扫描报告 开源治理服务中二进制成分分析对用户制品扫描以后生成的扫描结果,用户需要关注如下几种类型的风险结果: 开源软件漏洞:用户制品文件中包含的开源软件清单以及相关开源软件版本对应的漏洞信息,用户需要分析是否存在风险以及通过打补丁或升级软件方式进行风险处理。
计费模式 计费模式概述 按需套餐包 包年/包月
计费项 计费说明 开源治理服务提供按需套餐包模式和包年/包月模式,按需套餐包模式计费项信息请参考表1;按包年/包月模式计费项信息请参考表2。
续费概述 续费简介 包年/包月开源治理服务到期后会影响开源治理服务正常运行。如果您想继续使用,需要在指定的时间内为开源治理服务续费。 开源治理服务在到期前续费成功,便可正常使用,且开源治理服务的资源使用不受影响。开源治理服务到期后的状态说明,请参见到期后影响。
手动续费 包年/包月开源治理服务从购买到被自动删除之前,您可以随时在开源治理服务控制台为开源治理服务续费,以延长开源治理服务的使用时间。 在控制台续费 登录开源治理服务控制台。 在左侧导航栏,选择“软件成分分析”下的“二进制成分分析”。 单击页面右上角“续费”。
计费FAQ 如何减少开源治理服务配额?
查询审计日志 云审计服务是安全解决方案中专业的日志审计服务,记录了CodeArts Governance的相关操作事件,方便您日后的查询、审计和回溯。
操作步骤 登录开源治理服务控制台。 在左侧导航栏,单击“软件成分分析 > 开源许可证”。 在“开源许可证”页面,可看到许可证列表,内容包含许可证名称、集成风险、许可证描述和风险分析以及重置操作。 图1 开源许可证 单击许可证的风险等级下拉框可以自定义对应许可证的风险等级。
开源软件使用风险评估 二进制成分分析服务提供开放API,并与CI/CD融合,完善DevSecOps安全能力。 开源/第三方软件引入评估 二进制成分分析服务提供页面和开放API,提供风险快速评估能力。
约束与限制 介绍开源治理服务的使用限制。 控制台使用限制 表1 控制台使用限制说明 指标类别 指标项 限制说明 浏览器 类型 目前适配的主流浏览器类型包括: Chrome浏览器:支持最新的3个稳定版本。 Firefox浏览器:支持最新的2个稳定版本。
数据保护技术 CodeArts Governance通过多种手段保护数据安全。 数据保护手段 简要说明 传输加密(HTTPS) 为保证数据传输的安全性,CodeArts Governance使用HTTPS传输数据。 个人数据保护 通过控制个人数据访问权限以及记录操作日志等方法防止个人数据泄露
认证证书 合规证书 华为云服务及平台通过了多项国内外权威机构(ISO/SOC/PCI等)的安全合规认证,用户可自行申请下载合规资质证书。 图1 合规证书下载 资源中心 华为云还提供以下资源来帮助用户满足合规性要求,具体请查看资源中心。 图2 资源中心 父主题: 安全
表1 二进制成分分析服务版本规格说明 服务版本 功能特点 免费版 每个用户有5次免费体验额度。 扫描文件大小不能超过300MB。 可体验所有检查项功能。 不支持报告下载。 只展示漏洞数排名前10的开源软件信息。 专业版 支持查看完整的扫描结果及专业扫描报告导出。
例如,您选择了3个月,开源治理服务即在每次到期前自动续费3个月。 在开源治理服务到期前均可开通自动续费,到期前7日凌晨3:00首次尝试自动续费,如果扣款失败,每天凌晨3:00尝试一次,直至开源治理服务到期或者续费成功。 开通自动续费后,还可以手动续费该开源治理服务。
软件成分分析总览 软件成分分析总览页主要展示:资产信息和最近一次检测情况。 我的资产 展示最近30天被扫描的软件包个数,以及有风险和未完成的软件包个数。 风险信息 TOP5 展示前五项组件风险信息,可查看组件名称、组件版本、语言类型、版本时间、漏洞数、超高危漏洞数、集成风险和引用数量
华为云:无论在任何云服务类别下,华为云都会承担基础设施的安全责任,包括安全性、合规性。该基础设施由华为云提供的物理数据中心(计算、存储、网络等)、虚拟化平台及云服务组成。
当开源治理服务套餐资源用量/流量已达80%以上或100%,系统将在服务使用界面向用户推送预警消息。 到期后影响 当您的包年/包月开源治理服务到期未续费,首先会进入宽限期,资源状态变为“已过期”。宽限期内您可以正常使用开源治理服务。
快速创建一个二进制成分分析任务 本文介绍如何创建二进制成分分析任务并查看扫描报告,供用户快速体验开源治理服务的二进制成分分析功能。 前提条件 已注册华为账号并开通华为云。 已购买开源治理服务。 已准备好需要扫描的二进制软件包/固件。
计费模式概述 开源治理服务提供按需套餐包和包年/包月计费模式,以满足您的不同用户需求。 按需套餐包,一种预付费模式,即先付费再使用,按照扫描成功的次数结算。 包年/包月,一种预付费模式,即先付费再使用,按照订单的购买周期进行结算。购买时长不同优惠力度不同。
如果您扫描次数较为频繁,建议您购买包年专业版服务。 文件上传成功后,单击“确定”,等待扫描任务完成。 单击任务名称,也可以单击任务列表操作列的“查看报告”,进入扫描报告页面。扫描报告页面说明如表3所示。