欢迎来到优知文库! | 帮助中心 分享价值,成长自我!
优知文库
全部分类
  • 幼儿/小学教育>
  • 中学教育>
  • 高等教育>
  • 研究生考试>
  • 外语学习>
  • 资格/认证考试>
  • 论文>
  • IT计算机>
  • 法律/法学>
  • 建筑/环境>
  • 通信/电子>
  • 医学/心理学>
  • ImageVerifierCode 换一换
    首页 优知文库 > 资源分类 > DOCX文档下载
    分享到微信 分享到微博 分享到QQ空间

    GB_T 43848-2024 网络安全技术 软件产品开源代码安全评价方法.docx

    • 资源ID:1510409       资源大小:27.72KB        全文页数:11页
    • 资源格式: DOCX        下载积分:5金币
    快捷下载 游客一键下载
    账号登录下载
    微信登录下载
    三方登录下载: QQ登录
    二维码
    扫码关注公众号登录
    下载资源需要5金币
    邮箱/手机:
    温馨提示:
    快捷下载时,如果您不填写信息,系统将为您自动创建临时账号,适用于临时下载。
    如果您填写信息,用户名和密码都是您填写的【邮箱或者手机号】(系统自动生成),方便查询和重复下载。
    如填写123,账号就是123,密码也是123。
    支付方式: 支付宝    微信支付   
    验证码:   换一换

    加入VIP,免费下载
     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    GB_T 43848-2024 网络安全技术 软件产品开源代码安全评价方法.docx

    ICS35.030CCS1.80SB中华人民共和国国家标准GB/T438482024网络安全技术软件产品开源代码安全评价方法Cybersccuritytechno1.ogyEva1.uationmethodforopensourcecodesecurityofsoftwareproducts2024-11-01实施2024T)4-25发布国家市场监督管理总局恰*国家标准化管理委员会发布目次前言III1范围12烷范性引用文件I3术语和定义I5评价要素25.1 评价参数25.2 开源代码来源35.2.1 概述35.2.2 开源代码规模与占比35.2.3 开源代码编码追吉35.2.4 开源代码著作权人35.2.5 开源代码近觎奴35.2.6 开源代码丰富度35.2.7 开源社区安全管理35.2.8 开源代码托管平台35.2.9 开源代码下栽平台35.3 开源代码安全质量45.3.1 概述45.3.2 开源代码漏洞率45.3.3 开源代码漏洞严正性45.3.4 开源代码训洞修更率45.3.5 开源代码版本更新情况45.4 开既代码知识产权45.4.1 概述45.4.2 开源许可证遵从度45.4.3 开源许可证规范性45.4.4 开源许可证互惠性45.4.5 开源许可证兼容性45.4.6 开源许可证专利情况45.4.7 升双许可证适用范用55.5 开源代码管理55.5.1 概述55.5.2 开源代码管理团队55.5.3 开源代码物料清单55.5.4 开源代码设计55.5.5 开源代码生成56评价流程56.1 概述56.2 开源代码来源评价流程56.2.1 开源代码规模与占比56.2.2 开源代码编码语音66.2.3 开源代码著作权人66.2.4 开源代码贡献信66.2.5 开源代码丰富度66.2.6 开源社区安全管理66.2.7 开源代码托管平台66.2.8 升源代码卜栽平台66.3 开源代码安全防盘评价流程76.3.1 开海代码漏洞率76.3.2 开源代码漏洞产理性76.3.3 开源代码漏洞修身率76.3.4 开源代码版本更新情况76.4 开源代码知识产权评价流程76.4.1 开源许可证遵从度76.4.2 开源许可证规范性86.4.3 开源许可证互惠性86.4.4 开源许可证兼容性86.4.5 升源许可证专利情况86.4.6 开滁许可证适用范胭86.5 开源代码管理评价流程86.5.1 开源代码管理团队86.5.2 开滁代码物料满旗86.5.3 开源代码设计86.5.4 开源代码生成9附录A(资料性)开源代码安全风嗓10A.I开源网络安全风险IOA.2开源知识产权风除10A.3开源持续性风哙IO参考文献I1.本文件按照GB"I.I-2O2Og标准化工作导则笫1部分:标准化文件的结构和起草规肌3的规定起草.请注通本文件的某些内容可能涉及专利.本文件的发布机构不承担识别专利的责任.本文件由全国网络安全标准化技术委员会(SACrrC260)提出并归1.1.本文件起草单位:中国信息通信研究院、蛆蚊科技集团股份有限公司、华为技术有限公司、中兴通讯股份有限公M、山东浪潮科学研究院有限公司、阿里云计算有限公司、深信服科技股份有限公M、腭讯云计算.(北京)有限货任公司、杭州默安科技有限公司、深圳开源互联网安全技术有限公司、北京百度网讯科技有限公司、深圳市腾讯计算机系统有限公司、北京天融信网络安全技术有限公司、奇安信网神信息技术(北京)股份有限公司、浪潮电子信息产业股份有限公司、北京小米移动软件有限公司、北京京东尚科信息技术有限公司、北京金山云网络技术有限公司、北京火山引擎科技有限公司、Ia安西新(北京)科技股份公司、启明星板信息技术集团股份有限公司、用友网络科技股份有限公司、桃州安保信息技术股份有限公司、北京如道创宇信息技术股份有限公司、长扬科技(北京)股份有限公司、星环信息科技(上海)股份有限公司、浙江大华技术股份有限公司、超聚变数字技术行取公司、美的集团股份有限公司、马上消快金融股份有眼公司、泰康保险集团股份有限公司、道普信息技术有限公司、中电科网络安全科技股份有限公司、国网区块链科技(北京)市限公司、北京安普诺信息技术有限公司、中国信息安全测评中心、中国软件评测中心、中电科拟态安全技术有限公司、杭州孝道科技有限公司、北京珞安科有限而任公司、深圳华大生命科学研究院、兴利通信科技有限公司、携菲未来科技(北京)有限公司、北京酷娜啄木”信息技术有限公司、中国科学院软件研究所、中国网络空间研究院、国家计算机网络应急技术处理用调中心、国家信息技术安全研究中心、中国科学院信息工程研究所、浙江省电子信息产品检照研究院、中国电子信息产业集团有限公司第六研究所、博触实华(北京)技术彳!限公司、ABB(中国)皆限公司、三六室科技集团有限公司、北京神州绿SI科技有限公司、西安交大捷普网络科技有限公司、深圳市能信安科技股份有限公司、联想(北京)有限公司、北京长亭未来科技。限公司、北京山石网科信.&技术彳子限公司、广东云百科技有限公司、武汉安天信息技术有限,任公司、北京智源网安科技有限公司、北京九章云极科技有限公司、制N软件有限公司、新华三技术有限公司、天翼云科技有限公司、OPK)广东移动通信有限公司.本文件主要起草人:栗KK嫡、李晓明、吴江伟、程岩、门I第瓯IK三H.高琨、张锐刚,项用明、李响、雕力工方强、曾懈,赵搁II、口匕阿珠郑邠锋、沈锡谨、孟珏、聂万泉、王颌、郭建领、/国杨剑、市国隹、西柱、钱佳煜、李欣博、Wk张志文、李胞超、赵军凯、钿宇、袁明坤、冏景平、范缶、刘汪根、张剑/、山帆张亮冬刘&S、安丙寿、喇军、王会波、杨凤张涛、壬财、袁薇、侯大瞅谢国苗、廷骷、蔡国输、郝高健、欧阳强斌、史明超、始敏、姜伟、知以吴佰、刘楠、许丽丽、尹肖械、王绍杰、茄霁、物、张杰、张帆、何建锋、榜大、刘俊、根羽佳、荣钮、文崛、余雨蟒、韩云、方奇、刘敏,万晓兰、洪钧煌、朱丽亚,网络安全技术软件产品开源代码安全评价方法1范B1.本文件规定了软件产品中的开源代眄成分安全评价要索和评价流程.本文件适用于对软件产品包含的开源代码成分进行的志安全评价,为各总位对于软件产品中的开源代码成分进行安全性自评价提供依据为第三方机构开展此类工作提供参考.2规范性引用文件下列文件中的内容通过文中的现苞性引用而构成本文件必不可少的条款.其中,注日期的引用文件,仅该日期对应的版本适用于本文件:不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB,T250692022信息安全技术术语3 #f1.H11JtXGBT25069-2022界定的以及卜列术语和定义适用于本文件,3.1软件产品softwareproduct计算机软件、伯恩系统或设备中嵌入的软件,或在提供计算机信息系统佻成、应用等技术服务时提供的计算机软件,表现形式为一组计算机代码、规程以及可旎的相关文档和数据.【来源:GB3N752018.3.1,有修改3.2开海代码opensourcecode公众可以获取源代码的计算机代码.由其著作权人通i方网许可证将代fit仰J复制、修改、再发布的权利向公众开放3.3开源许可证OPCnsourceIkrcnsc允许公众用户根据协议内容使用、修改、复制和分发开M代码的授权协议.3.4开源社区opensourcecommunity以开源代码的贡献者为主体,在开源代码贡献过程中形成的具彳T特定文化、组织结构、运行机制的共同体.4当前开源代码被广泛应用在软件产品时,存在开源代码网络安全风险、知识产权风险和持续性风险(见附录A).»1产品例MWFWR码触刑f"续)一级善败二级多数开激代码管理开滋代码管理团队开源代码物料消承开源代码设计开海代码生成5 .211*f*&Z1此类参数主要常握软件产品中3例代码来源情况,实现对其可控性的判断.&2.2统计软件产品包含的各开源代码模块字节数规模及其在软件产品代码中所占比例.1.1 .3刑呻涵却幽T统计软件产品包含的开源代码模块所使用的编码语言种类及其所开发代码占软件产品的比例。统计软件产M包含的各用针炫马著作权人拓本信息,包括名称、所在国家或地区、所喇im、贞献承诺签署情况等。62.5统计软件产品包含的开源代码参与者的贡献量侑况包括但不限于:a)各开源代码贡献者贡献代码后及占比:b),隔代码维护并情况,包括翻译、测试、活动组织等.A269H4UE统计软件产M包含的开源代码在功能等方面具有可更换的其他代码(含开源或商业代码)情况。&27统计软件产品包含的开源代码所依他的开源社区安全管理情况,包括但不限尸:a)统计开源社区对于开源代玛的安全扫描情况;b)统计开源社区对于开源代科的贡献管理,如签署开源贡献协议、具会代码审杳机制、具备数字签名。62.8 用状码托平台统计软件产品包含的开源代码托管平台运营方基本信息.62.9 9开雪HMEt平台统计软件产品包含的开源代码下载平台运营方情况,包括但不限于:&4.7统计软件产品包含的开源代码所使用的开源许可证的适用范用和出现纠纷时法律声明情况。5.5开豪代班网5.5.1 0此类参数:七要掌握软件产品中开源代码管理情况,实现对稳定性的判断.&S2评价软件产丛包含的开源代码的管理团队完善程度,内容包括但不限于:a)建立管理团队时开源代码进行统一管控,并进行相应管理角色划分:b)建立开源代码管理人员白名昭和退出机制。区5.3评价软件产M包含的开源代码物料清单的完笛性,包括建立和维护可迫溯性的笈略和程序,记豉和保留开薪代码的原始供应方、开源社区或开发贞献者等楣关信息。5.5.4 ff三Wftit评价软件产品包含的开源代码设计文档完备性,以及梳理开源代码越容性、使用规范性情况。5.5.5评价软件产品程疗的源代码漏n完成后,在编讳以及链接过程中对使用的开源代码采取的安全措施,包括配置检查、漏洞去端等达却H弋码4班安全。6 WaWa1磔评价实施方依据国家相关规定,主要对软件产品中的开源代码来源、开源代码安全友城、开源代码知盼乂和开源代码管理曲市价.评价实旅方在开展开源代码安全评价工作中应嫁合采用访谈、检查和测试等范本评价流程,以核实被评价单位所提供评价材料是否满足指标考杳内容要求,a)访谈:评价实施方通过与被评价取位相关人员进行有针对性的交流以帮助理解、制活或取得证据,访谈的对象为个人或团体.如技术团队负货人、核心技术工程帏等.b)检杳:评价实施方对被评价单位提供的相关材料进行观察、台验、分析以帮助理斛、原酒或取得三1,检查的对象为iM度、文惭诂,如:必要的J掰代硼沐版十文档、安全扫描报告、开演代码管理团队背景信息等.C)信测:评价实施方检测软件产品中未经流动的开源代码成分,形成开源代码清单列表:检测软件产品中未经改动的开源代码漏洞,形成开源代码漏洞检测报告“62 *3Hmta6.2.1甜检测软件产品形成开源代码清单列表,检查各开源代码模块的规模大小及所占比例并进行id案.a)检测软件产息形成开源代码清单列表,检杳各开源代码模块的下载运营方是否不受战争、贸易管制、知识产权等一种或多种安全因

    注意事项

    本文(GB_T 43848-2024 网络安全技术 软件产品开源代码安全评价方法.docx)为本站会员(王**)主动上传,优知文库仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知优知文库(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

    copyright@ 2008-2023 yzwku网站版权所有

    经营许可证编号:宁ICP备2022001189号-2

    本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。优知文库仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知优知文库网,我们立即给予删除!

    收起
    展开