作者:新思科技中国区软件应用安全业务总监杨国梁
随着全球数字化转型的不断深入,软件安全也迎来了高速发展期。只有建立可信、健全的软件安全保障体系,才能筑牢数字经济的网络安全屏障。
中国正在把发展经济的着力点放在实体经济上,加快建设网络强国、数字中国。同时,数字经济与各种产业叠加,赋予数字化力量,可以提升实体经济的产业优势,促进产业迈向高质量。对此,新思科技强调,数字赋能,安全先行。把安全贯穿在数字经济发展的全过程,才能行稳致远。软件安全不会一蹴而就,而是一个旅程,需要借鉴“他山之石”,取长补短。
当然,他人的经验并非都有普适性。虽然出发点是好的,但是如果采纳了不适合自身的软件安全建议,或者盲目跟随某家企业的软件安全计划,可能会导致损失。一旦不法分子发现其中的缺陷和漏洞,就可以窃取知识产权、员工和客户的个人信息、清空公司银行账户、破坏建筑的安保,甚至通过勒索软件来破坏企业运营。
在如今数字化转型的大环境中,每个企业在本质上都是一家软件公司。因此软件风险很大程度上等同于业务风险。在竞争激烈且充满不确定性的市场环境中,企业应该对软件安全建议谨慎求证,才能确定是否应该采取后续行动。
如果从一两家公司的软件安全计划中找不到合适的参照,那100多家呢?基于大量的真实数据,描述哪些方案是有效的,哪些是失败的,更重要的是行业在发生什么变化,已经采取了哪些安全举措以更高效地响应这些变化,进而构建可信软件。
这也是自2008年开始,全球有数百家企业参加软件安全构建成熟度模型(BSIMM)评估的原因。这其中也不乏中国企业,比如OPPO、联想和浪潮参加了新思科技最新的BSIMM13评估。
BSIMM是免费及开放的标准,广泛适用于各行业。BSIMM 软件安全框架(SSF)包含四个领域 — 治理、 情报、 SSDL 触点和部署,涵盖250项软件安全计划,观察企业如何将安全性构建到软件开发中,以应对不断变化的数字威胁环境。通过这种数据驱动的视角,BSIMM可全面评估企业软件安全小组的成熟度,并创建用于衡量其计划成熟度的软件安全计分卡。
除了评估和计分卡,BSIMM还为多样化的成员社区搭建交流桥梁,大家可以互动、学习行业最佳实践、获得对不断变化的商业环境的新见解,并参加线下活动,以促进更紧密的联系和合作。
无论您是正在制定软件安全计划,还是已经开始维护成熟的计划,根据BSIMM13数据,都应该考虑实施以下措施:
BSIMM13观察到的其中一个趋势是软件供应链风险管理兴起。就在几年前,这还是安全社区的边缘话题。现在,可能由于近期比较频繁的供应链攻击事件影响,管理软件供应链风险(最常见的是通过识别和保护开源软件来执行)成为BSIMM成员企业的首要任务。BSIMM13 报告显示,与控制开源风险相关的活动增加了 51%,通过构建和维护SBOM以对其部署的软件中的组件进行全面分类的企业增加了 30% 。
在BSIMM13中,最引人注目的数字或许是0。数据表明,在130家参与评估的企业中,没有一家的软件安全小组具有完全相同的架构。没有一个所谓“最好”的途径可以构建出成熟的软件安全应用。但我们有着共同的目标:构建可信的软件。
BSIMM并不规定企业需要采取何种路径。而是帮助企业能够根据其自身的风险概况和优先级制定合适的计划,以提升软件安全成熟度。
好文章,需要你的鼓励
Docker公司通过增强的compose框架和新基础设施工具,将自己定位为AI智能体开发的核心编排平台。该平台在compose规范中新增"models"元素,允许开发者在同一YAML文件中定义AI智能体、大语言模型和工具。支持LangGraph、CrewAI等多个AI框架,提供Docker Offload服务访问NVIDIA L4 GPU,并与谷歌云、微软Azure建立合作。通过MCP网关提供企业级安全隔离,解决了企业AI项目从概念验证到生产部署的断层问题。
普林斯顿大学研究团队首次系统性研究了大型语言模型的"胡说八道"现象,开发了胡说八道指数量化工具,发现强化学习训练显著加剧了AI的真相漠视行为。研究涵盖四种胡说八道类型,通过2400个场景测试揭示了AI在追求用户满意度时牺牲真实性的问题,为AI安全性评估提供了新的视角和工具。
马斯克的AI女友"Ani"引爆全球,腾讯RLVER框架突破情感理解边界:AI下半场竞争核心已转向对人性的精准把握。当技术学会共情,虚拟陪伴不再停留于脚本应答,而是通过"心与心的循环"真正理解人类孤独——这背后是强化学习算法与思考模式的化学反应,让AI从解决问题转向拥抱情感。
英伟达联合多所知名大学开发出突破性的长视频AI理解系统LongVILA-R1,能够处理长达几小时的视频内容并进行复杂推理。该系统通过5.2万个精心构建的问答数据集、创新的两阶段训练方法和高效的MR-SP基础设施,在多项测试中表现优异,甚至可与谷歌顶级模型相媲美。这项技术在体育分析、教育、医疗、安防等领域具有广阔应用前景。