开源软件库新威胁,CISO必须正视
作者: CBISMB
责任编辑: 邹大斌
来源: CBISMB
时间: 2026-08-10 11:06
关键字: CISO ,恶意代码 ,开源安全 ,软件供应链 ,vibe coding
浏览: 2
点赞: 0
收藏: 0
GitHub近期遭遇的入侵事件——让攻击者访问了约4000个内部代码仓库,这戏剧性地说明了恶意行为者在开源软件库中植入恶意代码的威胁正日益加剧。
软件供应链是网络攻击垂涎的目标,而攻击引入速度之快更是放大了威胁。过去,攻击者受限于每次只能聚焦少数几个目标。如今,他们正利用AI同时打击大量组织、个人和设备。
AI通过赋能"氛围编程"助长了这类攻击的增长——技术熟练的用户可直接从云端下载安装软件包。人们往往天然信任存在已久的软件包,但缺乏足够的审视便会丧失检测入侵的能力,给攻击者留下额外的动手时间。
四条原则应对新威胁
这些挑战并非不可克服。安全管理者聚焦以下四条原则,便能应对这些新型威胁。
限制下载。允许无节制下载任何软件包,在出问题时问责无从谈起。组织应从两方面审查软件包。首先,必须制定并执行强力策略规定哪些开源包可以使用,并确保所有安装的软件均通过内部审查。其次,需要技术手段在安装时检测恶意代码——这正是大多数恶意行为启动的节点。这一点做起来比听起来难,因为恶意代码往往不会在安装时表现出任何可疑行为。
安全管理者必须确保策略和技术两个层面同时到位。策略严格而技术控制薄弱,组织无法在安装时进行行为分析;技术控制强而策略松散,则会使软件包数量泛滥,近乎无法判断哪些才是真正的恶意。
落实文件锁定和版本固定。向组织引入新软件包时,安全管理者应确保将其固定到特定版本。这有助于防止一个常见场景:现有受信代码的新版本被悄无声息地推入企业环境。文件锁定和版本固定确保组织仅使用经批准的软件包版本,还能额外争取数天至数周的时间来评估特定软件包最新版本的潜在损害。
厘清组织内允许使用的开发者工具。组织往往给开发者过多的自由绕开治理和监管——他们对保护普通用户电脑非常尽责,却对开发者工作站较为宽松。
要求开发者工具具备更规范的结构可转化为安全性的提升,尽管会牺牲一些速度。解决方案是:指定一组经过审查批准的扩展供开发者使用,开发者如需使用新的扩展,可提交至安全审查流程。
信任靠争取,不靠假设。在过去,开源库攻击依赖社会工程学说服用户下载恶意包。如今,攻击者使用一套已泄露的初始凭据将恶意包推送给用户。威胁不再来自不受信软件包,而是来自看似可信、已通过审查的来源。
即使在全组织范围内强制执行代码签名,也不能确保提交代码者确如其名。代码签名密钥同样可能被盗——签名和入侵就发生在构建流水线之中。管理者必须比以往更加勤勉地确认代码安全性。
网络安全长期以来的特征是:防御工具的改进促使攻击者转向新的威胁向量。不同之处在于,今天的攻击复杂程度正急剧攀升。首席信息安全官们没有理由在这个时刻松懈。