版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、源代码安全管理制度 源代码控制办法 第一章 总则 第一条 为保障公司源代码安全不至于泄露,保证源代码的完整,明确源代码控制管理流程,特制定此管理办法。 第二条 本办法适用于所有涉及接触源代码的各部门各岗位。所涉及部门都必须严格执行本管理办法。 第三条 源代码直接控制管理部门为技术研发部。 第四条 本办法管理重点在于控制管理源代码的完整性,不被非授权获取,不被非授权复制和传播。 第五条 本办法所指源代码不仅限于公司开发人员自行编写实现功能的程序代码,而且还包括相应的开发设计文档及用于支撑整个系统运行所必须具备的第三方软件、控件和其它支撑库等文件。 第二章 源代码完整性保障 第五条 所有软件的源代
2、码文件及相应的开发设计文档均必须及时加入到指定的源代码服务器中的指定VSS库中。 第六条 我们研发的产品软件运行所必须的第三方软件、控件和其它支撑库等文件也必须及时加入源代码服务器中指定的VSS库中。 第七条 软件开始编写或者调整代码之前,其相应的设计文档必须签入VSS库。软件编码或功能调整结束提交技术支撑部测试验证之前,相应的源代码必须签入VSS库。 第八条 技术支撑部门对代码的测试时必须从源代码服务器上的VSS库中获取代码,包括必须的第三方软件、控件和其它支撑库等文件,然后进行集成编译测试。 第三章 源代码的授权访问 第九条 源代码服务器对于共享的VSS库的访问建立操作系统级的,基于身份和
3、口令的访问授权。 第十条 在VSS库中设置用户,并为不同用户分配不同的,适合工作的最小访问权限。要求连接VSS库时必须校验VSS中用户身份及其口令。在VSS库中要求区别对待不同用户的可访问权、可创建权、可权、可删除权、可销毁权。 第十一条 工作任务变化后要实时回收用户的相关权限,对VSS库的管理要求建立专人管理,专人专管。每个普通用户切实保证自己的用户身份和口令不泄露。用户要经常更换自己在VSS库中账号的口令。 第十二条 涉及、接触源代码的计算机必须建立专人专用制度,任何其他人不得在未获得研发部经理授权的情况下操作和使用此计算机。此计算机的专用人也不得私自同意或者漠视他人非获得授权使用本计算机
4、。对涉及、触及源代码计算机的使用授权仅由研发部经理发出,其他人都无权执行此授权。 第十三条 曾经涉及、触及源代码的计算机在转作它用,或者离开研发部门之前必须由网络管理人员全面清除计算机硬盘中存储的源代码。如果不能确定,必须对计算机中所有硬盘进行全面格式化后方可以转做它用或离开研发部门。 第十四条 外来存储设备不得直接连接到研发部门的计算机设备上。如需拷贝文件,必须通过统一的研发部指定的公用计算机上在网管人员监督之下进行。此公用计算机在任何时候不得接触、访问、存储源代码文件。 第十五条 通过网段隔离方式使研发部的计算机只能自行组成局域网,并保证其它网段不能访问到研发部的网络和网络中的计算机设备。
5、 第四章 源代码复制和传播 第十六条 任何源代码文件包括设计文档等技术资料不得利用如 _、 _、邮件等涉外网络环境形式进行传输。 第十七条 源代码向研发部门以外复制必须获得总经理的书面授权。并必需记录复制人、批准人、复制时间、复制目的、文件流向、文件版本或内容。 第十八条 源代码以任何介质形式进行存储的备份,必须由专人负责保管。对于这些介质地借阅,用于研发部内部使用的必须获得研发部经理的授权,对于用于研发部以外使用的必须获得总经理的书面授权。 第十九条 源代码的借阅、复制必须进行详细的登记,必需记录借阅人、批准人、借阅时间、借阅目的、文件流向、文件版本或内容、归还时间。 第二十条 对于以纸质形
6、式存在的源代码清单、设计文档等,要求必需进行专人管理。对于这些纸质材料的外借、分发、复印等,只要非研发部门内部使用的情况均必需获得总经理的书面授权,对于研发部门内部使用的则必需如数按时按量回收,并且使用区域仅限于研发部门内部,对于需要离开研发部门场所的情况,同样需要获得总经理的书面授权。 第二十一条 任何纸质材料的借阅都必需记录借阅人、批准人、借阅时间、借阅目的、文件流向、文件版本或内容、归还时间。 第二十二条 对于因合作需要,需要向外复制、传播、分发源代码的,不论是全部还是部分代码和资料,均必需和对方签订技术、源码的保密协定,明确对方应当承担的对源码保密的责任和义务。 第五章 附则 第二十三
7、条 本管理办法由研发部门制定,从批准发布之日起执行。以往公司相关制度与本管理办法冲突的,以本管理办法为准。 源码安全管理的要求及软件工具的限制xx-07-19 19:14 | #2楼 源代码是软件开发最重要的资源,也是开发人员思想、经验和工作的结晶。对于软件开发来说,源代码的安全是一个很重要的问题,同时也是比较难处理的问题,原因在于: 一、软件开发组织对开放源代码需求,主要表现在: 随着软件规模的扩大,一个软件产品会有越来越多的开发人员参与开发,每个开发人员所开发的模块或功能总会有千丝万缕的联系。协作开发带来的一个很大的问题就是交流成本的几何级增长。而开放源码可以使交流成本得到很大的降低,开发
8、人员可以通过阅读源代码完成一些需要交流才能实现的工作。 2 、互相学习的需要 俗话说闻道有先后术业有专攻,每个开发人员由于兴趣、开发工作的不同会在不同的方面拥有自己的经验教训,这些经验教训会有很大一部分从源代码中表现出来。在组织没有能力对开发人员进行专门,也没有能力进行专门的经验教训总结的情况下,开发人员之间的互相学习就变得很重要。这种互相学习在很大程度上就需要源代码的阅读。互相学习不仅对开发人员的成长非常有利,而且也有利于提高组织的生产效率,一部分代码编写模式会成为一些软性标准和规范,减少了一些技术的重复学习和研究。 3 、服务客户的需要 根据全员服务的思路,每个人包括每个开发人员都应该能够
9、解答和处理客户的问题。由于文档不是很完善,开发人员有时必须通过源代码来做一些必要的处理,有时还需要通过源代码来了解计算逻辑。公开的源代码可以提高开发人员服务客户的能力。 4 、快速接手的需要 铁打的营盘流水的兵,开发人员的离职或多或少总会发生,但软件组织的产品开发工作却不会停止。源代码开放可以使人员离开对一个项目的影响降低,有利于快速接手离职人员的工作。 5 、提高效率的需要 源代码开放可以提高代码调试、测试、系统集成的效率,对于快速定位错误、快速处理问题都有极大的好处。 6 、提供二次功能开发的需要 对于某一部分源代码,开放的源代码使二次开发有了可能性,也有利于提高开发人员进行二次开发的积极
10、性。 二、对软件开发组织来说,需要保证源代码安全,主要表现在: 1 、知识产权保护的要求 作为软件组织产品的组成部分,程序源代码属于软件组织重要的知识资产。程序源代码的泄露和流失,会给软件组织带来直接的经济损失。 2 、软件产品安全性的要求 源代码中一般会包含一些敏感信息,例如加密算法、重要业务逻辑等。这一部分源代码的泄露和流失会给产品用户的数据安全带来很大风险。 3 、源代码明确责任的要求 源代码的安全管理对于明确责任也很重要。哪个开发者可以对源代码进行操作,如果不能很好控制,将会给源代码的质量带来不小的影响。 三、源代码安全管理还有很多限制条件 软件产品是一种知识产品,属于软产品,其复制、
11、破解、反编译理论上都可以实现。特别是.Net 技术产品,其反编译可达到基本还原的境地。虽然也有混淆、加密等种种方法来实现反编译的保护,但基本上都不能从根本上保护产品。因此,软件源代码的保护有时感觉就是一种心理安慰,实际上很难起到应有的作用。 2 、技术能力的限制 源代码在开发人员之间保护的前提,一是每个人开发的模块要在逻辑上是独立的、平行的,二是要有足够多的逻辑独立、平行的模块。而要实现这两个条件,必须要有较高的系统分析、设计技术。而在目前的情况下,系统分析、设计技术正是最欠缺的,技术上的先天不足使得分析设计足够多的逻辑独立、平行的模块基本上没有可能。 3 、开发模式的限制 目前的开发过程中,
12、存在着一些当下还不能解决的问题: (1 )需求不清。由于客户对软件产品认识的不足和客户在IT 方面的不成熟,在开发过程中客户往往不能提供清晰的需求甚至不能提供需求,需求是在开发人员的开发模型上不断完善的,功能在不断的变化甚至完全推翻模型。 (2 )基本上没有分析和设计的过程,模块也在不断的改变 (3 )由于客户一般急于看到产品,开发过程仓促,调试过程简单粗糙,再加上分析设计的不完善,代码本身就包含一些逻辑错误 (4 )测试基本上没有,很多问题遗留给用户 这些问题的存在限制了代码的分离,使得建立起独立的模块非常困难。 4 、源代码管理工具的限制 VSS 是常用的源代码管理,它的共享管理方式本身就
13、是不安全的。 5 、人员素质的限制 开发人员的技术水平还较低,对业务逻辑的理解不深,使得开发出来的源代码漏洞较多。再加上分析设计的不完善,在代码引用时,错误率较高。引用代码的开发人员在调试时很难确定故障的症结,浪费较多的时间。特别是有逻辑顺序的功能模块,源代码的完全分离增加了调试的难度,增大了交流成本。 四、对开发人员来说,需要开放源代码,主要表现在: 1 、自己开发的源代码是开发人员思想、经验的体现,开发人员在很多时候需要通过源代码来积累知识; 2 、从源代码中获得其它开发人员的开发思想和经验,实现互相学习; 3 、从源代码中获得对业务逻辑、算法的资料,提高开发效率; 4 、调试中可获得调用模块中的错误信息,提高调试的效率; 五、对策和措施 1 、确定关键模块,对关键模块进行重点保护。 选择关键模块的原则可以有: (1 )包含
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 锅炉司炉安全责任制培训课件
- 2026安丘教编面试题目及答案
- 电气设备安全管理规范培训
- 任务二团购活动策划
- 危险化学品配送驾驶员安全规范培训
- 运输安全质量标准化检查标准及评分办法培训
- 工程项目拆迁审批流程
- 公司保安保洁外包合同
- 甲醛治理项目外包合同
- 汽车接送业务外包合同
- 小学英语三年级下册Unit 5 Old Toys单元整体教学设计
- 2026年高中化学学业水平考试知识点归纳总结(复习必背)
- 护理教育学课件下载
- 12.2 跨学科实践:制作简易杆秤-课件(内嵌视频)2025-2026学年物理人教版八年级下册
- 雨课堂学堂在线学堂云《人工智能与创新(南开)》单元测试考核答案
- 2026中国融通商业服务集团有限公司招聘笔试备考题库及答案解析
- 工程监理企业实施全过程工程咨询服务标准
- 中国硬皮病诊疗指南(2025版)
- 学校网评员工作实施方案
- 甘肃省兰州市事业单位考试《综合基础知识》试卷及答案【11套】
- 农业转基因生物安全培训课件
评论
0/150
提交评论