版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
ICS35.240.01CCSL78T/CSACTestingmethodsforinformationandcommunicationtechnologyprodT/CSAC021—2025 2规范性引用文件 3术语和定义 4缩略语 5概述 5.1总体框架 5.2总体流程 6软件成分安全测试 6.1分析对象 6.2技术分析项 7二进制软件基因安全测试 7.1分析对象 7.2技术分析项 8容器镜像安全测试 8.1分析对象 8.2技术分析项 9静态应用安全测试 9.1分析对象 9.2技术分析项 10动态应用安全测试 10.1分析对象 10.2技术分析项 11产品测试结果 11.1结果分析 11.2报告编制 附录A(资料性)软件物料清单必要字段 10参考文献 T/CSAC021—2025本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由中国网络空间安全协会提出并归口。本文件起草单位:公安部第三研究所、中国太平洋保险(集团)股份有限公司、上海德昶安测技术服务有限公司、上海证券交易所、国泰君安证券股份有限公司、中国工商银行数据中心、上海东航数字科技有限公司、核电运行研究(上海)有限公司、国网江苏省电力有限公司电力科学研究院、上海计算机软件技术开发中心、中国电信股份有限公司江苏分公司、联通(山西)产业互联网有限公司、中电智安科技有限公司、南方电网数字电网集团信息通信科技有限公司、中移(杭州)信息技术有限公司、四川中锐信息技术有限公司、中国交通信息科技集团有限公司、广东亿迅科技有限公司、物产中大数字安全科技(浙江)有限公司、中国移动通信集团河北有限公司、大庆中基石油通信建设有限公司、山东省网安数字科技有限公司、广西广电大数据科技有限公司、华测检测认证集团股份有限公司、墨菲未来科技(北京)有限公司、南京众安信息科技有限公司、上海齐同信息科技有限公司、北京安普诺信息技术有限公司、浙江路为科技有限公司、杭州安恒信息技术股份有限公司、上海斗象信息科技有限公司。本文件主要起草人:丁建华、梁镇远、王光泽、黄菊、李俊斌、高峰1、杨木超、魏东、樊芳、李佶、李进明、郑洲豪、成辰、聂智戈、杨万禄、朱宏亮、东明、曾峥、游江东、顾智敏、郭雅娟、吴建华、毛争艳、徐倩华、俞少华、鲍亮、盛小宝、陈晓霖、张鹤、魏丽萍、夏卿、蔡倩楠、许敏、魏渊、殷正伟、霍建、刘艺、高磊、赵武清、高峰2、陈平、王楹、陈艺坤、邵艾青、胡健、朱凌军、姜博文、易剑光、杨为旭、王明玺、刘波、甘泉、徐江、章华鹏、苗叶、曹育生、张涛、黄廷嵩、袁明坤、郑永强。1T/CSAC021-2025信息与通信技术产品供应链安全测试方法本文件规定了信息与通信技术产品供应链安全测试的技术规范,包括开展软件成分安全测试、二进制软件基因安全测试、动态应用安全测试、静态应用安全测试、容器镜像安全测试等。本文件适用于信息与通信技术产品供应链安全技术检查,适用于网络运营者选择信息与通信技术产品,开展安全测试时提供参考,适用于信息与通信技术产品提供者为规避产品中开源组件、后门、源代码安全、安全漏洞等安全风险提供参考。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T25069-2022信息安全技术术语GB/T36475-2018软件产品分类GB/T36637-2018信息安全技术ICT供应链安全风险管理指南GB/T43698-2024网络安全技术软件供应链安全要求3术语和定义GB/T25069-2022、GB/T36475-2018、GB/T36637-2018以及GB/T43698-2024中界定的以及下列术语和定义适用于本文件。3.1软件成分softwarecomposition软件中包含的组件和代码。3.2信息与通信技术informationandcommunicationstechnology,ICT为采集、表示、处理、传输、交换、描述、管理、组织、存储、检索、输出数字信息而开发、维护和使用的技术。T/CSAC021-2025[来源:GB/T25069-2022,3.692]3.3ICT产品informationandcommunicationstechnologyproducts基于信息与通信技术(ICT)开发、生产或应用的硬件设备、软件工具及相关服务,其核心功能是支持信息的处理、传输、存储、管理或交互。3.4软件产品softwareproduct计算机软件、信息系统或设备中嵌入的软件,或在提供计算机信息系统集成、应用服务等技术服务时提供的计算机软件。[来源:GB/T36475-2018,3.1.1,有修改]3.5软件物料清单softwarebillofmaterials软件产品中所包含的所有组件、相关许可协议的清单,以及所有组件之间依赖关系的描述。[来源:GB/T43698-2024,3.8,有修改]3.6投毒poisoning软件中被加入非预期逻辑,如执行恶意代码、输出额外数据、创建与预期功能无关文件等。3.7容器container镜像运行的实例,容器可以被创建、启动、停止、删除、暂停等。3.8镜像image一个特殊的文件系统,除了提供容器运行时所需的程序、库、资源、配置等文件外,还包含了一些为运行时准备的配置参数。镜像不包含任何动态数据,其内容在构建之后也不会被改变。3.9供应连续性风险supplycontinuityrisk供应链安全威胁利用供应链管理中存在的脆弱性导致供应中断事件的可能性,及其由此对组织造成的影响。[来源:36637-2018,3.5,有修改]T/CSAC021-20254缩略语下列缩略语适用于本文件。HTTP:超文本传输协议(HypertextTransferProtocol)HTTPS:超文本传输安全协议(HypertextTransferProtocolSecure)TCP:传输控制协议(TransmissionControlProtocol)UDP:用户数据报协议(UserDatagramProtocol)API:应用编程接口(ApplicationProgrammingInterface)VPN:虚拟专用网络(VirtualPrivateNetwork)SQL:结构化查询语言(StructuredQueryLanguage)5概述5.1总体框架本文件从软件成分安全、二进制软件基因安全、动态应用安全、静态应用安全、容器镜像安全五类安全测试技术项对信息与通信技术产品开展供应链安全测试,信息与通信技术产品供应链安全测试框架如图1所示。图1信息与通信技术产品供应链安全测试框架图信息与通信技术产品供应链安全测试的架构由以下三个维度组成。a)安全测试要素ICT产品供应链安全测试要素包含分析对象和技术分析项,分析对象是指通过供应链安全测试技术测试ICT产品时,针对的具体测试对象类型。技术分析项是指根据供应链安全测试技术的不同技术点,T/CSAC021-2025分析目标对象,形成不同安全风险。b)安全测试技术ICT产品供应链安全测试技术包括软件成分安全、二进制软件基因安全、动态应用安全、静态应用安全、容器镜像安全五类,通过这五类技术分析ICT产品的安全性。c)安全测试流程ICT产品供应链安全测试流程包括技术分析准备、技术分析实施、技术分析报告编制、技术分析报告审核四个环节,通过这四个环节完成ICT产品供应链安全测试工作。5.2总体流程技术分析过程包括技术分析准备、技术分析实施、技术分析报告编制以及技术分析报告审核四个阶段,如图2所示。图2ICT产品供应链安全测试流程图a)技术分析准备阶段,包括保密协议签署、技术分析调研、技术分析条款制定、技术分析环境准b)技术分析实施阶段,包括工具技术分析、人工分析审核技术分析结果,若需对技术分析出的问题进行修复,还包括修复后的复测;c)技术分析报告编制阶段,针对技术分析结果进行汇总,编写技术分析报告;d)技术分析报告审核阶段,针对编制的报告内容进行审计,确保所述内容符合相关法律法规及行业标准。6软件成分安全测试软件成分安全测试是一种针对软件的安全性测试,其通过扫描代码库及编译依赖文件,测试软件中所使用的开源代码的组件,识别所使用的软件组件版本,以检测安全漏洞、许可证合规冲突等风险,同时具备生成软件物料清单等功能。6.1分析对象应支持以下ICT产品类型分析,分析内容包括:a)支持多种开发语言,开发语言包括C/C++、Java、Python等;b)支持SPDX、CycloneDX等多种通用格式软件物料清单的导入识别,软件物料清单必要字段详见附录A;c)支持从配置文件、代码文件、代码片段识别源代码中引入的软件成分识别;d)支持RAR、ZIP、7Z等多种压缩文件格式。5T/CSAC021-20256.2技术分析项6.2.1开源组件成分分析应对目标ICT产品中的开源组件进行成分分析,测试方法包括:a)检测目标软件源码中包含的开源组件;b)分析结果应包含组件名称、版本信息、许可证类型、已知漏洞、使用情况等。6.2.2组件依赖关系分析应对目标ICT产品中的开源组件依赖关系进行梳理分析,测试方法包括:a)开源组件依赖关系分析,构建完整组件依赖树,清晰地展现出每个组件与其他组件之间的依赖关系;b)开源组件依赖层级分析,能够识别并且表明组件依赖层级以及组件引入路径等信息。6.2.3漏洞风险分析应分析目标软件源码中包含的漏洞风险,分析结果包含漏洞编号、漏洞名称、漏洞级别、漏洞详情、修复建议等。6.2.4开源许可风险分析应对目标ICT产品的开源许可风险进行分析,测试方法包括:a)分析目标软件源码自身声明的许可证与开源软件成分许可证之间、开源软件成分之间的许可证不兼容风险,分析结果包括不兼容的开源组件名称和版本等;b)基于开源代码的引用方式,分析目标软件源码不满足开源软件成分许可证互惠性约束的风险;c)分析目标软件源码中删除或篡改依赖开源软件成分许可证信息的风险。6.2.5投毒风险分析应分析目标软件源码中组件存在的被投毒风险,分析结果包括投毒类型、投毒组件、投毒版本等。6.2.6篡改风险分析应分析目标软件源码中组件存在的被篡改风险,分析结果包括篡改类型、篡改组件、篡改版本等。6.2.7供应连续性风险分析应对目标ICT产品开源软件成分中存在的供应连续性风险进行分析,包括所依赖软件停止维护、使用许可变更、版权变更等导致的供应中断。7二进制软件基因安全测试二进制软件基因安全测试是一种针对二进制软件的安全性测试,其通过对二进制文件的结构、代码片段及依赖关系进行解析,以检测安全漏洞、许可证合规冲突、软件投毒等风险。6T/CSAC021-20257.1分析对象应支持以下二进制产品类型分析,分析内容包括:a)支持多种编译器二进制文件,编译器包括GCC、Clang等;b)支持多种格式安装包,包括DEB、MSI、DMG等。7.2技术分析项7.2.1开源组件成分分析应对二进制软件产品的开源组件进行成分分析,分析目标二进制软件中包含的开源组件,分析结果包含组件名称、版本信息、许可证类型、已知漏洞、使用情况等。7.2.2漏洞风险分析应分析目标二进制软件中包含的漏洞风险,分析结果包含漏洞编号、漏洞名称、漏洞级别、漏洞详情、修复建议等。7.2.3开源许可风险分析应对二进制软件产品的开源许可风险进行分析,测试方法包括:a)分析目标二进制软件自身声明的许可证与开源软件成分许可证之间、开源软件成分之间的许可证不兼容风险,分析结果包括不兼容的开源组件名称和版本等;b)基于开源代码的引用方式,分析目标二进制软件不满足开源软件成分许可证互惠性约束的风险;c)分析目标二进制软件中删除或篡改依赖开源软件成分许可证信息的风险。7.2.4投毒风险分析应对二进制软件产品的投毒风险进行分析,测试方法包括:a)分析目标二进制软件中组件存在的被投毒风险,分析结果包括投毒类型、投毒组件、投毒版本b)分析目标二进制软件成分代码中存在的被投毒风险。8容器镜像安全测试容器镜像安全测试是一种针对容器镜像的安全性测试,其通过扫描容器镜像各层结构,包括基础镜像、应用代码、第三方依赖库与配置文件,以检测安全漏洞、许可证合规冲突等风险。8.1分析对象应支持接入主流的镜像仓库类型,分析内容包括DockerRegsitry、Harbor、JFrogArtifactory等。8.2技术分析项8.2.1镜像成分分析T/CSAC021-2025应对容器镜像中的成分进行分析,测试方法包括:a)分析镜像中DEB、RPM、NPM等软件包;b)分析镜像中应用程序所依赖的开源成分;c)分析识别镜像中每一层的信息;d)分析开源成分对应的开源许可证信息。8.2.2镜像漏洞分析应分析容器镜像中成分对应的已知漏洞,提供漏洞对应的漏洞编号、漏洞名称、漏洞级别、漏洞详情、修复建议等。8.2.3镜像投毒分析应分析容器镜像中成分对应的投毒风险,提供被投毒类型、投毒组件、投毒版本等信息。8.2.4组件篡改分析应分析容器镜像中开源组件篡改风险,提供被篡改的文件路径、名称和版本号等信息。9静态应用安全测试静态应用安全测试是一种静态安全性测试,其通过分析应用程序的源代码、二进制代码或字节代码来发现和识别应用中安全漏洞的技术。9.1分析对象应能够支持多种开发语言ICT产品的源代码、二进制代码或字节代码等非运行态的文件格式,分析内容包括:a)支持C/C++、Java、Python等主流开发语言;b)支持直接对目标软件的源代码文件进行分析;c)支持对目标软件的源代码编译后的二进制或字节码文件进行分析;d)支持本地上传源码包(包括RAR、ZIP、7Z等压缩文件格式);e)支持代码仓库(包括GIT、SVN等)拉取源码。9.2技术分析项9.2.1静态代码分析应分析目标ICT产品代码中的基本信息,包括代码语言、代码文件数量、文件大小、代码行数、注释行数等。9.2.2源代码漏洞测试应对目标ICT产品进行源代码漏洞测试,源代码类型包括C/C++、Java、Python等。T/CSAC021-20259.2.3缺陷审计分析应对检测目标ICT产品的缺陷进行审计分析,审计内容包含污点数据流的传递过程、缺陷代码行及上下文、相关缺陷验证信息(污点参数、缺陷路径等)。10动态应用安全测试动态应用安全测试是一种动态安全性测试,其通过应用程序协议识别、功能点识别、数据解析能力等功能,识别和评估网络应用程序中存在的安全漏洞。10.1分析对象应支持多种ICT产品入口识别,分析内容包括:a)应用程序使用的各种协议,包括HTTP、HTTPS、TCP、UDP等;b)对应用程序各个功能点的识别能力,包括Web界面、目录、API、文件上传、表单提交、数据库连接等功能点。10.2技术分析项10.2.1应用程序流量收集应对应用程序流量进行收集,测试方法包括:a)通过流量镜像等方式收集网络设备端流量;b)通过代理、VPN、日志导入等方式收集PC端流量;c)通过代理、VPN、日志导入等方式收集移动端流量。10.2.2程序依赖分析应识别目标ICT产品所依赖的外部组件、库、框架和服务,包括数据库引擎、开发框架、缓存以及应用程序所使用的第三方API。10.2.3客户端与服务端交互解析应以树型目录结构解析并呈现客户端与服务端的交互接口,通过树型目录展示任务扫描命中的漏洞所对应的网页地址及整体站点结构。10.2.4会话管理分析应检测目标ICT产品的用户会话管理机制,包括会话标识、过期时间、注销等。10.2.5请求响应分析应分析运行时的请求和响应,测试方法包括:a)对运行时的请求详情与响应详情进行分析;b)分析结果包含漏洞编号、漏洞名称、漏洞级别、漏洞详情、修复建议等。T/CSAC021-202510.2.6漏洞风险分析应对目标ICT产品中应用程序漏洞风险进行分析,测试方法包括:a)对已知和未知漏洞的检测,包括代码问题(如命令注入、代码注入、SQL注入等)、配置错误、环境问题等漏洞类型;b)分析结果应包含漏洞编号、漏洞名称、漏洞级别、漏洞详情、修复建议等。11产品测试结果11.1结果分析11.1.1人工复核应对工具分析的整个过程进行人工复核,各技术分析项应能够清晰溯源查找,技术分析过程应符合技术分析流程相关规范化技术准则。11.1.2总结应对目标产品测试过程中发现的文件、组件、漏洞以及投毒、篡改等情况进行总结。11.2报告编制应根据测试结果编制形成产品供应链安全技术分析报告,报告中包含各项测试的汇总结果以及详细的风险信息,包括风险描述、风险危害级别、风险影响的文件或组件、处置建议等。T/CSAC021-2025附录A(资料性)软件物料清单必要字段软件物料清单必要字段如表A.1所示。表A.1软件物料清单必要字段元素名字段名字段描述字段类型软件信息softwaresoftwareName软件名称softwareVersion软件版本integrityhashAlg杂凑算法messageDigest消息摘要清单信息documentformatName清单格式名称formatVersion格式版本serialNumber清单标识timestampauthors创建者组件信息componentscomponentId组件标识componentName组件名称componentVersion组件版本selfDevelopedProportionenum(ofstring)licenseName许可证名称arrayof
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 八年级道德与法治重点难点网络生活观点辨析题达标测试卷考点突破版
- 比特币与人工智能的碰撞
- 电力安全生产素材库讲解
- 专业人才就业趋势
- 吸烟危害健康宣教
- 2026年10月自考14392物权法押题及答案
- 法律职业资格客观题冲刺模拟试卷(含答案)
- 新办公区设施安装进度通知函4篇
- 市场营销活动策划执行与复盘完备操作指南
- 会议室智能预约管理系统构建方案
- 莱坊2026财富报告
- 【新教材】2026年秋季统编版九年级上册道德与法治第一单元 坚持党的全面领导 考点速记+练习题(含答案)
- 2026年完整三支一扶考试真题解析试卷及答案
- 2026教案自查报告(2篇)
- 高考考前必背核心要点(核心知识)-2026年高考生物二轮复习
- 免疫检查点抑制剂特殊人群应用专家共识
- 低压电工资格证考试题库(2026年版适配应急管理部考核标准)
- 护理部行风管理工作制度
- 2026年安徽省新版基层法律工作试卷及答案
- 拌合站安装、拆除专项施工方案
- 2025福建泉州市晋江市图书馆招聘编外人员拟聘用笔试历年常考点试题专练附带答案详解试卷2套
评论
0/150
提交评论