国产精品久久久aaaa,日日干夜夜操天天插,亚洲乱熟女香蕉一区二区三区少妇,99精品国产高清一区二区三区,国产成人精品一区二区色戒,久久久国产精品成人免费,亚洲精品毛片久久久久,99久久婷婷国产综合精品电影,国产一区二区三区任你鲁

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Checkmarx發布靜態分析開源解決方案KICS

話說科技 ? 2021-03-26 16:56 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群


Checkmarx近日重磅發布了開源靜態分析解決方案KICS(保持基礎架構即代碼安全),使開發人員能夠編寫更安全的基礎架構即代碼(IaC),并為保護傳統應用和云原生應用的專有代碼、開源組件及關鍵基礎架構安全提供了一個獨立平臺。免費下載地址:
https://docs.kics.io/getting-started/,3月30日下午4-5點,Checkmarx將舉行KICS線上直播演示講座,誠邀您的參與!【掃碼下方二維碼馬上參與】

微信搜索Checkmax微信公眾號:Checkmarx軟件安全管理平臺

+我們為什么開發KICS?

云原生的出現致使現代應用的設計、開發和部署方式的觀念徹底發生改變。最終,單體應用被分解成小型、獨立的微服務,且不受所處的環境約束。Orchestration將它們粘合在一起,使應用程序變得更可擴展、更可靠、更靈活。

就此而論,Orchestration不僅涉及微服務通信或組成的方式,還涉及基礎架構需求或特定配置。雖然在不久之前,基礎架構和配置主要通過人工提供,但隨著DevOps理念的出現,自動化現在已經普及并在代碼中定義。因此,基礎架構即代碼(IaC)時代已經來臨。

IaC通過工具和技術建立了一種方法,用于通過代碼進行基礎架構配置和提供服務。基礎架構即代碼的優點包括:自動化、冪等性(例如,復制用于測試和生產的基礎架構)、一致性、自文檔化、降低成本等。然而,與傳統的軟件開發類似,基礎架構即代碼也容易出現錯誤配置或安全漏洞等問題,這些問題不僅可能危及某一特定的應用程序,還可能在更大范圍內危及整個業務及其底層基礎架構。

引入KICS(保持基礎架構即代碼安全):這是一個由Checkmarx(靜態代碼分析領域的市場領導者)提供的開源獨立引擎,用于在本地云應用的環境中檢測源自基礎架構即代碼的漏洞、合規問題或錯誤配置。截至發布之日,KICS已提供1000多條安全規則(用Cx語言查詢),支持Terraform、Kubernetes、Docker、AWSCloudFormation和Ansible,跨越多個云提供商(如AWS、谷歌云或微軟Azure)。

+我們如何開發KICS?

起初,KICS僅有50個查詢,沉寂在一個私有存儲庫中,并作為一個獨立的引擎存在。當時,引擎只能讀取少量的IaC文件類型,將它們轉換為內部展現形式,并以JSON格式生成結果。

為了讓KICS成為一個產品,Checkmarx制定了一個雄心勃勃的目標,即在不到三個月的時間內達到1000個REGO/OPA查詢,并在不到兩個月的時間內使其完全開源化。

KICS規則-使用REGO創建超1000條規則

兩周內,Checkmarx招募了一批學生人才加入團隊,并專注于創建更多使用REGO開發的規則。

REGO/OPA是一種用于查詢結構化文檔的高級說明性語言。因此,我們選擇它作為獲取IaC掃描規則的方法。學生們很快學會了使用REGO進行開發,并在不到一周的培訓內,按照Checkmarx應用安全研究團隊提供的建議漏洞列表和描述編寫出規則和IaC樣本(每項查詢一個真正樣本和一個真負樣本)。

"創建1000條規則的目標是一個重大挑戰。我們調整了我們的流程與設計,并創建了可重用的存儲庫,以避免在我們的REGO代碼中復制。

有意思的是,完成這些工作后,難題就變成了代碼合并請求批準,而不是開發本身。到最后的截止時間時,團隊不僅達到了1000個查詢的里程碑,并超過了這個里程碑(大約1200個)。

KICS核心--開源查詢

核心團隊最初的重點在使KICS完全開源化。

經過本項目開源軟件顧問LiorKaplan的密切監督,并根據他提出的寶貴建議,Checkmarx打破了對于私有存儲庫的依賴性,重寫了更合適的commit歷史記錄,并根據Apache2.0許可將其移到了公有GitHub存儲庫中。詳解:
https://github.com/Checkmarx/kics

在這個過程期間,Checkmarx利用GitHubActions搭建了CI流水線,將所有KICS的基礎架構保持在GitHub環境中。很快,按照代碼合并請求在流水線中運行一系列的驗證。它解決了幾個質量方面問題:

"代碼測試覆蓋率(使用Codecov)

"代碼質量(使用SonarCloud和Codacy)

"代碼安全性(通過KICSGitHubaction使用Checkmarx提供的CxSAST和我們自己的KICS)

所有這些驗證都出奇地快,只花費大約一分鐘,這是在每次成功的"代碼合并請求"之后讓KICS準備發布的時間。

只要質量等級在每個CI步驟中通過,KICS就可以隨時發布。遵循開源的最佳實踐,我們產生了:

"一次夜間發布,使用相應commit的哈希值來命名。

"每兩周發布一次官方版本,使用SemVer標準。

每次KICS發布包括裸源、Windows、Linux和MacOS二進制文件,以及一個docker鏡像,詳見DockerHub。

KICS文檔--共享財富

KICS擁有一個強大的核心功能,其能夠分析多種類型的IaC文件,并且有數千條安全規則,持續每兩周發布一次。

為此,Checkmarx建造了一個網站(https://kics.io/),并將其存儲在AWS中。但這只是漂亮的登錄頁。文檔站點是根據markdown文件通過MkDocs動態生成的,詳見GitHub頁面。(
https://hub.docker.com/r/checkmarx/kics)

Checkmarx試圖使KICS文檔盡可能清晰易懂,包含本項目的所有內容,包括路線圖,以及使用或貢獻方法說明。此外,我們還使用Gitter建立了一個KICS社區。一些人開始對外評論,提出問題,并立即提供反饋。

KICS管理--敏捷、規范化

團隊遵循看板管理法以敏捷的方式開展工作。以這種方式管理工作變得很容易,因為可以輕而易舉地利用GitHub的集成管理功能。

Checkmarx將工作劃分為小項目并為此劃定了目標,以便更好地組織要處理的問題和請求。每個開放的問題運用標簽,以便于理解它們的本質:漏洞、特性、安全性、查詢、增強等等。

為了指導和更好地管理KICS用戶的貢獻,Checkmarx為漏洞、特性、新查詢和代碼合并請求定義了模板。有了模板,我們能獲取重要的信息,并最終標準化描述工作的質量。

總體而言,KICS是一個由架構師、開發人員、DevOps和經理組成的多學科團隊。目前已有一些關注者給予KICS更多的貢獻、反饋等。Checkmarx期待聽到更多使用者的聲音!

在此,誠邀您使用Checkmarx的產品!免費下載KICS并向我們提供反饋意見【掃碼下方二維碼馬上參與】,前30位最詳細的反饋意見提供者將獲得1000元京東代金券!


此外,3月30日北京時間下午4-5點,Checkmarx將在線上直播演示KICS【掃碼下方二維碼馬上參與】,并在線進行答疑!我們在此誠邀您的參與!


聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    華為面向全球正式發布Agentic Core解決方案

    在MWC26 巴塞羅那期間舉辦的產品與解決方案發布會上,針對智能體互聯網時代的AI-Centric網絡,華為云核心網產品線總裁高治國面向全球正式發布 AgenticCore解決方案,助力運營商重塑話音、上網和家庭寬帶主營業務,加
    的頭像 發表于 03-05 10:16 ?262次閱讀

    沐曦股份攜手紅帽共同發布MXAIE解決方案

    在2025紅帽論壇上,沐曦股份與全球領先的企業級開源解決方案提供商紅帽共同發布MXAIE解決方案。該方案不僅實現了從底層算力到平臺運營的全棧
    的頭像 發表于 12-09 14:59 ?653次閱讀
    沐曦股份攜手紅帽共同<b class='flag-5'>發布</b>MXAIE<b class='flag-5'>解決方案</b>

    廣和通發布家庭智享融合CPE解決方案

    2025年歐洲通訊展(NetworkX 2025)期間,廣和通發布家庭智享融合CPE解決方案,以 “5G+AI+場景” 的融合創新,為全球 5G FWA 行業提供AI解決方案,充分發揮AI Agent和AI大模型的無限潛力。
    的頭像 發表于 10-15 18:07 ?913次閱讀

    開源鴻蒙6.0 Release版本重磅發布

    近日,在長沙國際會議中心舉辦的開源鴻蒙技術大會2025上,開放原子開源鴻蒙(即OpenAtom OpenHarmony,簡稱“開源鴻蒙”)項目群正式發布
    的頭像 發表于 10-10 16:49 ?2877次閱讀

    潤和軟件發布基于開源歐拉的云邊端一體化智能物聯解決方案

    9月18日至20日,以“躍升行業智能化”為主題的華為全聯接大會2025于上海盛大舉辦。江蘇潤和軟件股份有限公司(以下簡稱“潤和軟件”)作為面向行業的專業數智科技服務商,在大會同期重磅發布了基于開源歐拉的“云-邊-端一體化智能物聯解決方案
    的頭像 發表于 09-22 14:08 ?1604次閱讀
    潤和軟件<b class='flag-5'>發布</b>基于<b class='flag-5'>開源</b>歐拉的云邊端一體化智能物聯<b class='flag-5'>解決方案</b>

    軟通動力舉辦秋季產品解決方案發布

    9月19日,軟通動力在上海舉辦秋季產品解決方案發布會,系統展示了軟通動力在AI工程、開源鴻蒙、計算產品、AI基礎設施、智能終端等領域的最新成果,覆蓋多個行業領域,并攜手伙伴共同構建智能協同新生態。
    的頭像 發表于 09-20 14:26 ?1607次閱讀

    中軟國際攜手華為發布醫藥聯合解決方案

    近日,在華為全聯接大會2025“智慧園區與智算圓桌”活動上,中軟國際華為技術與解決方案集團模型工場業務部總裁張偉受邀出席。會上,在華為智算服務聯合方案發布環節,中軟國際攜手華為IT咨詢與系統集成部共同發布基于ModelMate的
    的頭像 發表于 09-19 14:16 ?968次閱讀

    電磁兼容分析與評估軟件系統解決方案

    電磁兼容分析與評估軟件系統解決方案
    的頭像 發表于 09-11 11:13 ?619次閱讀
    電磁兼容<b class='flag-5'>分析</b>與評估軟件系統<b class='flag-5'>解決方案</b>

    電磁兼容分析與評估軟件系統解決方案

    電磁兼容分析與評估軟件系統解決方案
    的頭像 發表于 09-11 11:11 ?776次閱讀

    火爆開發中 | 開源FPGA硬件板卡,硬件第一期發布

    開源FPGA項目自發布以來,得到了眾多開發者的關注,涉及工業、通信、車載等多個行業的100+位工程師報名參與設計,并分為:硬件組、FPGA組、linux組。其中硬件組率先開始啟動項目,經過和所有報名
    發表于 07-09 13:54

    潤和軟件發布鯤鵬+openGauss全棧智能體解決方案

    近日,江蘇潤和軟件股份有限公司(以下簡稱“潤和軟件”)攜手鯤鵬,于鯤鵬開發者創享日上海站共同發布“以鯤鵬算力為基座、深度協同openGauss開源數據庫”的AgentRUNS全棧智能體解決方案,賦能企業打造場景驅動的智能業務引擎
    的頭像 發表于 05-14 12:01 ?1067次閱讀

    軟通動力攜手華為發布多款智慧園區解決方案

    2025華為中國合作伙伴大會期間,軟通動力作為華為園區優選級解決方案開發伙伴,受邀出席多場重要活動和會議,攜手華為發布智慧園區基線解決方案、CSI通感一體解決方案,并出席《建筑
    的頭像 發表于 03-24 15:45 ?1263次閱讀

    軟通動力攜手伙伴發布六大聯合解決方案

    NEWS 華為中國合作伙伴大會2025期間,軟通動力攜手伙伴發布“昇騰DeepSeek專業服務解決方案”、“智慧高校校園聯合解決方案”、“CSI通感一體解決方案”、“昇騰智能醫療診斷平
    的頭像 發表于 03-22 10:30 ?1945次閱讀
    軟通動力攜手伙伴<b class='flag-5'>發布</b>六大聯合<b class='flag-5'>解決方案</b>

    廣和通發布全新Tracker解決方案

    3月12日,2025年德國嵌入式展(embedded world 2025)期間,廣和通發布全新Tracker解決方案,該方案專為車輛、資產跟蹤及兩輪車TCU(Telematics Control
    的頭像 發表于 03-13 16:31 ?1165次閱讀

    廣和通發布“天擎”解決方案

    近日,2025世界移動通信大會(MWC Barcelona 2025)期間,廣和通發布“天擎”解決方案,為客戶提供融合AI特性的AI FWA解決方案,推動5G FWA終端向智能化轉型。5G FWA作為智慧家庭/企業的智能中心,融
    的頭像 發表于 03-12 09:04 ?1212次閱讀