网络安全

谷歌安全软件供应链的突破性框架

时间:2010-12-5 17:23:32  作者:系统运维   来源:系统运维  查看:  评论:0
内容摘要:谷歌周三宣布了0.1 Beta 版本的GUACGraph for Understanding Artifact Composition 的缩写),供组织保护其软件供应链。为此,这家搜索巨头将开源框架作

谷歌周三宣布了0.1 Beta 版本的谷歌供GUAC(Graph for Understanding Artifact Composition 的缩写) ,供组织保护其软件供应链 。安全

为此,软件这家搜索巨头将开源框架作为 API 提供给开发人员 ,突破以集成他们自己的性框工具和策略引擎  。

了解工件构成图 (GUAC) 为您提供了对软件供应链安全状况的谷歌供有条理且可操作的见解。GUAC 吸收软件安全元数据 ,源码库安全如 SBOM,软件并绘制出软件之间的突破关系,以便您可以充分了解您的性框软件安全位置。使用 GUAC,谷歌供您可以推动更高级别的安全组织成果,例如审计 、软件政策 、突破风险管理 ,香港云服务器性框甚至开发人员协助。

GUAC 如何运作

GUAC旨在将来自不同来源的软件安全元数据聚合到一个图形数据库中,该图形数据库映射出软件之间的关系 ,帮助组织确定一个软件如何影响另一个软件。

“用于理解工件组成的图表 ( GUAC ) 为您提供了对软件供应链安全位置的有条理和可操作的见解,”谷歌在其文档中说 。服务器租用

“GUAC 摄取软件安全元数据 ,如 SBOM ,并绘制出软件之间的关系,以便您可以充分了解您的软件安全位置 。”

换句话说 ,它旨在将软件材料清单 (SBOM) 文档、SLSA 证明 、OSV 漏洞源、deps.dev 见解和公司的模板下载内部私有元数据汇集在一起 ,以帮助更好地描绘风险概况并可视化关系在工件 、包和存储库之间。

有了这样的设置 ,目标是应对备受瞩目的供应链攻击,制定补丁计划,并迅速应对安全威胁 。

“例如,云计算GUAC 可用于证明构建器受到损害(例如 ,通过凭据泄漏或恶意软件的摄入) ,然后查询受影响的工件,”谷歌说 。

“这使 [首席信息安全官] 能够轻松制定政策 ,禁止使用爆炸半径内的任何软件 。”

copyright © 2025 powered by 物联网技术前瞻  滇ICP备2023000592号-33sitemap