研究院(賽迪研究院)的核心成員,是工信部直屬事業單位,創立于1990年,是我國首家通過中國合格評定國家認可委員會(CNAS)認可并取得國家計量認證的計算機軟硬件產品質量檢測機構。

為持續總結移動互聯網APP產品安全漏洞治理的創新方法和成功經驗,推動移動互聯網APP產品安全漏洞治理工作趨于成熟化、規范化。中國軟件評測中心展開2024年移動互聯網APP產品安全漏洞治理優秀案例征集評選活動,經過多輪嚴格評審,懸鏡安全在眾多解決方案中脫穎而出。此次入選離不開業內專家及客戶對懸鏡安全的信任,以及對懸鏡安全產品及移動互聯網典型應用場景解決方案能力的高度肯定。

近年來,隨著數字化時代的到來,移動智能終端廣泛普及,移動應用程序市場呈現出了爆發式增長的態勢。眾多企業為了加速開發進程、降低研發投入成本,廣泛的使用開源軟件構建移動端。隨著而來的App的安全風險也日益凸顯,如安全漏洞、惡意軟件等技術風險,權限濫用、個人信息違規收集與使用等合規風險。

在此背景下,懸鏡安全構建了一套全面且高效的移動端數字供應鏈安全開源治理體系。通過引入自研專利級源碼組件成分分析、制品成分二進制分析、容器鏡像成分掃描、運行時成分動態追蹤、代碼成分溯源分析及開源供應鏈安全情報預警分析等六大核心引擎的SCA產品,不間斷針對被引入的移動端開源軟件展開多維度監測、深度分析以及精準預警,快速捕捉漏洞信息,并及時反饋詳盡的分析結果,助力企業及時洞悉數字應用內開源組件資產詳情與漏洞情報動態。

同時,以直觀且全面的方式對組件信息、許可證詳情、漏洞清單進行多維度可視化呈現,為安全決策提供有力的數據支撐。基于此,平臺還能進一步生成精準且具實操性的修復建議,有效指導企業在最短時間內高效應對開源軟件安全隱患,提升整體信息系統的安全性與穩定性,增強企業在數字化浪潮中的核心競爭力與抗風險能力。

源鑒SCA產品集成場景流程

該方案具備高度的可擴展性和通用性,適用于多行業、多業務場景

該方案可適用于眾多行業的移動端業務,無論是新興的互聯網企業,還是監管單位、傳統制造業、金融、醫療、能源、車聯網等行業的移動端應用場景均可采用。同時覆蓋行業客戶安全組、運維部門、開發部門、測試部門以及外包服務商等多部門協同工作的復雜情況,還能覆蓋多條業務產線,確保安全措施的統一性和一致性。

提高了移動端軟件供應鏈的透明度,提升移動供應商開源風控的能力

源鑒SCA可以結合公司內部的采購規范及要求,對第三方供應商的產品安裝包、固件包進行軟件成分安全審查,自動化梳理已有及移動端數字應用的組件資產,多維度分析開源組件的影響范圍和依賴關系,提高移動端數字應用供應鏈的透明度,并且在安全事件發生時及時回溯風險組件的位置及影響范圍,全面提升移動供應鏈開源風控能力。

一站式開源組件漏洞管理,高效賦能移動APP運營

方案實現一站式自動化開源組件漏洞風險管理,整體檢測目標文件類型覆蓋率98%以上,漏洞修復時間縮短90以上,通過直觀的移動端大屏進行“開放源代碼許可”聲明公示。簡化了復雜的許可證管理和組件追蹤過程,有效提升行業用戶對移動APP數字應用的整體處置效率、減少運營成本。

SCA技術已成為數字供應鏈開源治理的關鍵入口,懸鏡安全始終堅持以技術創新為核心引擎,作為懸鏡第三代DevSecOps數字供應鏈安全管理體系中開源治理環節的數字供應鏈安全審查與治理平臺,專注于解決企業內引入的開源軟件及數字供應鏈的安全風險問題。作為國內SCA技術的實踐引領者,源鑒SCA連續多次被Gartner、Forrester等國際權威咨詢機構評為SCA技術代表,并連續四年在市場應用率位列第一,同時也是國內首批通過供應鏈安全檢測工具類-增強級(編號CSPEC-GGJ 2401001)認證產品,廣泛應用于金融、能源、運營商、智能制造、政企及泛互聯網等行業頭部客戶,為其提供數字供應鏈全面可靠的安全保障,持續守護中國數字供應鏈安全。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/897796.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/897796.shtml
英文地址,請注明出處:http://en.pswp.cn/news/897796.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

【Go學習】04-1-Gin框架-路由請求響應參數

【Go學習】04-1-Gin框架 初識框架go流行的web框架GinirisBeegofiber Gin介紹Gin快速入門 路由RESTful API規范請求方法URI靜態url路徑參數模糊匹配 處理函數分組路由 請求參數GET請求參數普通參數數組參數map參數 POST請求參數表單參數JSON參數 路徑參數文件參數 響應字符串方式…

哈爾濱算力服務器托管推薦-青蛙云

哈爾濱年平均氣溫3.5攝氏度,有發展云計算和算力數據中心的天然優勢 ,今天為哈爾濱算力服務器托管服務商:青蛙云,黑龍江經營17年的老牌IDC服務商。 先來了解下算力服務器: 算力服務器,尤其是那些用于運行人…

【C++】每日一練(有效的括號)

本篇博客給大家帶來的是用C語言來解答有效的括號! 🐟🐟文章專欄:每日一練 🚀🚀若有問題評論區下討論,我會及時回答 ??歡迎大家點贊、收藏、分享! 今日思想:不服輸的少年…

Embedding模型到底是什么?

嵌入模型(Embedding Model)是一種將高維數據映射到低維空間的工具,廣泛應用于自然語言處理(NLP)、推薦系統和圖像識別等領域。它的核心目標是將復雜的數據(如文本、圖像或用戶行為)轉換為稠密的…

Centos離線安裝perl

文章目錄 Centos離線安裝perl1. perl是什么?2. Centos下載地址?3. perl的安裝4. 安裝結果驗證 Centos離線安裝perl 1. perl是什么? Perl 是一種 高級腳本語言,誕生于 1987 年,以強大的 文本處理能力 和靈活性著稱&…

快速學習Bootstrap前端框架

什么是 Bootstrap? Bootstrap 是一個開源的前端框架,用于快速開發響應式(Responsive)和美觀的網頁。它包含: ? HTML 組件(導航欄、按鈕、表單等) ? CSS 樣式(網格系統、排版、顏色等) ? JavaScript 交互(模態框、輪播圖、工具提示等) 官網:Bootstrap The mo…

51單片機的keil c51軟件安裝教程

Keil(C51)介紹、下載、安裝與注冊_keil c51-CSDN博客 參考 安裝 不一定是這個大小,也可以下載別的版本KEID C51 注冊 加入芯片型號 …

DeepIn Wps 字體缺失問題

系統缺失字體 Symbol 、Wingdings 、Wingdings2、Wingdings3、MT—extra 字體問題 問了下DeepSeek 在應用商店安裝或者在windows 里面找 裝了一個GB-18030 還是不行 在windows里面復制了缺失的字體 將字體復制到DeepIn 的字體目錄(Ubuntu 應該也是這個目錄&am…

chebykan閱讀收尾

sciml SciML 是 科學機器學習 (Scientific Machine Learning) 的縮寫,它指的是將機器學習方法應用于解決科學問題,例如物理、化學、生物學等領域中的問題。SciML 旨在利用機器學習的強大能力來提高科學計算的效率和準確性。 SciML 的主要問題: 數據獲取…

SpringBoot使用Logback日志框架與綜合實例

日志框架的使用,系列文章: 《SpringBoot使用Logback日志框架與綜合實例》 《SpringBoot使用@Slf4j注解實現日志輸出》 《Log4j2日志記錄框架的使用教程與簡單實例》 《SpringBoot使用AspectJ實現AOP記錄接口:請求日志、響應日志、異常日志》 《SpringBoot使用AspectJ的@Arou…

【性能測試】Jmeter詳細操作-小白使用手冊(2)

本篇文章主要介紹Jmeter中如何使用 JSON斷言、同步定時器、事務控制器、CSV數據文件設置、HTTP Cookie管理器 目錄 一:JSON斷言 1:正確結果展示 2:錯誤結果展示 3:JSON配置 (1)Additionally assert …

分布式鎖—Redisson的同步器組件

1.Redisson的分布式鎖簡單總結 Redisson分布式鎖包括:可重入鎖、公平鎖、聯鎖、紅鎖、讀寫鎖。 (1)可重入鎖RedissonLock 非公平鎖,最基礎的分布式鎖,最常用的鎖。 (2)公平鎖RedissonFairLock 各個客戶端嘗試獲取鎖時會排隊,按照隊…

國產編輯器EverEdit - 腳本(解鎖文本編輯的無限可能)

1 腳本 1.1 應用場景 腳本是一種功能擴展代碼,用于提供一些編輯器通用功能提供不了的功能,幫助用戶在特定工作場景下提高工作效率,幾乎所有主流的編輯器、IDE都支持腳本。 ??EverEdit的腳本支持js(語法與javascript類似)、VBScript兩種編程…

服務器上的nginx因漏洞掃描需要升級

前言 最近客戶聯系說nginx存在安全漏洞 F5 Nginx 安全漏洞(CVE-2024-7347) F5Nginx是美國F5公司的一款輕量級Web服務器/反向代理服務器及電子郵件(IMAP/POP3)代理服務器,在BSD-like協議下發行。F5 Nginx存在安全漏洞,該漏洞源于可能允許攻擊者使用特制的…

ASP.NET CORE MVC EF框架

1.一個視圖中的多個表單Form中的變量。 方式一:視圖中跨Form變量不能用,得各自定義變量否則編譯不能通過。變量名還不能相同。 或者方式二:在Form之外定義變量 {ViewData["Title"] "ExpenseForm"; }  {L…

【MySQL 中 `TINYINT` 類型與布爾值的關系】

MySQL 中 TINYINT 類型與布爾值的關系 在 MySQL 數據庫中,BOOLEAN 類型并不存在,BOOLEAN 或 BOOL 都是 TINYINT(1) 的別名。通常,TINYINT(1) 類型用于存儲布爾值。 1. TINYINT 類型介紹 TINYINT 是一個占用 1 字節的整數類型,取…

【Rust基礎】Rust后端開發常用庫

使用Rust有一段時間了,期間嘗試過使用Rust做后端開發、命令行工具開發,以及做端側模型部署,也嘗試過交叉編譯、FFI調用等,也算是基本入門了。在用Rust做后端接口開發時,常常會找不到一些合適庫,而這些庫在J…

[leetcode]位運算

一.AND &運算 注:兩個操作數做&運算結果是不會變大的 二.OR |運算 注:兩個操作數做|運算結果是不會變小的 三.XOR(異或) ^運算 注:結果可能變大也可能變小也可能不變,但是不會導致進位,比如兩個四位的數字做…

常見FUZZ姿勢與工具實戰:從未知目錄到備份文件漏洞挖掘

本文僅供學習交流使用,嚴禁用于非法用途。未經授權,禁止對任何網站或系統進行未授權的測試或攻擊。因使用本文所述技術造成的任何后果,由使用者自行承擔。請嚴格遵守《網絡安全法》及相關法律法規! 目錄 本文僅供學習交流使用&am…

前置機跟服務器的關系

在復雜的IT系統架構中,前置機與服務器的協同配合是保障業務高效、安全運行的關鍵。兩者的關系既非簡單的上下級,也非獨立個體,而是通過功能分層與職責分工,構建起一套既能應對高并發壓力、又能抵御安全風險的彈性體系。 在當今復…