美文网首页
安全-开源项目安全检查规范

安全-开源项目安全检查规范

作者: 时间的磨练lolo | 来源:发表于2019-08-25 21:59 被阅读0次

  有些公司为了提高在IT圈的技术知名度,增加行业影响力,一些技术会定期将非核心业务源代码以公司级名义上传到源码开源平台,如GitHub。特此输出相关的安全检查规范


image.png

第一条 开源的代码项目可以为通用的解决方案,禁止将公司业务相关的核心代码上传到开源平台。

第二条 为保证上传的源代码未泄漏公司内部敏感信息(配置信息、密码、密钥、公司内网IP地址等),降低公司风险几率,在开源项目发布环节,引入安全检测机制。

第三条 安全检测是指对开源代码项目进行源代码审查,利用爬虫、关键字匹配等检测机制,检测代码中是否含有核心代码及公司内部敏感信息。

第四条 开发人员将需要开源项目所在的代码仓库地址、计划上传的开源平台等信息以邮件的方式发送给项目主管、部门负责人、技术负责人申请发布审批,待项目主管、部门负责人及技术负责人审批完成后,开发人员将原始邮件信息全部抄送给网络信息安全管理小组,申请发布前的安全检测。

第七条 网络信息安全管理小组接收到邮件后,与开发人员确认相关的细节信息,设置针对性的关键字,对源码进行爬虫扫描。扫描完成后,由网络信息安全管理小组进行人工确认,将检测结果邮件全部回复给开发人员、项目主管、部门负责人、技术负责人。

第八条 当检测过程中发现敏感信息,开发人员应将敏感信息删除或模糊化处置之后,再次邮件提交安全检测申请。

第九条 当开源项目代码上传到开源平台,如GitHub上之后,网络信息安全管理小组定期在GitHub上对公司上传的源代码进行不同特征的爬虫扫描,以防止漏检。

第十条 Github上的主账号由安全组进行管理,对公司名下的用户组及用户账号进行管理,用户账号遵循最小权限的原则开放权限,如repo管理员,repo管理员会分配给相应的开发人员进行repo管理。

第十一条 网络信息安全管理小组每季度对开源代码项目的安全检测次数进行统计回顾,确保持续跟踪。

相关文章

  • 安全-开源项目安全检查规范

      有些公司为了提高在IT圈的技术知名度,增加行业影响力,一些技术会定期将非核心业务源代码以公司级名义上传到源码开...

  • 甲方安全开源项目清单

    这是一份安全开源项目清单,收集了一些比较优秀的安全开源项目,以帮助甲方安全从业人员构建企业安全能力。 这些开源项目...

  • 安全-系统上线安全检查规范

      现在各个公司都开始重视安全,不仅仅是因为国家开始重视安全,而是安全漏洞一旦暴露,被有心之人发现进行破坏,损失将...

  • 一建市政实务管理部分问答(基坑)

    项目部安全检查的形式有哪些? 日常性检查定期检查季节性检查专项检查 基坑开挖安全控制控制措施有哪些? 基坑边坡及支...

  • 安全检查

    今天某项目安全检查,一窍不通。 还好项目上基本上能够应付。说是过几天要来检查我们,头大。 总体而言,我们的安全工作...

  • 从严动真,加强精益化管理,扫除一切安全隐患!

    8月2日输电一佛山项目部联合佛山局业主项目部对现场进行安全检查,并组织安全学习及针对安全案例的安全大讨论,佛山局副...

  • 濮阳县六实小安全日志检查记录

    为进一步加强我校安全管理制度化、规范化建设,提升学校安全管理工作水平,决定今天检查学校安全工作日志。把安全...

  • 3、🍇代码审计

    ?代码审计:白盒审计 ?顾名思义就是检查源代码中的安全缺陷,检查程序源代码是否存在安全隐患,或者有编码不规范的地方...

  • 每日一学:安全检查与隐患排查治理(1)

    1、安全检查 1.1安全生产检查的类型 6种类型 1.1.1定期安全检查 1.1.2经常性安全生产检查 1.1.3...

  • sws安全中心收购小达人安全中心

    开源软件sws安全中心无条件收购小达人安全软件。小达人安全中心为sigaide大佬作为实验项目开发的,拥有1年的历...

网友评论

      本文标题:安全-开源项目安全检查规范

      本文链接:https://www.haomeiwen.com/subject/tfeysctx.html