Episode#03 - 数字社会背后的隐形劳动和漏洞风险

2022-09-07 22:55:0648:00 1829
所属专辑:CHAOSScast China
声音简介

关于本期博客

随着开源开始吞噬软件,在上下游生态链上任意一环的项目出了问题都会造成深远的影响,从前段时间的 Log4j,到最近 Faker.js 的删库事件...开源在急速扩张,而这些事件中反映出的项目作者与企业用户的矛盾,开源软件维护者孤军奋战的困境,以及组件漏洞披露问题似乎还得不到很好的解决方案。今天我们邀请到软件供应链安全的专家永雷,和我们一起一窥供应链度量的冰山一角。


时间点

02:55 如何看待 Faker.js 和 Log4j 事件?

11:18 开源项目维护者孤军奋战时,开源软件也在摇摇欲坠,如何看待软件作者和(企业)用户之间的拉锯战?

19:12 有哪些可能的预防措施和预后措施来避免项目所依赖的组件库发生类似的悲剧?

26:40 怎样有效地审计,披露,追踪依赖包中存在的漏洞与风险,并进行合适的度量?

35:55 依赖组件库漏洞的识别与分析是供应链安全的重要一环,在漏洞分析和风险度量上有哪些实践?


剪辑:翔宇 文案:欣然


主播

小雅:X-lab实验室成员,研究生在读;


嘉宾

永雷:软件供应链安全方面的专家

Frank:同济大学博士生,X-lab实验室成员

伍玖:X-lab实验室成员


赞助

X-lab实验室


相关链接

Log4j:https://logging.apache.org/log4j/2.x/

Faker.js:https://github.com/faker-js/faker

OpenSSL:https://www.openssl.org/

Open Collective:https://opencollective.com/




用户评论

表情0/300

听友265678671

主播语速流利,思维清淅

猜你喜欢
Another episode S|绫辻行人

故事以见崎鸣与榊原恒一的对话起笔,讲诉了见崎鸣与榊原恒一暑假班级合宿前,鸣和家人去海边别墅一周里鸣与贤木晃也的“幽灵”寻找晃也身体的故事。

by:WOLF5

2024年03月

在书中,作者将重点解释保健产业作为一种新产业,对于企业、团体、家庭;对于企业家、创业家、直销商、客户、顾客、发明家的重大商机,以及如何在这一波财富狂潮中掘金。《...

by:N21小手冰凉