文章ID:338时间:2025-04-25人气:
11 月 30 日— 12 月 1 日,2022 腾讯数字生态大会在深圳召开,腾讯安全携八款自研成果及背后的创新技术亮相,与生态伙伴共筑数字化安全新能力,探索以“安全共生”护航企业 “行稳致远 ”。
在12月1日下午举行的腾讯安全先行者·新品发布会场上,腾讯开发安全高级产品经理刘天勇针对开发安全体系的建设进行了演讲,同时发布了Xcheck、BSCA两款开发安全产品。
近年来,Solarwinds、Log4j等现象级安全事件频发,为全球各行各业带来了强烈冲击,软件供应链安全也进入行业视野并成为热门话题。
而作为保障软件供应链安全的“源头”,开发安全相关技术和产品也受到越来越多的关注。行业共识认为,应用系统上线之后进行软件漏洞修复,其修复成本是需求设计阶段修复成本的几十倍。因此,在开发环节,引入相应的安全工具,能够有效的降低漏洞的修复成本,实现安全的左移。
自研代码一定有未被发现的缺陷:“缺陷是天生的,漏洞是必然的”。统计数据表明,程序员每写1000行代码,就会出现1个逻辑性缺陷。
现代应用都是组装的而非纯自研:据统计,78%-90%的现代应用融入了开源组件,平均每个应用包含147个开源组件,开源组件的引入会带来潜在的软件供应链安全风险。

腾讯开发安全新品发布,全面覆盖源代码和开源组件风险

腾讯Xcheck静态应用检测系统
随着研发模式从瀑布式开发、到敏捷、再到目前最流行的DevOps,不难发现,软件开发流程正在向自动化、便捷化和智能化的方向发展。在此背景下,传统的静态应用安全测试工具已无法满足当下的开发模式的效率需求,主要体现在两个方面:
速度慢:扫描速度在几十分钟到数小时,无法适应快速迭代的DevOps开发模式,严重影响流水线自动化效率。
误报高:检测报告动辄上百个风险,误报过高,需消耗大量精力去处理,无法作为自动化质量门禁红线。
针对以上问题,腾讯安全致力于挖掘代码中隐藏的安全风险,提升代码安全质量,自主研发推出Xcheck静态应用检测系统。
双引擎架构,满足不同场景需求
为了覆盖不同的客户场景,新版Xcheck提供双引擎的架构,实现检测深度和广度的全覆盖:

全新检测原理:语义解析+污点追踪
语义解析:Xcheck拥有一套自研的代码分析模糊解析器,无需依赖编译,可以将代码快速转换成抽象语法树,相比同类产品,解析的速度实现了大幅度的提升。
污点追踪:Xcheck会在抽象语法树的基础上,设计精细化的模型,进行模拟执行和污点分析,准确的找到污点的传播路径。核心检测算法经过了腾讯内部每年数百万次任务的打磨,检出率和误报率能保证在较高的水平。

腾讯Xcheck产品的接入方式及应用场景
接入流水线:通过插件方式嵌入CI/CD,默认触发扫描
接入代码仓库:针对代码仓库进行定时定期的全量扫描
本地扫描:人工上传代码压缩包进行检测审计

腾讯BSCA二进制软件成分分析产品
腾讯BSCA是一款以二进制软件成分分析为核心的检测平台,帮助用户检测软件制品,建立软件物料清单,发现软件制品风险,规避开源安全及合规性问题。

强大的解析能力,支持全格式制品扫描
腾讯BSCA拥有强大的分析能力,支持全格式、多维度的深度扫描,能够有效应对各类软件检测需求,涵盖移动端,嵌入式,后台开发,云原生各种开发场景下的跨架构格式解析。
解析能力:支持所有常见的制品格式,包括常见固件、镜像、安装包、文件系统、压缩文件等。针对未知格式,启发式格式解析,可以采用遍历穷举方式识别出所有可识别的数据片段,进行部分解包还原。
检测能力:腾讯BSCA是一个广义的SCA,除了使用核心的SCA算法之外,还可以通过分析间接依赖、文件hash、结构特征等,最大程度的提高扫描精度。
腾讯安全独家维护的开源组件知识库
对于一个SCA工具来说,知识库是一个核心组成部分。腾讯BSCA采用腾讯安全独家维护的开源组件知识库,为开发、测试、运维等环节提供全面的开源知识储备,提供快速准确的开源数据信息更新。
支持全局管理SBOM组件,同时提供安全预警功能
该功能能够有效的应对软件供应链安全,在一个新的开源组件漏洞爆发时,借助Sbom能力,第一时间梳理资产,快速定位到人/机器等细粒度,再通过打通内部系统,实现相关风险的预警和排查。
腾讯BSCA产品使用场景
腾讯BSCA同时支持SaaS和私有化两种形态,使用场景主要分成供应链场景和自研场景两种。
针对供应链场景:采购的第三方产品,可以直接手动上传相关的安装包,实现供应链安全的准入检测。
针对自研场景:可以对接制品仓库或者CICD流水线,实现自动化的开源组件风险检测。

腾讯DevSecOps整体解决方案

内容声明:1、本站收录的内容来源于大数据收集,版权归原网站所有!
2、本站收录的内容若侵害到您的利益,请联系我们进行删除处理!
3、本站不接受违规信息,如您发现违规内容,请联系我们进行清除处理!
4、本文地址:http://www.2263.com.cn/article/338.html,复制请保留版权链接!
对于那些持有天猫购物券的朋友们,或许有人还不知道,天猫购物券不仅可以在天猫平台上轻松消费,竟然还能通过特定方式高效地回收变现!这一发现无疑为众多持券人带来了极大的便利与惊喜。天猫购物券,作为广大网购爱好者喜爱的支付工具,其获取方式多样且便捷。消费者既可以在天猫平台上直接购买,也可以通过参与平台活动、
2025-05-31 20:47:51
8月16日,富德生命人寿四川分公司带领客户在广汉三星村考古基地,开展第二期“带你来探秘古署文化——三星堆”2024年客户服务活动,本次活动50位课参与。在活动开场前,富德生命人寿,对客户服务活动进行了详细的介绍,多年来富德生命人寿秉承“以人为本,以客为尊”的服务理念,致力于为客户提供高效的
2025-05-03 23:03:52
为贯彻落实党的二十大会议精神,积极推进成渝双城经济圈建设,10月31日,由西南科技大学、绵阳市科学技术局、广元市科学技术局、遂宁市科学技术局主办,绵阳市涪城区人民政府、涪城区科学技术局承办,四川省军民融合研究院协办的“创新金三角·智汇科技城”系列活动第五场“融合创新·科技赋能”川北专场活动在绵阳举办。资
2025-05-03 23:03:29
10月31日至11月3日,2022年四川省政府重点支持展会、2022成都美好生活系列会展——第11届四川国际茶博会在成都世纪城会展中心开展,并于11月1日举行了开幕仪式。本届茶博会规模七万平米,以“三茶统筹•绿色共享”为主题,来自全国50余个茶叶主产区、近3000个茶品牌及企业参展,涵盖绿茶、红茶、黑茶、白茶、黄茶、乌龙茶等
2025-05-03 23:03:28
在很多人的眼中,油气田运维工程师的工作简单而又枯燥至极,他们不是在维修工厂就是在客户现场,7*24小时随时待命,万里奔波、昼夜奋战。事实上,运维人的工作涵盖很多技术领域,他们需要对设备上成千上万个零部件的型号、参数、运行原理、维修技巧、排查方式、
2025-05-03 22:48:08
为丰富辖区居民文化生活,增强身体素质,展现运动风采,11月5日,大同街道在凤凰湖湿地公园方尖碑广场开展“大同小逸”文体节启动仪式暨“大同小逸·骑乐无穷”自行车赛,区政府办、区文体旅游局、高管委、大同街道、区文化馆等相关部门负责同志参加启动仪式。活动以啦啦操表演热力开场,大同街道代表宣布“大同小逸”文体节正式启
2025-05-03 22:34:05
“寻伟人足迹,传红色基因”。2024年11月19日,富德生命人寿广安中支在小平干部学院、邓小平故里成功举办了“家•恋”2024年客户服务活动。此次活动不仅加深了客户对公司服务的认可,更展现了公司在社会中积极承担的责任和广泛的影响力。活动当天上午,富德生命人寿广安中支的客户朋友们齐聚一堂,在
2025-05-03 22:32:52
中国西南新闻网(http://www.zgxnnews.top/)是西南地区权威的门户网站,是西南对外宣传的重要窗口,立足于中国西南省市、辐射全国为目标的综合性新闻网站。网站秉承宣传西南、支持西南、服务西南的办网宗旨,逐渐成为西南地区以及全国具有影响力的网络媒
2025-05-03 22:03:59
美国媒体援引消息人士透露的信息称,中国军方正在对反卫星秘密系统中的三颗小型卫星进行试验。华盛顿自由灯塔网援引一位熟悉卫星侦察报告的官员消息称,这三颗卫星发射于7月20日,随后它们在太空中的机动运行一反常规,由此可见中国准备制造太空反卫星武器
2025-05-03 21:51:55
为贯彻落实党的二十大会议精神,积极推进成渝双城经济圈建设,10月31日,由西南科技大学、绵阳市科学技术局、广元市科学技术局、遂宁市科学技术局主办,绵阳市涪城区人民政府、涪城区科学技术局承办,四川省军民融合研究院协办的“创新金三角·智汇科技城”系列活动第五场“融合创新·科技赋能”川北专场活动在绵阳举办。资
2025-04-25 09:26:45
金秋送爽、丹桂飘香,在硕果累累的金秋时节,第二十三届中国国际工业博览会于9月19日在上海国家会展中心盛大开幕。临工智科携关节机器人家族系列产品重磅亮相工博会,同期举办LGR6400新产品发布会,成为工博会现场核心焦点。临工智科展位中国机电一体化技术应用协会会长李亚平,浙江大学控制科学与工程学院教授杨秦敏,浙江
2025-04-25 08:59:39
有消息指出,侦探角色扮演游戏极乐迪斯科最终剪辑版可能会在2025年4月意外从PSPlusExtra订阅服务中下架。最初,这款游戏并未被列入官方公布的下架名单中,直到最近才被相关人士发现新增的下架日期。然而,在PS商店的
2025-04-01 09:07:24