助力软件供应链安全 蚂蚁集团多项产品入选信通院优秀案例

news2025/1/15 13:37:26

近日,由中国信息通信研究院(以下简称“中国信通院”)主办,中国通信标准化协会云计算标准和开源推进委员会承办的3SCON软件供应链安全会议以线上直播形式召开。会上主办方发布了首期《软件供应链厂商和产品名录》,蚂蚁集团多项技术产品入选优秀实践案例。

《软件供应链厂商和产品名录》旨在应对软件供应链安全治理难题,为用户选择合适厂商及产品提供选型指导,此次蚂蚁集团旗下包括子公司共有6项产品同时入选,分别是4款信息安全软件:“源代码静态缺陷分析系统Pinpoint”、“软件成分分析工具SCA”、“应用运行时安全切面防护平台RASP”、以及“交互式应用安全测试切面平台IAST”;及两款数据库管理系统:“TuGraph企业级图数据库管理平台”和“OceanBase数据库软件”

 

源代码静态缺陷分析系统Pinpoint通过融合多套分析引擎技术,在分析精度,速度,深度等方面均衡得到较好的分析结果,能够自动寻找软件的编码错误,无需人工干预,在发现缺陷的同时还能给出问题的触发过程。可帮助开发人员集中精力完成开发进度的同时提高软件质量,大幅减少生产成本,提高研发效能。

软件成分分析工具SCA是从蚂蚁大规模研发实践出发,采用全自研的软件成分分析引擎,为自身以及金融机构提供软件供应链的基础分析能力,可以针对软件、组件、源代码等多种形式的信息资产实现分析,提供高精度的SBOM,同时配合蚂蚁内部的研发流程,实现开源组件的全生命周期治理。

应用运行时安全切面防护平台RSAP是一款利用切面技术将检测策略注入到被保护应用的服务进程中,能够提供函数级别的实时威胁检测,达到有效防御web应用攻击的目的。主要功能包括:丰富的web漏洞检测能力、自定义设定规则、无侵入注入策略、实时解析Payload、精准拦截攻击、可视化呈现威胁事件等。适用于大量使用开源组件的互联网应用以及第三方集成商开发的行业应用场景。在大规模部署和双十一核心链路场景验证下高稳定运行,呈现上万次拦截、零次误报的实际效果。

交互式应用安全测试切面平台IAST是一种将检测探针植入应用程序内部,在程序运行时进行漏洞检测的技术。由于IAST可以有效的检测任意代码和命令执行、SSRF、任意反序列化、借口未授权、水平越权、XXE、SQL注入等多种漏洞,成为与白盒和黑盒并列的应用安全测试技术之一,也是蚂蚁安全平行切面中DevSecOps落地的重要实践之一。适用于大量使用开源组件的互联网应用以及第三方集成商开发的行业应用场景。

目前,上述4款信息安全软件已经集成至蚂蚁集团自主研发的云原生PaaS平台SOFAStack4.0对外输出。今年11月,SOFAStack4.0升级发布,将安全能力作为架构升级的重点,提供包括软件供应链安全、计算环境安全、应用增强安全等多维度的安全能力,为金融机构及企业客户的IT系统安全保驾护航,目前已经服务超百家机构客户。

 

TuGraph企业级图数据管理平台是蚂蚁集团自研的一站式图数据库产品,具有万亿图数据处理能力,可用于解决金融风控场景的交易网络分析、团伙识别、路径追踪等问题。在蚂蚁集团内部实践中,TuGraph可以将风险审理分析效率提升90% 。今年8月,国际权威图数据库测试机构LDBC公布了一项行业通用的社交网络基准(SNB)测试最新结果,TuGraph在吞吐率测试上打破官方审计纪录,继2020年之后再次获得世界第一。

OceanBase是一款原生分布式数据库,也是全球唯一在 TPC-C 和 TPC-H 测试上都刷新了世界纪录的自研原生分布式数据库,目前已服务金融、能源、交通等400余家客户实现核心系统升级。

据了解,《软件供应链厂商和产品名录》从厂商和产品两大维度进行名录展示,旨在从供应链供需双方视角出发,一方面帮助软件供应链需求侧企业进行选型参考,另一方面助力供应侧企业明确并规范安全要求,从而实现向业界普及软件供应链安全理念,建立安全可信生态,进而推动我国软件供应链安全产业发展的目标。

 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/94109.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

mongoose 的打印改造

若要 mongoose.c 里的打印输出则需要在 main 函数里显式调用 mg_log_set(level),参数是打印等级,如: mg_log_set(MG_LL_INFO);这样设置之后,程序执行起来就可以实现打印输出了,但这个输出着实让人看得不太明白&#x…

基于Python多元线性回归、机器学习、深度学习在近红外光谱分析中的实践应用

【详情链接】:基于Python多元线性回归、机器学习、深度学习在近红外光谱分析中的实践应用https://mp.weixin.qq.com/s?__bizMzU5NTkyMzcxNw&mid2247527433&idx2&sn4a73e8451b57819dce1b660b55f7befa&chksmfe68aa63c91f2375d992e418ea6006ab8ea835e…

[附源码]Nodejs计算机毕业设计基于的企业人事管理系统Express(程序+LW)

该项目含有源码、文档、程序、数据库、配套开发软件、软件安装教程。欢迎交流 项目运行 环境配置: Node.js Vscode Mysql5.7 HBuilderXNavicat11VueExpress。 项目技术: Express框架 Node.js Vue 等等组成,B/S模式 Vscode管理前后端分…

使用Springboot框架手撸一个安全、可靠的本地缓存工具

前言🍓 在实现本地缓存的时候,我们经常使用线程安全的ConcurrentHashMap来暂存数据,然后加上SpringBoot自带的Scheduled定时刷新缓存。虽然这样可以实现本地缓存,但既不优雅也不安全,一个好的本地缓存工具应该是这样搭…

python 之 numpy图片处理 矩阵操作

目录 一:垂直方向翻转(行逆序) 二:水平方向翻转(列逆序) 三:垂直、水平方向翻转(行、列逆序) 四:调整亮度,变明亮*2.0 五:调整亮度,变暗 六:垂直方向裁剪 七:水平…

ESP32 ESP-IDF LVGL8 显示中文

陈拓 2022/12/15-2022/12/16 1. 开发环境 《ESP32 ESP-IDF LVGL8.3.3移植》 ESP32 ESP-IDF LVGL8.3.3移植_晨之清风的博客-CSDN博客ESP32 ESP-IDF LVGL8.3.3移植。https://blog.csdn.net/chentuo2000/article/details/128269394?spm1001.2014.3001.5501 2. 使用LVGL自带的中…

C# 创建WebService接口并连接

创建WebService项目 首先安装下.NET Framework4.6.2-4.7.1开发工具。 然后就是新建 ASP.NET Web应用程序 项目。 输入项目名称WebServiceDemo 选择空,然后先去掉HTTPS配置。 项目创建好之后,开始添加asmx文件. 添加好之后在添加一个有参数的名为Hel…

牛客java刷题知识点总结(六)

内存引用地址 内存引用地址,是指栈中存放的地址,来指向堆中的某个位置。 int 是基本类型,数据直接存放在栈中,不存在内存引用地址的说法 A对 指向常量池里的"hello"。 B对 题中没说声明的a是局部变量。 C错 int a 1;并…

DSPE-PEG-N3,磷脂-聚乙二醇-叠氮 点击化学PEG试剂,可用于药物传递、基因转染和生物分子修饰

中文名称 叠氮聚乙二醇磷脂、磷脂聚乙二醇叠氮 简称 N3-PEG-DSPE、DSPE-PEG-N3 物理性质:米白色/白色固体或粘性液体取决于分子量。 溶剂: 溶于大部分有机溶剂,和水有很好的溶解性。 活性基团: N3 反应基…

深度学习(17)—— 度量学习

深度学习(17)—— 度量学习 文章目录深度学习(17)—— 度量学习一、What?二、paired-based loss1. Contrastive loss2. Triplet loss3. Triplet center loss4.N-pair loss5. Quadruplet loss6. Lifted Structure Loss昨天讨论的时…

Linux安装tomcat 保姆级教程

一、安装前提 安装tomcat,前提需要安装jdk,如果没有安装 linux安装jdk教程(手动安装/yum安装) 保姆级教程_ 来杯咖啡的博客-CSDN博客 二、安装教程 1、下载tomcat tar包 官网下载地址: Apache Tomcat - Welcome! 2、将下载的压缩包上…

实验4 路由配置

实验4 路由配置一、实验目的二、实验要求三、实验步骤,数据记录及处理四.实验总结一、实验目的 1、路由配置; 2、配置静态路由; 3、掌握RIP协议配置。 二、实验要求 写出PC0与PC1连通的基本要求和配置过程 三、实验步骤&#…

UDP服务器

目录 一,介绍 二,日志 三,服务端 1,服务器参数 2,创建套接字 3,绑定 3.1 填充套接字信息 3.2 绑定 4,启动服务器 4.1接收客户端请求 4.2记录用户信息 4.3 消息转发 4.4 main函数代码 4.5服务器整…

单商户商城系统功能拆解47—应用中心—自定义海报

单商户商城系统,也称为B2C自营电商模式单店商城系统。可以快速帮助个人、机构和企业搭建自己的私域交易线上商城。 单商户商城系统完美契合私域流量变现闭环交易使用。通常拥有丰富的营销玩法,例如拼团,秒杀,砍价,包邮…

JVM之class加载过程

一、定义: java虚拟机把描述类的数据从class文件加载到内存,并对数据进行 校验/准备/解析和初始化,最终形成可以被虚拟机直接使用的Java类型,这个过程被称作虚拟机的类加载机制。 称作虚拟机的类加载机制。 loading -> linki…

南卡和FIIL蓝牙耳机哪个比较好?数码达人深度对比评测

2023即将到来,蓝牙耳机对于大部分人来说,成为了越来越重要的存在。日常生活中随处可见的都是在使用蓝牙耳机的人,有听歌的、看剧的、玩游戏的等等。伴随着更多的人使用蓝牙耳机,市面上可见的蓝牙耳机数量正在飙升,这也…

MySQL 的自增主键一定是连续的吗?

全文摘要:结合实例分析了自增值保存在哪里,自增值的修改策略,以及自增值不连续的四个场景,希望对各位小伙伴们有所帮助~ 众所周知,自增主键可以让聚集索引尽量地保持递增顺序插入,避免了随机查询&#xff…

微软确认配置错误导致65,000多家公司的数据泄露

©网络研究院 微软证实,在安全漏洞导致端点无需任何身份验证即可通过互联网公开访问后,它无意中暴露了与数千名客户相关的信息。 微软在警报中表示: “这种错误配置可能导致未经身份验证访问与微软和潜在客户之间的交互相对应的一些业务…

互联网大厂Java岗考点(阿里+百度+腾讯+字节跳动+美团+京东)

本文扼要 本文结构主要分为以下三个部分: 01 互联网大厂考点(阿里百度腾讯字节跳动美团京东)02 Java 面试考点大全(基本功底常用技术技术深度技术经验学习能力工作能力项目经验)03 面试真题重现 01 互联网大厂考点 …

OPSS-PEG-N3叠氮聚乙二醇巯基吡啶, N3-PEG-OPSS,点击化学PEG试剂

名称 叠氮聚乙二醇巯基吡啶 N3-PEG-OPSS 中文名称 叠氮PEG巯基吡啶 巯基吡啶PEG叠氮 巯基吡啶聚乙二醇叠氮 英文名称 N3-PEG-OPSS OPSS-PEG-N3 Azide-PEG-OPSS OPSS-PEG-Azide 溶剂 溶于二氯甲烷,氯仿,乙酸乙酯,四氢呋喃等有机溶剂 存储条…