红帽(Red Hat Inc)近日宣布对其可信软件供应链(Trusted Software Supply Chain)进行更新,使企业能够在软件供应链中将安全“前移”,帮助企业更早地发现漏洞。
红帽于2023年5月推出了Trusted Software Supply Chain,将其作为应对软件供应链攻击威胁不断上升的一种方法。该服务验证软件来源、自动化安全流程并提供经过验证的开源软件包的安全目录,以此来确保软件管道的安全。
今天的更新旨在提高客户将安全性嵌入软件开发生命周期的能力,从而在供应链的早期阶段提高软件的完整性,并遵守行业法规和合规标准。
他们从一款名为“Red Hat Trust Artifact Signer”的新工具入手。Trust Artifact Signer基于开源 Sigstore 项目,允许开发人员以加密方式签名并验证软件构件,而无需管理集中式密钥,从而提高软件供应链的信任度。
第二个新工具是Red Hat Trusted Profile Analyzer,它为Software Bill of Materials和Vulnerability Exploitability Exchange等安全文档提供了一个集中来源。该工具能主动识别安全威胁并将其最小化,从而简化了漏洞管理。
最后一个新工具是 Red Hat Trusted Application Pipeline,它将Trusted Profile Analyzer 和 Trusted Artifact Signer的功能与Red Hat的内部开发人员平台相结合,提供以安全为重点的集成开发模板。该功能旨在规范和加快企业内部安全开发实践的采用。
企业可以利用新产品验证管道合规性,并在持续集成和部署(CI/CD流程)中提供可追溯性和可审计性,自动信任链可验证工件签名并提供出处和证明。用户还可以将这些功能用于企业合同,直接从CI/CD管道进行漏洞扫描和策略检查,以阻止可疑的构建活动被带入到生产中。
红帽公司副总裁兼应用开发商业务部总经理Sarwar Raza表示:“软件开发过程中的安全威胁不断演变,企业正在想方设法降低这一风险,以保持并增加与用户、客户和合作伙伴的信任。” Red Hat Trusted Software Supply Chain旨在将安全功能无缝引入软件开发生命周期的每个阶段。从代码时间到运行时,这些工具有助于提高透明度和信任度,使 DevSecOps 团队有能力在不影响开发人员速度或认知负荷的情况下,为企业奠定更安全的基础。”
Trusted Artifact Signer和Trusted Application Pipeline从即日起全面上市。Trusted Profile Analyzer现在是技术预览版,预计将在6月底前全面推出。
好文章,需要你的鼓励
新创公司Germ为Bluesky社交网络推出端到端加密消息服务,为用户提供比现有私信更安全的聊天选项。经过两年开发,该服务本周进入测试阶段,计划逐步扩大测试用户规模。Germ采用新兴技术如消息层安全协议和AT协议,无需手机号码即可实现安全通信。用户可通过"魔法链接"快速开始聊天,利用苹果App Clips技术无需下载完整应用。
这项研究由哈佛大学团队开发的创新框架,解决了多机构数据共享的核心难题。他们巧妙结合联邦学习、局部差分隐私和公平性约束,使不同机构能在保护数据隐私的同时协作开发更准确、更公平的决策模型。实验证明,该方法在多个真实数据集上既保障了隐私,又显著提升了模型公平性,为医疗、金融和政府等领域的数据协作提供了实用解决方案。
高通公司宣布正在与领先的超大规模云服务商进行深度合作谈判,开发专用于数据中心的CPU产品。CEO阿蒙表示,公司正在开发通用CPU和推理集群产品,预计2028财年开始产生收入。同时,高通面临三星在高端智能手机市场的竞争压力,三星计划在2026年推出采用2纳米工艺的新款Exynos处理器。高通Q3财报显示营收增长10%至103.5亿美元,净利润增长25%。
Meta AI研究团队开发的ALOHA系统是一种低成本开源的双臂机器人远程操作平台,旨在使机器人学习更加民主化和普及化。该系统结合了价格亲民的硬件设计和先进的行为克隆学习算法,使机器人能够从人类示范中学习复杂技能。研究表明,ALOHA系统展示了强大的泛化能力,能够在新环境中应用所学技能,如打开不同类型的瓶子。系统的开源性质鼓励全球研究者参与并推动机器人学习领域的发展,尽管仍面临成本和精确力控制等挑战。