当前位置: 首页 > news >正文

做餐饮系统网站建设广州新闻最新消息今天

做餐饮系统网站建设,广州新闻最新消息今天,用phpmysql做网站,深圳网站开发公司 有哪些前言 大多数企业或多或少的会去采购第三方软件,或者研发同学在开发代码时,可能会去使用一些好用的软件包或者依赖包,但是如果这些包中存在恶意代码,又或者在安装包时不小心打错了字母安装了错误的软件包,则可能出现供…

前言

大多数企业或多或少的会去采购第三方软件,或者研发同学在开发代码时,可能会去使用一些好用的软件包或者依赖包,但是如果这些包中存在恶意代码,又或者在安装包时不小心打错了字母安装了错误的软件包,则可能出现供应链攻击。因此去识别采购或者自研项目中的软件包,来保证其版本足够新、不存在恶意代码是解决供应链的一项重要措施,而SCA(软件成分分析)可以帮助完成这一动作。

OpenSCA-cli

下载地址:
https://github.com/XmirrorSecurity/OpenSCA-cli
使用方法:
首先使用了Docker的方式,快速扫描本地:docker run -ti --rm -v ${PWD}:/src opensca/opensca-cli
笔者选择了一个自身的python项目,没发现风险:

image.png

不知道是不是Docker中没漏洞数据库还是Docker中的自带的漏洞数据库太少导致。
再次尝试使用Docker连接其SAAS云端的方式进行扫描,发现可能是Docker内应用程序问题,导致TLS验证失败:

Get "https://opensca.xmirror.cn/oss-saas/api-v1/open-sca-client/aes-key?clientId=SxxxZVL&ossToken=xx-xx-xx-xx-xx": tls: failed to verify certificate: x509: certificate signed by unknown autho

反正核心都是使用opensca-cli ,因此直接使用Github下载的二进制文件进行了本地扫描:

 -token xe43dxxf55-xx-xx-xx-xxx -proj "" -path ${待检测目标路径}

云端还是能扫出不少东西的:

image.png

DependencyTrack

下载地址:
https://github.com/DependencyTrack/dependency-track
参考官方文档:
https://docs.dependencytrack.org/getting-started/deploy-docker/
这里使用Docker启动,且先不使用数据库:

curl -LO https://dependencytrack.org/docker-compose.ymldocker-compose up -d

根据docker-compose.yml内容,frontend前端端口是8080,访问8080,使用admin/admin登录:

image.png
帮助网安学习,全套资料S信免费领取:
① 网安学习成长路径思维导图
② 60+网安经典常用工具包
③ 100+SRC分析报告
④ 150+网安攻防实战技术电子书
⑤ 最权威CISSP 认证考试指南+题库
⑥ 超1800页CTF实战技巧手册
⑦ 最新网安大厂面试题合集(含答案)
⑧ APP客户端安全检测指南(安卓+IOS)

这里依然以python项目为例,使用python-sbom生成工具生成sbom:
https://github.com/CycloneDX/cyclonedx-python

python -m pip install cyclonedx-bompython3 -m cyclonedx_py -hpython3 -m cyclonedx_py  requirements -o out.json

然后到Projects->Create project->Components->Upload BOM上传生成的BOM即可。

image.png

发现一个问题,就以python为例,DependencyTrack解析的是requirements等方式来获取的软件清单,相比于OpenSCA-cli少了很多,比如hostScan项目中的requirements.txt文件里面的包就是17个,DependencyTrack识别到的就是17个:

image.png

而OpenSCA-cli会发现一些依赖的包:

image.png

http://www.ds6.com.cn/news/29428.html

相关文章:

  • 万维网网站301重定向怎么做seo网络推广师招聘
  • 河南省工程建设监理协会网站济南竞价托管公司
  • 做课件可赚钱的网站自动发帖软件
  • 有没有什么 网站能够做试卷推广普通话内容100字
  • 做淘口令网站图们网络推广
  • 向雅虎提交网站sem推广是什么意思呢
  • 自己组装电脑做网站服务器seo科技网
  • 做网站建设需要多少钱足球世界积分榜
  • 常州天宁区做网站公司微信运营工具
  • seo网站布局石家庄seo排名公司
  • 做网站放太多视频免费平台
  • php+mysql网站开发...百度网首页登录入口
  • 做模式网站重庆seo团队
  • 企业查询网站有哪些外贸建站优化
  • 怎么一键删除wordpress太原搜索引擎优化
  • 邢台网站建设免费做网站排名百度竞价推广托管
  • 商业网站建设实列百度网盘资源免费搜索引擎入口
  • 我想做个网站惠州短视频seo
  • wordpress导出软件seo范畴有哪些
  • 民治网站设计圳网站建设公司爱战网官网
  • 呼和浩特市做网站公司好的免费模板素材网站
  • 大一网页设计电商网站作业什么软件能搜索关键词能快速找到
  • 网站title是什么意思营销技巧有哪些
  • php视频网站怎么做网店推广是什么
  • 成都有哪些做网站开发的大公司seo优化6个实用技巧
  • 网页浏览器是windows系统自带的是seo培训网的优点是
  • 会展免费网站模板重庆百度seo
  • 公司营业执照可以做几个网站常州seo
  • 做网站多少钱一年推广员网站
  • 询盘网站嘉兴seo计费管理