开源代码安全|微软如何处理开源代码安全?
软件开发
浏览:736 次

微软享誉全球,拥有大量员工,其中包括约85000名软件开发人员。同时,这也导致了大量开源代码的引入。为了确保这些开源软件包的安全性,他们需要一个准确、易于使用并且能够提供可行的修复建议的工具。通过阅读这篇文章,您可以了解Microsoft选择了什么样的工具以及原因。
作为DevSecOps解决方案提供商和Mend(原WhiteSource)的授权合作伙伴,龙智始终关注开源代码的安全性,并致力于帮助您在DevOps中实践“安全”概念。欢迎联系我们,了解如何通过SCA工具Mend解决开源代码的安全问题。
微软是世界上最著名的公司之一。主要生产计算机软件、消费电子产品和个人电脑,并提供云服务等相关服务。微软在全球拥有181000名员工,其中包括大约85000名软件开发人员。
挑战
微软开发人员使用大量开源软件。在微软的整个代码库中,超过80000个不同的开源软件包被使用了1100多万次。
为了帮助85000名微软开发人员轻松使用开源软件,微软1ES团队(一个选择和管理微软开发人员使用的工具的团队)负责寻找最佳的开源软件安全工具。他们需要一个非常准确、易于使用的工具,并且可以为修复易受攻击的开源软件包提供可行的建议。
为什么微软选择Mind解决方案

Microsoft选择菜单的原因如下:
高精度。微软1ES团队的工程总监马格努斯·黑德隆德(Magnus Hedlund)表示:“让开发人员失去信任的最简单方法是给他们一个假阳性信息。如果出现假阳性,开发人员将不再使用该工具。现在,微软依靠Mend提供高质量的建议,假阳性率非常低。”
易于使用。Magnus Hedlund表示,“我们将把漏洞检测直接集成到开发人员的工作流程中。开发人员不需要做任何事情,Mend将自动扫描漏洞并通知他们哪些代码有漏洞。”
有效的补救建议。“识别这些漏洞并告诉开发人员他们正面临这个问题是非常有用的,但如果不告诉他们如何解决这个问题,他们将很难提高交付质量。”提高警报数量是没有意义的,如果没有补救建议,任何人都无法处理。Mend提供的详细补救建议使Microsoft工程师能够快速将其软件包升级到更健壮的版本。"
“对我们来说,与一家密切关注行业新趋势的公司合作非常重要,以确保他们的数据准确。但最重要的一个方面是,我们获得的数据必须具有可操作性。我们需要获得一套系统和正确的建议。”
Mend给微软带来了什么?
微软1ES安全工具组经理布莱恩·沙利文(Brian Sullivan)表示:“Mend在帮助我们识别哪里存在潜在风险或不安全的开源软件并尽早解决这些问题方面发挥着不可或缺的作用。我们依靠Mend提供出色的补救指导。补救指导对于帮助开发人员每次纠正问题都非常重要。”

微软1ES团队负责人普南·古普塔(Punan Gupta)表示:“与Mend合作是一个正确的决定。当我们对系统有了正确的建议时,我们会更加放心。Mend所能提供的已经超出了我们的需求,它已经扩展到了我们想要覆盖的生态系统中。总的来说,与Mend进行合作是一项伟大的决定。”
门德,你编码,我修理
原始的WhiteSource Mend可以轻松保护开发者创建的内容。Mend以其独特的方式消除了企业app安全的负担,使开发团队能够更快地交付高质量和安全的代码。Mend在满足复杂和大规模app的安全要求方面一直享有良好声誉,因此有严格要求的软件开发人员信任Mend。Mend拥有1000多家客户,其中包括25%的财富100强公司。
有关开源代码检测工具Mend的更多信息,请联系Mend在中国的授权合作伙伴Long Zhi。我们为您提供Mend从咨询、销售、培训、实施和部署、运营和维护、技术支持到定制开发的全面服务:
官方网站:www.shdsd.com
电话:400-666-7732
电子邮件:marketing@shdsd.com