征集降低供应链攻击风险的方案——基于CVE-2024-3094案例探讨
针对开源供应链攻击的思考与建议征集
回溯至2024年,CVE-2024-3094被披露。引用CVE官方描述:
在xz的上游压缩包中发现了恶意代码……任何链接该库的软件均可利用此代码拦截并修改与该库的数据交互。
供应链攻击的威胁绝非局限于单个软件,而是覆盖所有已构建或待构建的软件。在安全未被列为优先事项的快节奏生产环境中,依赖困境让这类应用/服务的用户处境堪忧。企业历来忽视其对用户数据的责任却能侥幸逃脱,最终买单的始终是用户——不管是匹兹堡的祖母遭遇诈骗,还是用户数据被某国(或地方/联邦情报机构)获取。当前局势动荡,再加上对数字基础设施的过度依赖,这个问题很快就会爆发。
目标:为用户消除供应链攻击风险。
任何有助于缓解用户面临的供应链风险的方法或措施,欢迎提出并公开分享。不切实际?大胆说;异想天开?也无妨。重数量轻质量。
悲观观点:我们本不该在此承担这份责任,是对开源的信任将我们凝聚在一起,是对贡献有意义事物的信念驱动着我们。
个人见解:打造类似科学期刊的同行评审代码发布平台,追踪作者与评审者,标记可疑代码、追踪作者并审查其过往所有贡献。
该方案的弊端与应对思路
- 弊端1:这将是一个受控的中心化平台,存在限制、偏见。解决方案:交由StackOverflow这类社区运营。
- 弊端2:因评审耗时导致发布速度缓慢。(个人认为这是必要的权衡)
现寻求各位有识之士,尤其是我们所喜爱的大型开源项目维护者的意见。
内容的提问来源于stack exchange,提问作者h1fa
相关产品推荐
相关产品推荐

