软件供应链安全实践调查总结
最近一项关于供应链安全实践的调查发现,尽管某些实践被广泛采用,但关键实践的采用率仍然滞后。该调查基于软件制品供应链层级(SLSA)框架,发现生成溯源信息等关键实践的采用率较低。调查还指出,实践的有用性与采用率高度相关。
SLSA框架概述
SLSA是一个开源安全框架,旨在提供与供应链安全相关的标准和控制措施。它提出了一系列实践,用于预防和缓解与软件供应链相关的安全攻击。这些实践分为四个层级,从完全脚本化构建到密封、可复现的构建。调查询问了受访者对这些实践的采用情况、难度和感知有用性。
调查结果
广泛采用的实践:
- 超过50%的受访者表示他们始终使用集中化构建服务。
- 临时构建和隔离构建也是使用率最高的前三项实践。
关键实践滞后:
- 生成溯源信息是SLSA一级要求的关键实践,但其采用率较低。溯源信息包括制品的所有权、来源、依赖项以及构建过程等元数据。
有用性与采用率的关系:
- 调查发现,实践的有用性与采用率呈正相关。报告建议通过解释实践的好处来推动更多采用。
- 一项关于软件物料清单(SBOM)的研究也支持这一结论,指出缺乏明确的使用场景可能导致采用率低。
实践难度与采用率无关:
- 某些SLSA实践(如密封构建)被认为更难实施,但难度与采用率之间没有显著相关性。
受访者反馈
- 一些受访者对生成溯源信息的有用性表示怀疑,认为这可能产生大量文书工作,但无法有效预防攻击。
- 关于SBOM的反馈也类似,认为其繁琐且不受欢迎,尽管管理依赖项是降低供应链攻击风险的有效方法。
与其他报告的一致性
调查结果与Google 2022年DevOps加速状态报告一致,后者同样关注供应链安全,并使用了SLSA框架和NIST的[安全软件开发框架(SSDF)]。两份报告均显示,大多数受访者至少部分采用了每项实践。
进一步信息
更多关于SLSA++调查的详细信息可参见OpenSSF博客。此外,SLSA 1.0草案现已开放供社区审查和评论。
总结
尽管某些供应链安全实践被广泛采用,但关键实践(如生成溯源信息)的采用率仍然较低。调查表明,解释实践的好处可能有助于提高采用率,同时实践难度与采用率之间没有直接关联。这些发现与其他相关报告一致,强调了推动供应链安全实践的重要性。
**粗体** _斜体_ [链接](http://example.com) `代码` - 列表 > 引用。你还可以使用@来通知其他用户。