写点什么

初创公司如何通过 Huntr(一个漏洞悬赏平台)来帮助保护开源生态系统

  • 2020-04-07
  • 本文字数:1709 字

    阅读完需:约 6 分钟

初创公司如何通过 Huntr(一个漏洞悬赏平台)来帮助保护开源生态系统

AI 大模型超全落地场景&金融应用实践,8 月 16 - 19 日 FCon x AICon 大会联诀来袭、干货翻倍!

多年来,人们越来越依赖开源代码,而随着新开源技术的引入,漏洞也越来越多。“多眼”审查有助于确保开源软件的安全,并依赖于将代码暴露给尽可能多的开发人员。它的概念是,众多代码审查人员可以帮助他们发现和预防安全问题,从而避免影响使用该代码并在其基础上进行构建的组织。


尽管如此,许多人仍将目光集中在开源代码以及直接由公司赞助的代码的小子集上,从而使大多数开源生态系统的安全性降低。帮助提高开源软件安全性的方法之一,就是通过激励开源软件开发人员,查看整个生态系统中的软件包,这是 418sec 任务的一部分。


从初创企业到政府机构,我们的团队拥有与各类组织打交道的经验。我们一直在寻找更好的安全性解决方案,并意识到目前解决开源代码软件安全性问题的尝试还不够。


一般来说,人们通过三种方式尝试解决开源软件安全性问题:


  1. 开源功能请求平台:这些功能使公司可以支付开发人员费用,为特定开源项目构建新功能。

  2. 开源“防病毒”解决方案:这些是复杂的 CI/CD 工具,可扫描已知漏洞,但并不总是提供解决方案。

  3. 开源赞助计划:这些是每月订阅,支持特定开源代码,但未绑定交付成果。因此,许多组织只希望开源社区在需要时提供支持。


我们认为这些解决方案还不够,所以我们决定在巨人的肩膀上继续前进,并提出其他选择。

什么是 huntr?

huntr 于 2020 年初推出,是一个用于保护开源代码的漏洞悬赏平台,是一种帮助开源社区成员披露和修复软件安全问题并获得报酬的方法。我们与各个组织合作,获知他们依赖哪个开源程序,然后这些漏洞就变成了赏金,同时我们开始与开源社区积极合作,以解决安全问题。


开发人员可以下载代码,开发安全修复程序,并在我们批准该修复程序后,获得奖励。目前,现金奖励为 25 USD,但我们正在试验悬赏定价。您可以阅读最近的参与者博客文章“漏洞悬赏的另类视角”,从开发人员的角度了解此类体验。


除了获得悬赏之外,我们还通过社交媒体渠道和 GitHub 认可开发人员,并在每个月末,选择顶级 huntr 在博文中予以介绍。最好的漏洞猎手将有机会成为警长,这意味着他们在审查其他开发人员的漏洞修复程序时,可以获得报酬。


自从启动 huntr 以来,60% 以上的问题已得到解决,更广泛的开源社区正在采用修复程序,并且 huntr 社区正在不断壮大。

AWS 服务抵扣券如何提供帮助

Amazon Web Services (AWS) 通过 AWS Activate 为我们提供了促销服务抵扣券,AWS Activate 是专门为初创企业和早期企业家设计的一款免费程序。服务抵扣券和 AWS Activate 为我们腾出有限的资金,以回馈社区,并提供了有助于我们履行使命的工具和服务平台。


Huntr 是基于 Nuxt.js 的单页应用程序,位于 Amazon Simple Storage Service (Amazon S3) 上,可通过 Amazon CloudFront 提供给我们的用户。它与我们的 GraphQL API(由 AWS AppSync 提供支持)进行通话,该 API 允许对我们的数据服务和 AWS Lambda 函数队组进行事务处理,以帮助我们与第三方服务互动。


我们使用 Amazon Aurora ServerlessAmazon DynamoDB 满足我们所有的数据需求,提供一个迅速响应的网站,并根据需要快速读取其他工具,帮助组织扫描其代码库中的开源问题。


整个环境每天会根据用户反馈和我们的技术路线图进行迭代,并由 AWS Amplify 来编排,后者控制我们的 CI 并确保每个部署平稳运行。多亏了所有上述服务,我们才能在短短两周内完成 huntr 的初始迭代。


如何加入

除了 AWS 的支持外,我们正在寻找更多组织来赞助或加入 huntr,这不仅可以帮助保护开源生态系统,还可以确保高度依赖的开源软件包的安全。如需了解更多信息,请通过 info@418sec.com 联系我们,关注 418sec 的 Twitter,并 在 GitHub 上查找 418sec

读者可能也会喜欢

永远都是零日:致力于开源和安全

re:Invent 大会期间,Colm MacCárthaigh 提出了“永远都是零日:致力于开源和安全”,其中涵盖了为审核开源软件的安全风险而开发的技术,工具和协议,如何减轻这些风险,如何管理开放性与协作之间的棘手平衡,以及如何处理禁运安全问题和关键修复程序。


本文转载自 AWS 技术博客。


原文链接:https://amazonaws-china.com/cn/blogs/china/how-a-startup-wants-to-help-secure-the-open-source-ecosystem-with-huntr-a-bug-bounty-board/


2020-04-07 17:26784

评论

发布
暂无评论
发现更多内容

cstdio的源码学习分析10-格式化输入输出函数fprintf---宏定义/辅助函数分析06

桑榆

源码刨析 10月月更 C++

2022年中国快递出海市场发展洞察

易观分析

一带一路 快递

专访“MySQL 之父”:我曾创造 MySQL,也将颠覆 MySQL

博文视点Broadview

收集yum install安装的软件的全量依赖 rpm 包

琦彦

rpm yum 10月月更

程序员脱口秀|10.20 硬核女孩召集!

Jina AI

程序员 活动 1024 活动报名

读写锁还不会用StampedLock就Out了

JAVA旭阳

Java 并发 10月月更

数字先锋| 铺设一条县域医疗“康庄大道”!

天翼云开发者社区

五个堡垒机常见问题解答-行云管家

行云管家

网络安全 堡垒机 资产安全 IT资产安全

颜值经济下,车企的必备武器

华为云开发者联盟

云计算 后端 SaaS 华为云 企业号十月 PK 榜

链上量化合约保险交易挖矿dapp系统开发

开发微hkkf5566

过等保是什么意思?能简单解释下吗?

行云管家

网络安全 等保 等级保护 过等保

大数据测试之大数据系统及特点

千锋IT教育

AiTrust下预训练和小样本学习在中文医疗信息处理挑战榜CBLUE表现

汀丶人工智能

nlp

告别丑陋判空,一个Optional类搞定

JAVA旭阳

Java 架构 并发 10月月更

天翼云赋能智慧农业新农人迎来好收成

天翼云开发者社区

【Mybatis】如何继承Mybatis中的Mapper.xml文件

石臻臻的杂货铺

mybatis 10月月更

聚焦DPU 技术研发与创新 天翼云打造全新一代云计算体系结构

天翼云开发者社区

HUAWEI AppGallery Connect全新升级,支持HarmonyOS生态全生命周期服务!

HarmonyOS开发者

HarmonyOS

【Mybatis】Mybatis generator如何修改Mapper.java文件

石臻臻的杂货铺

mybatis 10月月更

小程序化:企业降本增效新玩法

Speedoooo

小程序 远程办公 数字化管理 数字化办公 小程序容器

如何向大模型注入知识?达摩院通义对话模型SPACE系列探索

阿里技术

人工智能 机器学习 深度学习 NLP 大模型

Web3.0时代,区块链能做什么?

旺链科技

区块链 产业区块链 Web 3.0 企业号十月PK榜

音频功率放大电路(使用过的语音方案电路记录)

矜辰所致

10月月更 音频功率放大电路 语言模块

玩转云端| 看天翼云iBox智能盒子如何实现边缘侧的“神机妙算”

天翼云开发者社区

再添神器!Paddle.js 发布 OCR SDK

百度Geek说

JavaScript paddle 企业号十月 PK 榜

京东云TiDB SQL优化的最佳实践

京东科技开发者

数据库 索引 sql SQL优化 TiDB

十大 CI/CD 安全风险(五)

SEAL安全

DevOps CI/CD 软件供应链安全 日志记录

面试官竟然问我为啥要用MQ,幸亏我看了参考答案

一灯架构

Java Java 面试 10月月更

【一】ERNIE:飞桨开源开发套件,入门学习,看看行业顶尖持续学习语义理解框架,如何取得世界多个实战的SOTA效果?

汀丶人工智能

nlp 知识图谱

PaddleNLP--UIE(二)--小样本快速提升性能(含doccona标注)

汀丶人工智能

NLP 大模型

KubeEdge SIG AI发布首个分布式协同AI Benchmark调研

华为云开发者联盟

人工智能 深度学习 云原生 华为云 企业号十月 PK 榜

初创公司如何通过 Huntr(一个漏洞悬赏平台)来帮助保护开源生态系统_开源_亚马逊云科技 (Amazon Web Services)_InfoQ精选文章