保障开源安全

2022年4月18日

去年一月,在美国白宫举行的一次网络安全会议上,亚马逊、微软、谷歌和其他大型科技公司的官员呼吁加大对开源安全领域的投资。此次会议召开之际,正值一系列网络攻击事件发生之后,其中最引人注目的是针对 Apache 旗下著名开源库Log4j 的攻击。Log4j 被几乎所有企业应用和云服务所使用,包括当天在场的科技领袖们。

谁拥有开源漏洞?

这些漏洞的曝光引出了一个关于开源软件安全的重要问题:如果没有一个实体“拥有”开源软件,那么当漏洞暴露时,谁有责任修补和保护这些解决方案?

会后,谷歌首席法务官肯特·沃克明确地描述了这一困境,他说:

开源软件代码面向公众开放,任何人都可以免费使用、修改或检查。由于其免费性,开源软件促进了协作创新和新技术开发,从而帮助解决共同面临的问题。正因如此,许多关键基础设施和国家安全系统都采用了开源软件。然而,目前并没有官方的资源分配,也鲜有维护这些关键代码安全性的正式要求或标准。事实上,维护和增强开源软件安全性的大部分工作,包括修复已知漏洞,都是由志愿者以临时性的方式完成的。

长期以来,软件社区一直误以为开源软件由于其透明性以及“众目睽睽”的监控机制,通常都是安全的,从而能够发现并解决问题。但事实上,虽然有些项目确实受到很多人的关注,但另一些项目却鲜有人关注,甚至完全无人关注。

开源解决方案所有权和开发的分散性意味着其固有的安全风险。由于技术上没有人“拥有”代码,也没有人负责确保其安全性,因此业界普遍认为开源软件相对于专有解决方案而言安全性较低。但正因为有众多人员在监控开源代码,其分散性反而可以作为一种安全工具加以利用。

成功管理开源安全需要密切监控和问责——这意味着需要领导力、协调和协作来负责披露和修复安全漏洞。这样,如果社区内有领导者负责协调和协作,以弥补安全漏洞,就能相对快速地发现和修复安全漏洞。

推动开源安全向前发展

AMI 坚定致力于开源生态系统,并通过开发Aptio® OpenEdition 和 MegaRAC® OpenEdition 开源固件解决方案来推动行业发展。为了帮助提高开源安全性的透明度,我们制定了保障这些工具未来发展的核心原则:

  1. 我们会监控开源软件的漏洞:有些开源项目由其创建者精心维护,而有些则不然。AMI 的开源解决方案由同一支团队严格控制并监控安全漏洞,采用与我们的专有解决方案相同的安全方法。我们会持续监控安全形势,以便识别漏洞并快速修复需要补救的问题。
  1. 在公开披露日期之前,我们会将安全修复程序推送给合作伙伴:在这些版本发布到公共代码库之前,我们会为受服务级别协议 (SLA) 约束的用户提供私有安全补丁。这种方法使我们的客户能够在安全更新进入开源社区之前就获得更新,从而使专业的 AMI 合作伙伴有机会在漏洞公开之前保护自身安全。
  1. 在公开披露之前,我们对安全公告严格保密:我们要求所有合作伙伴在服务级别协议 (SLA) 的约束下,根据保密协议接收更新信息。正如2018 年Spectre 漏洞给安全界带来的教训,公开安全补丁可能会对后期采用者造成负面影响,因为这会暴露漏洞并使未打补丁的用户面临风险。AMI 通过尽早且频繁地推送补丁来应对这一威胁,在任何漏洞公开披露之前数月,就能保护我们范围内的用户免受漏洞侵害。
致力于开源安全最佳实践

开源项目是我们共同构建数字化未来的重要组成部分。然而,在更广泛的开源社区中,安全修复的责任归属仍然不够明确。AMI 致力于在维护我们对开源代码库的贡献的同时,始终将安全最佳实践放在首位。一旦发现需要修复的安全漏洞,我们会迅速采取行动,并以高度保密的方式,在漏洞信息公开之前保护合作伙伴的软件安全。

与往常一样,如果您对 Aptio 和 MegaRAC OpenEdition 固件解决方案中的固件安全性有任何疑问,请联系您所在地区的 AMI 代表寻求帮助。

值得信赖,因为关键事项

AMI 是您在高风险创新领域值得信赖的低风险合作伙伴。我们的固件解决方案能够在关键时刻提升性能、可靠性并缩短产品上市时间。

选择 AMI,您将获得深厚的专业知识、久经考验的稳定性以及贯穿整个开发过程的实践支持。联系我们,了解 AMI 固件解决方案如何帮助您降低风险、简化复杂性并自信地扩展规模。

翻译强力驱动

下载许可协议

本声明专门针对本网站 (ami.com) 或任何其他由 AMI 所有、运营、许可或控制的网站上提供的软件。

 任何可从本服务器下载的软件(“软件”)均为 AMI 和/或其供应商的版权作品。软件的使用受随附或包含于软件中的最终用户许可协议(如有)(“许可协议”)条款的约束。最终用户必须首先同意许可协议的条款,才能安装任何随附或包含许可协议的软件。

 本软件仅供最终用户根据许可协议下载使用。任何违反许可协议的软件复制或分发行为均属违法,并将受到严厉的民事和刑事处罚。违者将依法受到最严厉的法律制裁。

 在不限制前述规定的前提下,严禁将软件复制或再复制到任何其他服务器或位置以进行进一步复制或再分发,除非此类复制或再分发已由随附该软件的许可协议明确允许。

 本软件的保证(如有)仅限于许可协议的条款。除许可协议中规定的保证外,AMI 特此声明对本软件不作任何保证和条件,包括所有关于适销性、特定用途适用性、所有权和不侵权的默示保证和条件。

 FOR YOUR CONVENIENCE, AMI MAY MAKE AVAILABLE ON THIS SERVICE OR IN ITS SOFTWARE PRODUCTS, TOOLS AND UTILITIES FOR USE AND/OR DOWNLOAD. AMI DOES NOT MAKE ANY ASSURANCES WITH REGARD TO THE ACCURACY OF THE RESULTS OR OUTPUT THAT DERIVES FROM SUCH USE OF ANY SUCH TOOLS AND UTILITIES. PLEASE RESPECT THE INTELLECTUAL PROPERTY RIGHTS OF OTHERS WHEN USING THE TOOLS AND UTILITIES MADE AVAILABLE ON THIS SERVICE OR IN AMI SOFTWARE PRODUCTS.

 RESTRICTED RIGHTS LEGEND. Any Software which is downloaded from this Server (ami.com) any other AMI owned, operated, licensed or controlled site for or on behalf of the United States of America, its agencies and/or instrumentalities ("U.S. Government"), is provided with Restricted Rights. Use, duplication, or disclosure by the U.S. Government is subject to restrictions as set forth in subparagraph (c)(1)(ii) of the Rights in Technical Data and Computer Software clause at DFARS 252.227-7013 or subparagraphs (c)(1) and (2) of the Commercial Computer Software - Restricted Rights at 48 CFR 52.227-19, as applicable. Manufacturer is AMI 3095 Satellite Boulevard, Building 800, Suite 425, Duluth, GA 30096.

NOTICE SPECIFIC TO DOCUMENTS AVAILABLE ON THIS WEBSITE

 Permission to use Documents (such as white papers, press releases, datasheets and FAQs) from this server (ami.com) any other AMI owned, operated, licensed or controlled site ("Server") is granted, provided that (1) the below copyright notice appears in all copies and that both the copyright notice and this permission notice appear, (2) use of such Documents from this Server is for informational and non-commercial or personal use only and will not be copied or posted on any network computer or broadcast in any media and (3) no modifications of any Documents are made. Educational institutions ( specifically K-12, universities and state community colleges) may download and reproduce the Documents for distribution in the classroom. Distribution outside the classroom requires express written permission. Use for any other purpose is expressly prohibited by law and may result in severe civil and criminal penalties. Violators will be prosecuted to the maximum extent possible.

 Documents specified above do not include the design or layout of the ami.com website or any other AMI owned, operated, licensed or controlled site. Elements of AMI websites are protected by trade dress, trademark, unfair competition and other laws and may not be copied or imitated in whole or in part. No logo, graphic, sound or image from any AMI website may be copied or retransmitted unless expressly permitted by AMI.

 AMI AND/OR ITS RESPECTIVE SUPPLIERS MAKE NO REPRESENTATIONS ABOUT THE SUITABILITY OF THE INFORMATION CONTAINED IN THE DOCUMENTS AND RELATED GRAPHICS PUBLISHED ON THIS SERVER FOR ANY PURPOSE. ALL SUCH DOCUMENTS AND RELATED GRAPHICS ARE PROVIDED "AS IS" WITHOUT WARRANTY OF ANY KIND. AMI AND/OR ITS RESPECTIVE SUPPLIERS HEREBY DISCLAIM ALL WARRANTIES AND CONDITIONS WITH REGARD TO THIS INFORMATION, INCLUDING ALL IMPLIED WARRANTIES AND CONDITIONS OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE, TITLE AND NON-INFRINGEMENT. IN NO EVENT SHALL AMI AND/OR ITS RESPECTIVE SUPPLIERS BE LIABLE FOR ANY SPECIAL, INDIRECT OR CONSEQUENTIAL DAMAGES OR ANY DAMAGES WHATSOEVER RESULTING FROM LOSS OF USE, DATA OR PROFITS, WHETHER IN AN ACTION OF CONTRACT, NEGLIGENCE OR OTHER TORTIOUS ACTION, ARISING OUT OF OR IN CONNECTION WITH THE USE OR PERFORMANCE OF INFORMATION AVAILABLE FROM THIS SERVER.

 THE DOCUMENTS AND RELATED GRAPHICS PUBLISHED ON THIS SERVER COULD INCLUDE TECHNICAL INACCURACIES OR TYPOGRAPHICAL ERRORS. CHANGES ARE PERIODICALLY ADDED TO THE INFORMATION HEREIN. AMI AND/OR ITS RESPECTIVE SUPPLIERS MAY MAKE IMPROVEMENTS AND/OR CHANGES IN THE PRODUCT(S) AND/OR THE PROGRAM(S) DESCRIBED HEREIN AT ANY TIME.

NOTICES AND PROCEDURE FOR MAKING CLAIMS OF COPYRIGHT INFRINGEMENT

 Pursuant to Title 17, United States Code, Section 512(c)(2), notifications of claimed copyright infringement should be sent to Service Provider's Designated Agent. ALL INQUIRIES NOT RELEVANT TO THE FOLLOWING PROCEDURE WILL NOT RECEIVE A RESPONSE.

 See Notice and Procedure for Making Claims of Copyright Infringement.

LINKS TO THIRD PARTY SITES

 THE LINKS IN THIS AREA WILL LET YOU LEAVE AMI'S SITE. THE LINKED SITES ARE NOT UNDER THE CONTROL OF AMI AND AMI IS NOT RESPONSIBLE FOR THE CONTENTS OF ANY LINKED SITE OR ANY LINK CONTAINED IN A LINKED SITE, OR ANY CHANGES OR UPDATES TO SUCH SITES. AMI IS NOT RESPONSIBLE FOR WEBCASTING OR ANY OTHER FORM OF TRANSMISSION RECEIVED FROM ANY LINKED SITE. AMI IS PROVIDING THESE LINKS TO YOU ONLY AS A CONVENIENCE, AND THE INCLUSION OF ANY LINK DOES NOT IMPLY ENDORSEMENT BY AMI OF THE SITE.

UNSOLICITED IDEA SUBMISSION POLICY

 AMI及其员工、代理和/或子公司均不接受或考虑任何未经请求的创意,包括但不限于新广告活动、新促销活动、新产品或技术、工艺流程、材料、营销计划或新产品名称的创意。严禁向AMI提交任何原创创意作品、样品、演示或其他作品。如AMI收到任何未经请求的创意材料,该等材料将被销毁,AMI对发送者因此遭受的任何直接或间接损失概不负责,且AMI无义务将该等材料视为机密或专有信息。双方明确理解,AMI禁止未经请求的创意提交政策的目的是为了防止第三方基于AMI开发的创意、产品或其他材料(该等创意、产品或其他材料可能与AMI收到的未经请求的创意、产品或其他材料相似或相同)而对AMI提出侵权索赔。

反馈和信息

 您在本网站提供的任何反馈均将被视为非保密信息。AMI 可以不受限制地使用此类信息。

条款及细则

请对此翻译评分
您的反馈将用于改进谷歌翻译