登录
注册
个人信息
我的订单
我的报告豆
我的优惠券
我的笔记
我的阅读
我的收藏
我的下载
我的上传
我的订阅
在线客服
退出登录
回到首页
AI
搜索
发现报告
发现数据
发现专题
专题报告
专题百科
研选报告
定制报告
VIP
权益
付费社群
发现一下
行业研究
公司研究
宏观策略
财报
招股书
会议纪要
Token
低空经济
十五五
AIGC
大模型
当前位置:首页
/
会议纪要
/
报告详情
基于软件制品的企业级DevSecOps建设
2023-04-30
开放运维联盟&高效运维社区&DevOps时代
大表哥
解读JFrog2023软件制品趋势分析报告
软件供应链现状
:软件供应链日益庞大,涉及多种技术和语言,可跨本地、云和混合云环境交付。企业平均使用7种以上软件包类型,大型组织可达29种。Docker和Kubernetes等容器化技术使用量呈指数级增长,制品大小也随之增加。
趋势分析
:
容器为王
:Docker + OCI容器和Helm Charts使用量快速增长,云原生成为企业DevOps建设的普遍趋势。
传统技术语言实力未减
:Java、JavaScript、Python和C/C++等传统编程语言仍占主导地位,超过90%的企业维护Maven仓库。
供应链安全
:2015-2021年62%的攻击通过软件供应链,2022年供应链软件攻击增长4倍,注册CVEs达21,000,识别时间平均延长26天。
软件供应链攻击原因
:低成本、技术要求低、影响范围广,收益高。恶意代码通过供应链预注入已知漏洞或引入未知漏洞,非代码问题如错误配置、IaC等也构成风险。
Log4j漏洞案例分析
:Log4j漏洞(CVE-2021-4104)影响超过17万个开源组件,涉及JedisLogging、Logstash等多个组件,攻击原理为JNDI注入。
企业如何使用软件制品进行DevSecOps建设
DevSecOps建设的挑战
:软件供应链复杂、漏洞风险高、依赖管理困难。
实施步骤
:
统一入口,控制源头
:通过Artifactory集中管理第三方软件包,防止恶意包引入,审计跟踪并改进DevSecOps体验。
按交付成熟度阶段部署制品仓库
:隔离区研发团队、聚合虚拟仓库、质量信息写入、基于质量信息发版、部署外网依赖、生产环境制品审批推送。
设计不同级别的制品仓库
:企业级、组织级、项目级,分角色权限管理。
设计不同维度的安全门禁管控策略
:包括License漏洞、操作风险、恶意包上下文分析等,避免假阳性漏洞修复。
不同阶段安全门禁与DevOps工具链集成
:Curation、JFrog XRAY、Jenkins、Pipelines等集成,实现安全门禁。
实施案例分享
子公司与集团DevOps平台共享
:子公司与集团DevOps平台通过Federated Repositories共享带宽,实现500mbps共享,简化远程仓库管理流程。
JFrog平台工具
:JFrog Artifactory、Mission Control、Insight、Distribution、Pipelines、XRAY、Advanced Security、Curation、Catalog等工具协同,实现DevOps自动化和安全管理。
你可能感兴趣
江国龙-安全左移:基于DevSecOps实现容器镜像的安全运营
信息技术
2023 DOIS DevOps 国际峰会 · 北京站暨 BizDevOps 企业峰会
2023-10-08
2025年企业级AI客服市场深度研究报告:从争夺软件市场到争夺劳动力市场的范式转移 行业拐点:智能体时代全面到来
信息技术
天润融通AI研究团队
2025-12-05
大数据系列专题(1):星环科技——企业级大数据基础软件的先行者
信息技术
国信证券
2022-10-19
软件行业:移动互联网的新引擎是企业级服务
信息技术
国金证券
2015-11-12
【财联社早知道】微信AI Agent又有新动作!与荣耀YOYO首个A2A合作正式上线,机构称2029年国内企业级AI智能体市场规模将突破3320亿元,这家公司的AI平台全面赋能新一代智能体平台建设-20260611
未知机构
2026-06-11
商业银行企业级运营体系的内涵与建设路径研究
金融
北京金融科技产业联盟
2026-04-02
基于运维数据分析的云原生软件架构评估-彭鑫
信息技术
ArchSummit上海2023|全球架构师峰会
2023-06-06
开源软件贡献的投资回报率:基于开源ROI调查与经济模型的洞察
信息技术
Linux基金会
2026-02-23
基于电子表格的软件,用于根据ASTM E1820分析卸载合规断裂韧性试验
美国国家标准与技术研究院
2022-03-25
基于云计算系统平台的软件供应商
广证恒生
2015-06-11