-
快速创建一个二进制成分分析任务 - 开源治理服务 CodeArts Governance
扫描对象 待扫描的软件包/固件。 任务名称 扫描文件的名称。 任务描述 对任务信息进行说明。 是否将本次扫描升级为正式版规格 打开开关,可以将本次扫描升级为正式版规格。 升级后,本次扫描可享受正式版规格,包含如下额外功能: 支持手工上传软件包分析。 支持开源软件漏洞、License合规检查、信息泄露检测等基础检查能力。
-
基本概念 - 开源治理服务 CodeArts Governance
进行授权,用户可以访问您账号中该区域的所有资源。 如果您希望进行更加精细的权限控制,可以在区域默认的项目中创建子项目,并在子项目中购买资源,然后以子项目为单位进行授权,使得用户仅能访问特定子项目中资源,使得资源的权限控制更加精确。 企业项目 企业项目是项目的升级版,针对企业不同项
-
成分分析的开源软件风险如何分析? - 开源治理服务 CodeArts Governance
License合规分析。基于报告中开源软件及对应的License分析软件是否合规,满足公司或准入要求。 风险解决方式: 已知漏洞:如果当前使用的软件版本存在漏洞,可通过升级软件版本至社区推荐版本解决。紧急情况下也可以通过社区推荐的patch修复方式临时解决。 License合规:如果使用的软件存在合规风险,则
-
终端节点 - 开源治理服务 CodeArts Governance
终端节点即调用API的请求地址,不同服务不同区域的终端节点不同,开源治理服务的终端节点如表1所示,请您根据业务需要选择对应区域的终端节点。 表1 开源治理服务的终端节点 区域名称 区域 终端节点(Endpoint) 协议类型 华北-北京四 cn-north-4 devsecurity.cn-north-4.myhuaweicloud
-
构造请求 - 开源治理服务 CodeArts Governance
指定承载REST服务端点的服务器域名或IP,不同服务不同区域的Endpoint不同,您可以从终端节点中获取。 例如,IAM服务在华北-北京四区域的Endpoint为iam.cn-north-4.myhuaweicloud.com。 resource-path 资源路径,即API访问路径,从具体AP
-
获取账号ID - 开源治理服务 CodeArts Governance
ID。账号ID获取步骤如下: 登录管理控制台。 鼠标悬停在右上角的用户名,在下拉列表中单击“我的凭证”。 进入“我的凭证 > API凭证”页面,即可查看账号ID。 父主题: 附录
-
成分分析的开源漏洞文件路径如何查看? - 开源治理服务 CodeArts Governance
有多种方式可查看开源漏洞分析结果的文件路径: 方式一:进入报告详情页面,打开开源漏洞分析扫描结果,单击“组件名称”可查看包含组件的文件对象,鼠标放在相应“对象路径”,即可查看该对象路径,也可单击右侧按钮复制; 方式二:打开报告详情页面,单击“下载报告 > 生成PDF报告”,待文件生成后单击
-
扫描到恶意代码如何定位? - 开源治理服务 CodeArts Governance
扫描到恶意代码如何定位? 进入报告详情页面,打开恶意软件扫描结果,单击“文件名称”打开恶意代码详情,可以查看告警文件位置和扫描的恶意检测结果,可以通过关键日志定位具体告警位置。 父主题: 二进制成分分析类
-
相关术语说明 - 开源治理服务 CodeArts Governance
是各行业的技术或产品,其范畴涵盖文化、产业、法律、技术等多个社会维度。 开源软件(open source software) 允许用户直接访问源代码,通过开源许可协议将其复制、修改、再发布的权利向公众开放的计算机软件。 开源组件(open source component) 是开
-
与其他服务的关系 - 开源治理服务 CodeArts Governance
与代码检查服务的关系 开源治理服务中的代码检查功能由独立的代码检查(CodeArts Check)云服务提供,用户可以通过超链接跳转至代码检查的页面进行使用。当前代码检查是CodeArts云服务下的子服务,用户需开通CodeArts服务方可使用。 与漏洞管理服务的关系 开源治理服务中的
-
下载二进制成分分析扫描报告 - 开源治理服务 CodeArts Governance
开源治理服务”,进入开源治理服务管理控制台。 在左侧导航栏,单击“二进制成分分析”。 在“二进制成分分析”页面,可看到全部添加过的任务。 单击对应任务操作列的“查看报告”。 单击“任务名称”也可以进入下载报告页面。 图1 进入成分分析扫描报告入口 单击右上角的“生成PDF报告”或“生成Excel报告”。
-
成分分析的安全配置类问题如何分析? - 开源治理服务 CodeArts Governance
用户上传的软件包/固件中存在的敏感文件,如(密钥文件,证书文件,源码文件, 调试工具等)。 用户上传的软件包/固件中操作系统中的用户与组配置、硬编码凭证、认证和访问控制等配置类问题。若不存在操作系统,则不涉及。 安全配置类检查问题分析指导: 导出PDF报告,搜索【安全配置检查概览】关键字,可以看到各检
-
查看二进制成分分析扫描详情 - 开源治理服务 CodeArts Governance
在左侧导航栏,单击“二进制成分分析”。 在“二进制成分分析”页面,可看到全部添加过的任务。 单击对应任务操作列的“查看报告”,如图1所示。 图1 进入成分分析扫描报告入口 单击“任务名称”也可以进入扫描报告页面。 进入扫描报告查看页面,各栏目说明如表1所示。 表1 详情总览说明 栏目 说明
-
如何查看审计日志 - 开源治理服务 CodeArts Governance
在左侧导航树中,单击,选择“管理与监控 > 云审计服务 CTS”,进入云审计服务控制台,默认展示事件列表信息页面。 事件列表支持通过筛选来查询对应的操作事件。当前事件列表支持四个维度的组合查询,详细信息如下: 时间范围:可在页面右上角选择查询最近1小时、最近1天、最近1周及自定义时间段的操作事件。 事件类型、事件来源、资源类型和筛选类型。
-
认证鉴权 - 开源治理服务 CodeArts Governance
息头,从而通过身份认证。 AK(Access Key ID):访问密钥ID。与私有访问密钥关联的唯一标识符;访问密钥ID和私有访问密钥一起使用,对请求进行加密签名。 SK(Secret Access Key):与访问密钥ID结合使用的密钥,对请求进行加密签名,可标识发送方,并防止请求被修改。
-
应用场景 - 开源治理服务 CodeArts Governance
开源软件使用风险评估 二进制成分分析服务提供开放API,并与CI/CD融合,完善DevSecOps安全能力。 开源/第三方软件引入评估 二进制成分分析服务提供页面和开放API,提供风险快速评估能力。
-
管理二进制成分分析任务 - 开源治理服务 CodeArts Governance
勾选两份任务状态无异常的报告。 单击,进入报告对比详情页面,可查看比对结果。 删除任务 登录管理控制台。 选择“服务列表 > 开发与运维 > 开源治理服务”,进入开源治理服务管理控制台。 在左侧导航栏,单击“二进制成分分析”。 在“二进制成分分析”页面,可看到全部添加过的任务。 单击待删除任务后操作列的“删除”。
-
控制台总览 - 开源治理服务 CodeArts Governance
更加高效地使用开源软件。 本节为您介绍开源治理服务控制台登录方式及菜单页。 登录方式 登录华为云官网,单击页面右上角“控制台”,如图1所示。 图1 华为云官网 将鼠标移至页面左上角,在滑出的服务列表中选择“开源治理服务”,即可进入开源治理服务控制台。 总览页 开源治理服务控制台总
-
成分分析的扫描原理是什么,主要识别哪些风险? - 开源治理服务 CodeArts Governance
开源软件风险:检测包中的开源软件风险,如已知漏洞、License合规等。 安全配置风险:检测包中配置类风险,如硬编码凭证、敏感文件(如密钥、证书、调试工具等)问题、OS认证和访问控制类问题等。 信息泄露风险:检测包中信息泄露风险,如IP泄露、硬编码密钥、弱口令、 GIT/SVN仓泄露等风险。 安全编译选项:支持检测
-
License管理 - 开源治理服务 CodeArts Governance
选择“服务列表 > 开发与运维 > 开源治理服务”,进入开源治理服务管理控制台。 在左侧导航栏,单击“License管理”。 在“License管理”页面,可看到License列表,内容包含License名称、风险等级、License描述和风险分析以及重置操作。 单击License的风险等级