小红花·文摘
  • 首页
  • AI Tokens🪙
  • 排行榜🏆
  • 直播
  • FAQ
Jeremy Schneider:杂项学习:SBOM、来源证明与认证

作者推进CNPG-Extensions项目,为容器镜像提供来源证明和SBOM,以便扫描许可证与漏洞,并探索pgrx扩展的Rust依赖图。他反思Postgres扩展管理、贡献门槛与信任问题,强调AI虽能写代码,但长期维护和人类责任更重要,并认为OpenSSF评分卡值得参考。

Jeremy Schneider:杂项学习:SBOM、来源证明与认证

Planet PostgreSQL Planet PostgreSQL · 2026-09-12T04:30:54Z
AI如何改变补丁管理及开发者需了解的暴露管理知识

AI正在改变漏洞管理方式,但仅按严重性评分修复并不足够。文章强调应从传统漏洞修补转向暴露管理,结合代码可达性、依赖树和SBOM等上下文评估真实风险。开发者需审计传递依赖、检查代码路径、生成SBOM,并采用补偿控制和最小权限原则,优先处理实际可利用的漏洞。

AI如何改变补丁管理及开发者需了解的暴露管理知识

freeCodeCamp.org freeCodeCamp.org · 2026-09-04T16:19:46Z
满足欧盟法规要求:微软宣布从明年3月起所有驱动程序都必须提交SBOM和VEX才能获得签名

微软宣布自2027年3月起,Windows驱动认证需提交SBOM和VEX,以符合欧盟网络韧性法案。SBOM需列出所有组件,VEX说明CVE影响。此举旨在提升供应链安全,新规适用于Windows 11 25H2/26H2及Server 2025,旧版本不受影响。

满足欧盟法规要求:微软宣布从明年3月起所有驱动程序都必须提交SBOM和VEX才能获得签名

蓝点网 蓝点网 · 2026-09-03T06:17:05Z
Mongorewind:无需恢复备份即可回放MongoDB测试数据

该文章介绍Percona Server for MongoDB的多项更新,包括轮换过期X.509证书以减少服务中断、引入软件物料清单(SBOM)功能,以及支持RHEL 10、其衍生版和Debian 13系统,并兼容x86_64和ARM架构。

Mongorewind:无需恢复备份即可回放MongoDB测试数据

Percona Database Performance Blog Percona Database Performance Blog · 2026-09-02T11:38:40Z
MySQL的OpenID Connect认证,现已完全开源

本文介绍了Percona Server for MongoDB的软件物料清单(SBOM)功能,以及MySQL相关的gcache检查工具,内容涉及数据库技术更新。

MySQL的OpenID Connect认证,现已完全开源

Percona Database Performance Blog Percona Database Performance Blog · 2026-09-02T08:56:26Z
Ubuntu如何利用Rust重建核心系统工具

Ubuntu正用Rust重建核心系统工具,基于内存安全与长期平台战略,选择性替换关键组件。26.04 LTS已默认采用uutils coreutils和sudo-rs,后者改变默认行为(如密码显示星号)。未来将引入ntpd-rs统一时间同步、UPKI实现证书撤销,并关注压缩库。通过cargo auditable嵌入SBOM,采用vendoring管理依赖,确保安全与可维护性。

Ubuntu如何利用Rust重建核心系统工具

The JetBrains Blog The JetBrains Blog · 2026-08-26T11:07:31Z
从摩擦到流畅:ASF工具如何降低维护者的门槛

Apache Trusted Releases(ATR)平台由ASF工具倡议推出,旨在简化开源项目发布流程。它自动化投票统计、SBOM验证和合规检查,减少维护者负担,同时兼容现有工具。ATR将SBOM缺失字段从数千降至近乎全覆盖,提升安全合规性。该平台灵活适配各项目节奏,已在release-test.apache.org上线,提供文档和开源代码。

从摩擦到流畅:ASF工具如何降低维护者的门槛

The Apache Software Foundation Blog The Apache Software Foundation Blog · 2026-08-11T16:00:00Z
为什么五分钟的嗅探测试是你供应链安全的秘密防线

网络安全和基础设施安全局(CISA)更新了软件物料清单(SBOM)的指导,强调SBOM应包含所有组件信息,包括依赖关系和配置文件。SBOM必须透明且完整,包含每个组件的许可证信息,以确保供应链安全。有效的SBOM可以快速识别系统受影响情况,避免风险。进行“嗅探测试”有助于验证SBOM的准确性,确保安全性。

为什么五分钟的嗅探测试是你供应链安全的秘密防线

The New Stack The New Stack · 2026-07-09T16:00:00Z

2020年SolarWinds攻击通过篡改软件构建管道,导致超过18000个组织被植入后门。为提高软件供应链安全,Google推出了SLSA框架,定义了四个安全等级。Sigstore提供无密钥签名,简化开发者的私钥管理。通过SPIFFE/SPIRE,CI/CD管道中的每个步骤都有独立身份,确保安全。SBOM用于验证组件依赖,增强零信任架构。

【零信任安全架构】零信任与软件供应链:SLSA、Sigstore 和构建管道的身份

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-06-12T00:00:00Z

软件成分分析(SCA)和软件物料清单(SBOM)是现代软件开发的重要工具,帮助企业管理开源依赖和合规要求。随着开源组件的增加,企业面临更大的安全风险和合规压力。美国和欧盟的法规要求提供SBOM,以确保透明度和安全性。SCA工具通过自动识别依赖、许可证和漏洞,帮助企业应对这些挑战,确保合规并提升安全性。

【开源许可与版权工程】SCA、SBOM 与软件成分分析:FOSSA、BlackDuck、Syft、OSS Review Toolkit

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-04-22T00:00:00Z

发布了SBOM::CycloneDX的新版本,支持OWASP CycloneDX 1.7规范,新增加密材料清单和知识产权透明度等元素,并推出轻量级接口“SBOM::CycloneDX::Lite”,简化了BOM生成。

SBOM::CycloneDX 1.07 发布

blogs.perl.org blogs.perl.org · 2026-01-22T02:23:34Z
Docker发布安全加固的容器镜像

随着云原生生态系统的发展,软件材料清单(SBOM)变得至关重要。Docker推出的安全加固镜像提供超过200个开源软件包,帮助用户自动修复安全漏洞。DHI镜像相比传统镜像减少了96%的漏洞,支持企业定制和延长生命周期,确保软件安全和合规。

Docker发布安全加固的容器镜像

The New Stack The New Stack · 2025-12-17T14:30:11Z

美国网络安全和基础设施安全局(CISA)发布了《2025年软件物料清单(SBOM)的最低要素》,更新了SBOM的核心要素,强调数据的可操作性和可追溯性,以应对复杂的供应链风险。这标志着软件供应链安全治理的新阶段,SBOM将成为全球相关国家和组织的重要参考。

美国《2025 年软件物料清单(SBOM)的最低要素》文件解读

绿盟科技技术博客 绿盟科技技术博客 · 2025-10-30T02:36:28Z
OpenSSF专家对CISA的SBOM最低元素更新发表看法

政府更新的软件材料清单(SBOM)指导意见已发布,强调SBOM需更加清晰和详细。新草案增加了组件哈希和许可证等字段,以提升安全性。监管推动SBOM的普及,尤其受到欧盟网络韧性法案的影响。

OpenSSF专家对CISA的SBOM最低元素更新发表看法

The New Stack The New Stack · 2025-09-12T16:00:51Z
Python通过SBOM筛查揭示隐形依赖

Python程序员Seth Michael Larson被Python软件基金会聘为安全开发者,专注于解决隐形依赖问题。隐形依赖是指未在清单中声明的代码,导致漏洞扫描器无法识别。Larson推动PEP 770,以改善Python包的依赖管理,并提倡使用软件材料清单(SBOM)来记录所有组件和依赖,帮助识别潜在漏洞。

Python通过SBOM筛查揭示隐形依赖

The New Stack The New Stack · 2025-08-13T14:00:15Z
阿姆斯特丹的连锁反应:CNCF 2025供应链安全指南的新动态

CNCF安全技术咨询组发布的供应链安全最佳实践指南在2025年变得更加重要。2023年,供应链漏洞造成超过450亿美元损失,预计到2026年将超过800亿美元。8月25日,John Kjell将在阿姆斯特丹的开放源代码峰会上介绍更新的指南,强调SBOM和认证的重要性,以及公共部门软件安全的挑战与解决方案。

阿姆斯特丹的连锁反应:CNCF 2025供应链安全指南的新动态

Cloud Native Computing Foundation Cloud Native Computing Foundation · 2025-08-06T15:00:00Z
【Rust日报】2025-07-18 cargo-auditable:支持原生 SBOM(软件物料清单)

cargo-auditable 现已支持原生 SBOM 功能,可嵌入依赖项列表以检查漏洞。版本 0.7 加强了对 SBOM 的支持,促进了稳定化。dep_graph_rs 可视化 Rust crate 依赖关系,使用简单。文章探讨了绕过 Rust specialization 的方法,最终采用函数指针。Furnace 是高性能机器学习推理服务器,支持 ONNX 模型。GCCRS 项目进展顺利,合并了多个请求,未来将支持更多特性。

【Rust日报】2025-07-18 cargo-auditable:支持原生 SBOM(软件物料清单)

Rust.cc Rust.cc · 2025-07-20T08:50:45Z

软件物料清单(SBOM)在软件供应链安全中至关重要,提升透明度和漏洞管理。主流标准包括SPDX和CycloneDX,生成SBOM的工具如syft。SBOM有助于识别组件、管理许可证合规性,增强软件质量与安全性。

透视软件供应链安全:SBOM标准解读与Go项目生成指南

Tony Bai Tony Bai · 2025-05-21T16:00:00Z
人工智能会取代传统的SBOM工具吗?探索软件供应链安全的未来

本文探讨了软件供应链安全的未来,讨论人工智能是否会取代传统的SBOM工具,并邀请读者分享看法和建议。

人工智能会取代传统的SBOM工具吗?探索软件供应链安全的未来

DEV Community DEV Community · 2025-05-11T12:44:44Z
在2025年,DevOps审计失败?每个安全管道所需的要素

尽管DevOps已广泛应用,2025年审计失败仍频繁,主要问题包括缺乏软件材料清单(SBOM)、未加密的秘密、缺乏安全政策、AI代码追踪不足及合规框架不明确。解决方案包括使用SBOM工具、密钥管理、集成安全门控及建立合规检查清单,以确保CI/CD管道符合审计要求。

在2025年,DevOps审计失败?每个安全管道所需的要素

DEV Community DEV Community · 2025-04-25T14:22:20Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码