《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 藏在深山人未識,終有時日露崢嶸:開源第三方庫的安全狀況令人擔憂

藏在深山人未識,終有時日露崢嶸:開源第三方庫的安全狀況令人擔憂

2021-06-24
來源:網空閑話

應用安全公司Veracode和數據科學研究所Cyentia聯合編寫的最新軟件安全報告顯示,大多數開發者在軟件中包含第三方庫之后,從未更新過這些庫。報告的重點是關注開源軟件和開發者如何處理他們使用的第三方庫的安全性。

  一份包含30萬多個獨特庫的超過86000個庫的分析報告以及與1700多名開發者的討論顯示,盡管開源領域在不斷變化,庫也在不斷發展,但79%的庫在被引入應用軟件后從未更新。

  雖然有些開發人員在了解到他們使用的庫中的漏洞后會迅速采取行動——25%的漏洞在一周內就得到了解決——但有一半的安全漏洞在修復發布后的7個月內沒有得到修補。這是因為開發人員缺乏他們需要立即采取行動的重要信息。

微信圖片_20210624122404.jpg

  Veracode指出:“當開發人員理解漏洞的含義并適當地優先考慮安全性時,他們可以輕松地修復大多數缺陷?!笔聦嵣?,當開發人員獲得他們需要的信息時,一半的漏洞在三周內就得到了解決。

  該報告還發現,第三方庫中的大多數漏洞(92%)可以通過一個更新進行修補,并且69%的更新代表較小的版本變動,不太可能破壞應用程序的功能。

  超過一半的被調查開發者(52.5%)有正式的庫評估流程,28.4%的人說他們不確定(他們要么沒有正式的流程,要么沒有意識到并忽略了它),19.1%的人承認沒有這樣的流程??偟膩碚f,超過80%的開發人員表示,他們在選擇使用庫的時候會考慮安全性。

  Veracode指出:“在大型和不同的團隊中,開發、共享和遵循統一的政策可能是困難的,這可能會導致不確定性?!?/p>

  對數以萬計的庫進行反復掃描發現,第一次掃描中出現的庫中有65.0%從未更新。此外,14%的庫是在第一次掃描后添加的,并且從未更新,總共有79%的庫被添加和遺忘。

  當分析僅限于使用壽命相對較長的存儲庫和多次掃描時,結果相差不大:73%的庫從未更新過。該報告還顯示,Ruby庫被忽略的最多(67.1%),而PHP庫被維護的最多(只有37.7%的PHP庫被添加后又被忽略)。

微信圖片_20210624122407.jpg

  報告揭示的另一個令人擔憂的事實是,大約一半包含漏洞的庫可能需要超過21個月的時間來更新,而大約25%的庫甚至在四年之后都沒有更新。

  報告顯示,當第三方庫中的漏洞暴露時,一些開發人員會迅速采取行動。具體來說,17%的缺陷在一小時內得到修復,25%在一周內得到修復。然而,開發人員要花3個月的時間來修補50%的有漏洞的庫,而解決75%的漏洞則需要一年的時間。

  對于直接依賴和繼承性依賴的庫,打補丁可能需要2.5倍的時間。這同樣適用于復雜的漏洞,例如任意代碼執行缺陷,這可能需要比典型問題花費兩倍的時間來修復。遠程代碼執行和拒絕服務bug也需要更長的時間來解決。

  開源庫在不斷發展變化。這樣的安全狀況顯然形成了軟件供應鏈的重大風險。需要謹記的是,大量的庫選擇是“設置后忘記它”,開發人員找到他們需要的功能而不改變它。兩年前沒有缺陷的函數庫今天可能會暴露一個應用程序。

  那么,如何面對這種變化的挑戰呢?該報告的結果表明,當開發人員得到他們需要的信息時,他們可以迅速采取行動來解決問題。它的幫助在于,大多數修復并不比一個小的軟件更新更費力,即使是最復雜的應用程序也不太可能破壞內部工作。

  Veracode在報告發布消息中稱,確保軟件供應鏈的安全正引起白宮的注意。上個月,白宮發布了一項關于網絡安全的行政命令,其中近25%的內容關注于確保軟件供應鏈的安全。接下來,向聯邦政府銷售的軟件供應商將被要求公開其軟件的組成,并確保軟件應用程序已經過自動化測試。

  Veracode的聯合創始人和首席技術官Chris Wysopal說:“隨著行政命令的不斷落實,任何軟件開發人員都應該確保他們在軟件開發生命周期的早期就經常掃描他們的軟件。開放源碼軟件的日益普及,加上越來越苛刻的開發周期,導致了軟件漏洞的高發傾向。在流程的早期進行掃描可以顯著降低風險,而且大多數修復都是微小改動,因此不會影響最復雜軟件的功能。”

  延伸閱讀

  今年6月初奇安信集團發布《2021年中國軟件供應鏈安全綜合分析報告》,全面從開源軟件生態發展狀況、開源軟件源代碼安全狀況、開源軟件公開報告漏洞狀況、開源軟件活躍度狀況等四個方面對2020年開源軟件生態發展與安全狀況進行綜合分析。報告顯示,1、每1000行代碼就有超過10個安全缺陷。2、超8成項目存在高危開源軟件漏洞。3、開源軟件活躍度狀況堪憂,61.6%的開源軟件處于不活躍狀態。4、18年前的老舊開源軟件版本仍在被使用卻無人更新。基礎薄弱、意識不足、開源漏洞風險、開源軟件運維風險、活躍度狀況,等等,軟件供應鏈的安全風險近在眼前。真是“藏在深山人未識,終有時日露崢嶸”。

  關于Veracode

  Veracode創立于2006年,是全球領先的獨立應用安全合作伙伴,旨在創建安全的軟件,降低安全漏洞風險,提高安全性和開發團隊的生產力。Veracode技術的公司可以通過將流程自動化、整合、速度和響應能力相結合,幫助各企業獲得準確可靠的結果,從而讓客戶將精力集中在修復而不僅僅是查找潛在的漏洞上。Veracode為全球各行各業的2,500家客戶提供服務,包括三分之一的財富100強和超過四分之一的福布斯最具價值品牌的企業。該公司在世界各地都設有辦事處。此外,還提供靈活的遠程工作選擇,以支持不斷壯大的全球服務團隊。

  關于Cyentia

  Cyentia Institute是一家研究數據科學的企業,其使命是增進網絡安全行業的知識,通過與供應商和其他組織合作發布一系列高質量的數據驅動內容來實現這一目標。該團隊利用多年的經驗來促進網絡安全知識和實踐。作為值得信賴的行業領導者,多年來致力于提高研究和可用信息的質量。該研究機構對研究方法學、強大的數據分析和溝通技巧以及豐富的網絡安全領域專業知識有著深刻的了解。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
欧美激情办公室aⅴ_国产欧美综合一区二区三区_欧美午夜精品久久久久免费视_福利视频欧美一区二区三区

          在线观看视频一区二区| 欧美日韩mp4| 极品尤物一区二区三区| 欧美色大人视频| 久久久成人网| 亚洲欧美日韩精品久久亚洲区| 亚洲国产99| 国内免费精品永久在线视频| 国产精品免费久久久久久| 欧美日韩爆操| 欧美精品入口| 欧美成人一品| 亚洲欧美日韩精品久久久| 亚洲伦理久久| 韩国欧美一区| 国产一区导航| 国产欧美亚洲精品| 国产精品久久久久久一区二区三区| 欧美激情一区二区三区成人| 久久综合九色欧美综合狠狠| 欧美在线观看一二区| 午夜一级久久| 亚洲一区日韩| 亚洲一区二区成人| 中文在线资源观看网站视频免费不卡 | 亚洲国产精品ⅴa在线观看 | 欧美成人激情在线| 久久久精品一品道一区| 午夜精品电影| 亚洲免费在线| 亚洲曰本av电影| 亚洲宅男天堂在线观看无病毒| 中文一区字幕| 中文久久精品| 亚洲欧洲av一区二区| 日韩视频免费观看| 亚洲精品视频免费观看| 亚洲精品久久久久| 日韩一级裸体免费视频| 亚洲深爱激情| 亚洲综合成人婷婷小说| 亚洲欧美日韩国产综合| 亚洲欧洲av一区二区| 亚洲制服丝袜在线| 夜夜嗨一区二区| 亚洲一区二区三区高清不卡| 亚洲欧美激情四射在线日 | 国产精品亚洲产品| 国产嫩草一区二区三区在线观看| 国产欧美日韩精品专区| 国模私拍视频一区| 亚洲国产成人精品女人久久久| 亚洲欧洲日产国产综合网| 99在线热播精品免费| 一区二区三区精品视频在线观看 | 亚洲电影在线播放| 亚洲人体1000| 正在播放亚洲| 性色av香蕉一区二区| 久久久久五月天| 欧美成人蜜桃| 欧美视频免费在线| 国产乱人伦精品一区二区| 韩国成人理伦片免费播放| 亚洲国内精品| 亚洲一区二区三区免费视频 | 久久久精品视频成人| 欧美成人在线免费观看| 欧美三日本三级少妇三2023| 国产视频亚洲精品| 亚洲人成人77777线观看| 亚洲精品国产系列| 99精品视频网| 午夜精品免费| 免费成人在线视频网站| 欧美性开放视频| 国产一区欧美| 亚洲精品国产精品国自产观看| 亚洲午夜精品在线| 久久久99精品免费观看不卡| 浪潮色综合久久天堂| 你懂的视频一区二区| 欧美.日韩.国产.一区.二区| 国产精品久久国产三级国电话系列 | 欧美日韩国产精品成人| 国产女主播在线一区二区| 在线观看视频一区二区| 亚洲精品国产精品乱码不99按摩| 亚洲女同精品视频| 欧美大片在线看| 国产美女精品免费电影| 亚洲国产天堂久久综合| 亚洲欧美国产精品桃花| 免费成年人欧美视频| 国产麻豆精品theporn| 亚洲电影免费观看高清完整版| 亚洲精品视频在线播放| 欧美在线二区| 欧美人牲a欧美精品| 国外成人免费视频| 亚洲一区在线直播| 欧美精品电影| 一区二区三区我不卡| 亚洲一区中文| 六月丁香综合| 国产伦精品一区二区三区在线观看 | 亚洲欧洲精品一区| 亚洲调教视频在线观看| 免费久久99精品国产自在现线| 国产精自产拍久久久久久蜜| 亚洲精品社区| 久久婷婷综合激情| 国产区二精品视| 亚洲视频网在线直播| 欧美国产先锋| 在线免费观看一区二区三区| 亚洲性人人天天夜夜摸| 久久久夜夜夜| 国产精品日本| 亚洲视频在线播放| 欧美极品在线视频| 1769国产精品| 久久久综合网站| 国产私拍一区| 亚洲欧美在线播放| 国产精品久久久一区麻豆最新章节| 亚洲另类春色国产| 欧美成黄导航| 国内精品免费在线观看| 欧美在线观看你懂的| 国产精品成人aaaaa网站| 99爱精品视频| 欧美理论视频| 亚洲精品一区二区三区婷婷月| 蜜桃久久精品一区二区| 今天的高清视频免费播放成人| 香蕉精品999视频一区二区 | 欧美日韩国产成人在线| 亚洲激情电影中文字幕| 欧美a级片网| 亚洲黄色天堂| 欧美二区视频| 亚洲美女福利视频网站| 媚黑女一区二区| 国内精品久久久久久久影视蜜臀| 欧美一区亚洲二区| 国产欧美亚洲精品| 亚洲一区二区三区在线| 国产精品福利av| 亚洲一二三级电影| 国产精品美女在线| 中文亚洲字幕| 国产精品日本一区二区| 欧美亚洲一区| 黄色成人av网站| 老司机精品导航| 亚洲欧洲日产国码二区| 欧美日韩伦理在线免费| 亚洲影视九九影院在线观看| 国产日韩欧美高清免费| 美腿丝袜亚洲色图| 亚洲图片欧洲图片日韩av| 国产一区自拍视频| 欧美日韩卡一卡二| 久久精品理论片| 亚洲美女视频在线免费观看| 国产精品亚洲综合久久| 免费视频久久| 香蕉久久夜色精品国产| 亚洲国产欧美日韩精品| 国产精品视频九色porn| 欧美福利一区二区| 亚洲欧美精品一区| 亚洲人成人77777线观看| 国产欧美一区二区三区久久人妖 | 在线一区观看| 在线日韩av片| 国产精品毛片一区二区三区| 免费视频一区二区三区在线观看| 亚洲欧美韩国| 亚洲精品在线电影| 国产一区二区三区久久精品| 欧美日韩视频在线一区二区观看视频| 久久高清福利视频| 亚洲美女少妇无套啪啪呻吟| 黄色综合网站| 国产精品亚洲综合一区在线观看| 欧美黑人国产人伦爽爽爽| 欧美专区日韩视频| 中文一区字幕| 亚洲日本理论电影| 好看不卡的中文字幕| 国产精品视频区| 欧美日韩亚洲网| 免费在线亚洲| 久久艳片www.17c.com| 午夜精品久久久久久久99黑人| av成人福利| 亚洲日本在线视频观看| 伊人影院久久|