《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 如何保護企業核心代碼

如何保護企業核心代碼

2022-11-04
來源:FreeBuf
關鍵詞: 核心代碼

  在眾多廠商、企業都在盡力強調數據安全、落地各種防護方案時,關于代碼安全,尤其是企業的核心代碼防護仿佛并沒有被時常提及,是否代碼的敏感性、重要程度已不如數據?企業保護核心代碼的措施又應該是怎樣的?本期話題我們以核心代碼安全為話題,就相關問題展開討論。

  現在有企業會把核心代碼開放給大部分甚至所有部門員工,而不像數據一樣設置各種權限,這是否說明現在代碼安全已經不像數據安全那么重要了?

  A1:

  代碼安全要看行業的,如果是快速迭代的互聯網模式,老的代碼沒什么用,也就不用怎么保護了。要是傳統軟件的代碼就不一樣了,你看微軟什么時候公開過代碼庫。

  A2:

  現在企業中都有專門的代碼倉庫來保管代碼,分組織、項目、人員來管理的。

  A3:

  代碼安全根據行業來區分,例如公司是專門從事軟件開發行業、軟件服務的,他們的核心資產就是代碼,那么他們會對代碼安全要求很嚴格;如果行業并不是靠這行吃飯的,代碼算不上核心資產,那么自然也就不會那么重視。

  A4:

  沒錯,看行業,尤其是制造等硬件底層的一些代碼,開發環境都得隔離,代碼落地加密處理,敏捷開發的前端沒這個必要。

  A5:

  重不重要取決于對公司的價值。代碼如果是核心產品,必然很重要。代碼庫也會設置各種權限,尤其是核心代碼。

  A6:

  我這并沒有開放給大部分員工,一般是項目相關的會有權限。但是我現在沒遇到特別好用的代碼管理軟件,Git雖然優秀,但是其實面向的還是開源軟件開發,在容錯性上做的很好,但是權限和安全性是不足的。比如某人如果取消了權限,但是Clone到本地的代碼一樣能用。舉個例子,某云的Devcloud也明顯就是社區作風,代碼庫的創建者可以自行刪掉代碼庫,真的是震撼了我。

  Q:現在認為核心代碼脫離了公司測試環境,根本就毫無用處, 跑不起來,那核心代碼的安全價值該如何衡量?

  A1:

  核心代碼的安全我認為應該分兩方面來考量吧,第一是自身的安全考量,比如遭受安全事件后的影響程度;第二是從合作伙伴來考慮,比如華為就對合作伙伴有專門的標準,要求必需滿足某些指標才會采購。

  A2:

  確實有這種聲音。但被競爭對手拿到也不是那么絕對。安全價值或者說對公司的價值更多的是產品依賴度和知識產權。

  A3:

  題干說的這種核心代碼應該是“瘦”核心,只要最重要的工作,其他都通過中、外圍系統的完成,要有接口和相應的能力,不然核心代碼只能跑非常少的功能。

  A4:

  除非特別大公司的特別大的業務系統的某個模塊,其他的不存在跑不起來,毫無用處這個概念。無論是設計思路的竊取還是攻擊漏洞的暴露,代碼保護還是重要的,重要程度取決于老板預算。

  A5:

  這個說法應該是我老東家當年提的吧,號稱的代碼太吃資源了,被偷走了也跑不起來。結果,201x年的時候,真的有離職員工做競品,結果現在互聯網大廠普通員工都要簽競業協議了。而且也專門設置了安全部門來檢查員工是否拉不該拉的代碼,特別是離職前。

  A6:

  代碼不出網這是基本要求,所謂和核心代碼放出來的,只是現在的開源文化,放出一個公版,其他就不細說了。

  A7:

  小規模業務的代碼,離開公司絕對能跑起來,客戶端代碼離開公司絕對可以跑起來。基本上就是輪子造的多的公司,可能代碼沒法直接Run起來,但是核心業務的核心代碼,根本不需要直接Run,直接抄里面的功能邏輯就行。

  不過說實在,現在大多數企業也沒有核心代碼吧,寫的大多數是垃圾。代碼泄露更大的問題是增加攻擊面。

  A8:

  打個比方,開源那些機器人項目,人家的機器人18歲能蹦能跳,你把開源抄過來,看上去像腦血栓,真正的核心,不管是核心功能還是存在隱患,不太可能讓所有人都能訪問。

  A9:

  這部分的差異可能不是代碼,有的時候是數據。甚至是日積月累的,這是真正的技術壁壘。比如搜索頭部公司為啥會一騎絕塵,就是網頁庫這個后來者很難追趕了,成本極高。

  A10:

  感覺死代碼是最沒用的技術壁壘,太容易被復制了。

  A11:

  但好像還是有很多人復制了代碼,也不會用。

  A12:

  國內不是卷嘛,研發核心人員把代碼拿著出去又成立一個公司,產品五折,這種例子不要太多。

  A13:

  話說代碼倉庫開放不是會產生硬編碼的泄漏嗎?硬編碼那才是影響巨大。

  A14:

  對,所以杜絕硬編碼,因代碼泄露感覺是不可避免的。

  Q:如果需要建立核心代碼安全保護機制,研發和安全部門應該如何制定?

  A1:

  分級管理,最小化知悉。核心代碼權限申請需要審批。

  A2:

  這種的措施挺多的了,比如代碼開發環境完全隔離,代碼開發不落地,都在云平臺上實施。根據不同的行業,實施的方案也不同。游戲開發需要使用大量的美術資源,就無法適用上面的方法。

  包括零信任方案,也有推出相關的解決方案。還有制度要求、技術要求、懲罰措施、定期審計。不同的公司支持力度不同,預算不同,也就有了不同的方案。

  A3:

  技術層面,我們這邊搞的是代碼落地加密,實施比較快,但是也有一些不足,比如加密客戶端對MAC兼容性不太友好。

  A4:

  1.完善的代碼設計、開發、測試、上線流程。

  2.獨立開發、測試、上線環境。

  3.審計。

  A5:

  看老板預算,有多少錢辦多少事情,我現在這種情況,只能做到所有代碼庫在我管轄范圍之內,并且代碼提交和和拉取記錄有備份,也就是防一下離職前的大規模代碼拉取。至于電腦上的管控,成本太高,就不做了。

  A5:

  暗水印技術。

  A6:

  那得拍多少呀?

  A7:

  不一定要拍很多,比如游戲行業,他只要拍一點開發畫面,對于游戲接下來的計劃、發行方案都有影響。

  A8:

  能詳細說說嗎,在代碼上加水印,還是在屏幕上加水???

  A9:

  放拍照當然是屏幕水印了,源文件加上會影響文件屬性。

  A10:

  水印技術更多是為了泄漏后增強可追溯性,并不能防止拍照或截圖。不過在心理上,會造成一定的震懾。

  A11:

  類似隱寫,你可以了解一下。就是你拍照看不出什么東西,但是查到了根據圖片的暗水印信息就能定位是誰泄露出去的。

  A12:

  暗水印是在文擋或屏幕里加不可見點陣,通過反選,或者調色能把點陣顯示出來,然后根據點陣特征溯源。

  話題二:數據安全和個人信息保護,在涉及到數據加密脫敏時誰來負責,這兩個崗位的職責區分是什么?

  A1:

  前者負責方案,后者負責審核、審計。

  A2:

  在這個場景內,個信更多偏需求方,數安偏方案和執行。

  A3:

  目前大家墨守陳規的是個信和數據交融相錯。

  A4:

  數據安全包含個人信息,但是由于PII比較重要,所以專門拿出來做隱私管理,至于加密之類的歸屬數據安全。

  A5:

  那說起來,個信這塊,還是偏向于前端能不能收;數據這塊,偏向于要不要加密、怎么加,是這么理解嗎?至于要不要加密,得結合個信一起討論(總覺得這個地方是雙方共同的點,一個偏向法律要求,一個偏向技術實現)。

  A6:

  我覺得這么理解吧,個人信息主要在于前期收集、收集范圍、告知用戶權力、數據所有者權力,如何處置收集到個人信息(根據當地政策),收集到了,那就是歸屬數據安全進行管理。因為個人信息主要就是違法收集信息問題和過度收集信息。

  我覺得企業如果在做PII管理,可以融入數據安全流程,主要是在收集到的數據如果進行管理,例如加密、脫敏、以及后續共享傳輸等方面,還有授權控制。

  A7:

  我指的是加密,不是收集。數據安全僅僅處理已經拿到的數據,而不管能不能拿這個數據。

  A8:

  我們是歸公司總經理管,成立數據安全小組,負責人由高層擔任,包括了法務和研發負責人,安全只是干活的。規則可以安全訂,訂完其他人審核。通過之后下發是以高層的名義來。

  A9:

  所以你們的用戶隱私協議要寫好,告知用戶他的權力、數據所有者的權力,所以國內一些隱私協議寫的很長,就是讓用戶不想看,出賣自己的隱私。這也算是一些小動作吧,在法律范圍內,數據所有者增加自己持有個人信息的處置權。

  A10:

  增加了自己的處置權,也意味著自己需要對數據提供保護義務和責任。

  A11:

  所以,回歸到問題本身,數據安全和個信的分工。

  A12:

  剛開始就已經說明了,如果有能力情況下肯定是分工的。但是實際工作過程中也是融入數據安全進行協同的,我不知道為什么要分的那么清楚,而且前期很多時候法務就可以搞定,都不用安全。


更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美一区2区视频在线观看 | aa级大片欧美| 欧美亚洲三区| 亚洲一区尤物| 亚洲一区二区三区免费观看 | 一本色道久久综合亚洲精品不 | 亚洲国内自拍| 久久精品网址| 亚洲高清视频一区| 久久www成人_看片免费不卡| 午夜久久黄色| 午夜精品久久久久久99热软件 | 亚洲一区二区3| 亚洲淫片在线视频| 亚洲欧美日韩第一区| 亚洲一区二区影院| 亚洲砖区区免费| 亚洲嫩草精品久久| 欧美一区二区性| 久久国产欧美精品| 久久尤物视频| 欧美成人激情在线| 欧美另类视频| 欧美无乱码久久久免费午夜一区| 国产精品成人一区二区三区吃奶| 国产精品福利av| 国产精品一区二区三区观看| 国产欧美精品一区| 狠狠色伊人亚洲综合网站色| 精品电影在线观看| 亚洲国产精品久久久久秋霞不卡| 亚洲激情社区| 99视频在线精品国自产拍免费观看| 99爱精品视频| 亚洲综合日本| 亚洲国产黄色| 夜夜夜精品看看| 亚洲欧美日韩一区二区| 欧美呦呦网站| 美女诱惑黄网站一区| 欧美精品二区| 国产精品美腿一区在线看 | 亚洲精品永久免费| 亚洲一区二区av电影| 欧美一区二区播放| 亚洲人在线视频| 亚洲手机视频| 久久国产日韩欧美| 欧美成人国产一区二区| 欧美色欧美亚洲另类二区| 国产精品一国产精品k频道56| 国产综合亚洲精品一区二| 亚洲高清免费视频| 一区二区三区高清不卡| 欧美一区二区在线播放| 99国产精品自拍| 午夜一区二区三视频在线观看| 久久视频一区二区| 欧美日韩精品伦理作品在线免费观看| 国产精品成人免费视频| 黑人极品videos精品欧美裸| 亚洲激情国产| 午夜国产欧美理论在线播放| 亚洲人成绝费网站色www| 亚洲欧美激情精品一区二区| 蜜臀av性久久久久蜜臀aⅴ| 欧美日韩精品免费观看视频完整 | 亚洲精品一区二区网址| 亚洲欧美日韩综合aⅴ视频| 久久资源av| 国产精品伦一区| 精品成人一区二区| 亚洲深夜av| 亚洲欧洲三级| 午夜视频在线观看一区二区| 欧美大胆成人| 国产婷婷精品| 一本色道久久88亚洲综合88| 亚洲电影在线看| 亚洲欧美激情诱惑| 欧美高清视频在线观看| 国产欧美日本一区视频| 亚洲精品免费网站| 久久精品视频免费| 欧美一区免费| 欧美日韩精品高清| 国产在线精品二区| 在线亚洲欧美视频| 亚洲美女福利视频网站| 久久久99精品免费观看不卡| 欧美特黄一级| 亚洲片国产一区一级在线观看| 欧美在线观看天堂一区二区三区| 国产精品99久久久久久白浆小说| 另类欧美日韩国产在线| 国产精品―色哟哟| 日韩视频免费观看| 91久久综合| 久久久亚洲影院你懂的| 国产精品区免费视频| 亚洲精品午夜| 亚洲精品裸体| 毛片精品免费在线观看| 国产视频亚洲| 亚洲一区二区在线观看视频| 亚洲私拍自拍| 欧美日韩国产美| 亚洲国产婷婷香蕉久久久久久99| 欧美有码在线观看视频| 欧美一级艳片视频免费观看| 欧美色偷偷大香| 日韩一级片网址| 日韩亚洲一区在线播放| 美女网站在线免费欧美精品| 狠狠入ady亚洲精品经典电影| 亚洲欧美一区二区三区久久| 亚洲欧美日韩网| 国产精品久久久久久超碰| 在线亚洲高清视频| 亚洲欧美日韩国产中文| 国产精品wwwwww| 一本一道久久综合狠狠老精东影业| 99国产精品99久久久久久| 欧美国内亚洲| 亚洲欧洲精品一区二区三区不卡| 亚洲黄色在线观看| 欧美电影免费观看| 91久久精品美女| 日韩亚洲欧美高清| 欧美日韩一区二区在线播放| 99精品久久| 亚洲一区欧美| 国产精品免费看| 午夜精品福利在线观看| 久久久久一区二区三区| 国内自拍一区| 亚洲国产国产亚洲一二三| 欧美成人免费观看| 亚洲精品偷拍| 亚洲亚洲精品在线观看 | 国产精品久久久一区二区| 亚洲午夜精品久久久久久浪潮| 亚洲欧美国产不卡| 国产午夜精品理论片a级大结局| 欧美一级欧美一级在线播放| 久久米奇亚洲| 亚洲第一区在线观看| 日韩一区二区精品视频| 欧美日韩中文字幕| 午夜精品在线观看| 久久综合中文字幕| 亚洲精品系列| 性欧美精品高清| 一区二区亚洲精品国产| 亚洲美女诱惑| 国产精品家庭影院| 午夜在线不卡| 欧美成人性网| 一区二区三区回区在观看免费视频| 午夜精品短视频| 一区二区视频欧美| 亚洲视频电影在线| 国产精品一区一区三区| 亚洲国产欧美一区| 欧美日韩亚洲系列| 欧美一区二粉嫩精品国产一线天| 牛人盗摄一区二区三区视频| 99视频精品在线| 久久精品一区二区国产| 亚洲激情社区| 欧美一级二级三级蜜桃| 亚洲国产精品成人综合| 亚洲一区日本| 黄色精品一区二区| 在线视频精品一区| 国产一区二区三区在线免费观看| 亚洲六月丁香色婷婷综合久久| 国产精品男女猛烈高潮激情 | 久久精品欧美| 亚洲肉体裸体xxxx137| 午夜精品久久| 亚洲激情国产| 欧美在线啊v一区| 亚洲国产精品一区二区三区| 亚洲欧美在线x视频| 亚洲国产精品专区久久| 欧美亚洲综合久久| 亚洲精品婷婷| 久久综合色8888| 亚洲小说欧美另类婷婷| 欧美电影在线观看| 午夜精品偷拍| 欧美日韩一区二区视频在线| 亚洲高清一二三区| 国产精品久久久亚洲一区| 亚洲日产国产精品| 国产农村妇女精品| 亚洲无线视频| 亚洲国产欧美日韩另类综合| 久久精品国产一区二区三区|