《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 藏在深山人未識,終有時日露崢嶸:開源第三方庫的安全狀況令人擔憂

藏在深山人未識,終有時日露崢嶸:開源第三方庫的安全狀況令人擔憂

2021-06-24
來源:網空閑話

應用安全公司Veracode和數據科學研究所Cyentia聯合編寫的最新軟件安全報告顯示,大多數開發者在軟件中包含第三方庫之后,從未更新過這些庫。報告的重點是關注開源軟件和開發者如何處理他們使用的第三方庫的安全性

  一份包含30萬多個獨特庫的超過86000個庫的分析報告以及與1700多名開發者的討論顯示,盡管開源領域在不斷變化,庫也在不斷發展,但79%的庫在被引入應用軟件后從未更新。

  雖然有些開發人員在了解到他們使用的庫中的漏洞后會迅速采取行動——25%的漏洞在一周內就得到了解決——但有一半的安全漏洞在修復發布后的7個月內沒有得到修補。這是因為開發人員缺乏他們需要立即采取行動的重要信息。

微信圖片_20210624122404.jpg

  Veracode指出:“當開發人員理解漏洞的含義并適當地優先考慮安全性時,他們可以輕松地修復大多數缺陷。”事實上,當開發人員獲得他們需要的信息時,一半的漏洞在三周內就得到了解決。

  該報告還發現,第三方庫中的大多數漏洞(92%)可以通過一個更新進行修補,并且69%的更新代表較小的版本變動,不太可能破壞應用程序的功能。

  超過一半的被調查開發者(52.5%)有正式的庫評估流程,28.4%的人說他們不確定(他們要么沒有正式的流程,要么沒有意識到并忽略了它),19.1%的人承認沒有這樣的流程。總的來說,超過80%的開發人員表示,他們在選擇使用庫的時候會考慮安全性。

  Veracode指出:“在大型和不同的團隊中,開發、共享和遵循統一的政策可能是困難的,這可能會導致不確定性。”

  對數以萬計的庫進行反復掃描發現,第一次掃描中出現的庫中有65.0%從未更新。此外,14%的庫是在第一次掃描后添加的,并且從未更新,總共有79%的庫被添加和遺忘。

  當分析僅限于使用壽命相對較長的存儲庫和多次掃描時,結果相差不大:73%的庫從未更新過。該報告還顯示,Ruby庫被忽略的最多(67.1%),而PHP庫被維護的最多(只有37.7%的PHP庫被添加后又被忽略)。

微信圖片_20210624122407.jpg

  報告揭示的另一個令人擔憂的事實是,大約一半包含漏洞的庫可能需要超過21個月的時間來更新,而大約25%的庫甚至在四年之后都沒有更新。

  報告顯示,當第三方庫中的漏洞暴露時,一些開發人員會迅速采取行動。具體來說,17%的缺陷在一小時內得到修復,25%在一周內得到修復。然而,開發人員要花3個月的時間來修補50%的有漏洞的庫,而解決75%的漏洞則需要一年的時間。

  對于直接依賴和繼承性依賴的庫,打補丁可能需要2.5倍的時間。這同樣適用于復雜的漏洞,例如任意代碼執行缺陷,這可能需要比典型問題花費兩倍的時間來修復。遠程代碼執行和拒絕服務bug也需要更長的時間來解決。

  開源庫在不斷發展變化。這樣的安全狀況顯然形成了軟件供應鏈的重大風險。需要謹記的是,大量的庫選擇是“設置后忘記它”,開發人員找到他們需要的功能而不改變它。兩年前沒有缺陷的函數庫今天可能會暴露一個應用程序。

  那么,如何面對這種變化的挑戰呢?該報告的結果表明,當開發人員得到他們需要的信息時,他們可以迅速采取行動來解決問題。它的幫助在于,大多數修復并不比一個小的軟件更新更費力,即使是最復雜的應用程序也不太可能破壞內部工作。

  Veracode在報告發布消息中稱,確保軟件供應鏈的安全正引起白宮的注意。上個月,白宮發布了一項關于網絡安全的行政命令,其中近25%的內容關注于確保軟件供應鏈的安全。接下來,向聯邦政府銷售的軟件供應商將被要求公開其軟件的組成,并確保軟件應用程序已經過自動化測試。

  Veracode的聯合創始人和首席技術官Chris Wysopal說:“隨著行政命令的不斷落實,任何軟件開發人員都應該確保他們在軟件開發生命周期的早期就經常掃描他們的軟件。開放源碼軟件的日益普及,加上越來越苛刻的開發周期,導致了軟件漏洞的高發傾向。在流程的早期進行掃描可以顯著降低風險,而且大多數修復都是微小改動,因此不會影響最復雜軟件的功能。”

  延伸閱讀

  今年6月初奇安信集團發布《2021年中國軟件供應鏈安全綜合分析報告》,全面從開源軟件生態發展狀況、開源軟件源代碼安全狀況、開源軟件公開報告漏洞狀況、開源軟件活躍度狀況等四個方面對2020年開源軟件生態發展與安全狀況進行綜合分析。報告顯示,1、每1000行代碼就有超過10個安全缺陷。2、超8成項目存在高危開源軟件漏洞。3、開源軟件活躍度狀況堪憂,61.6%的開源軟件處于不活躍狀態。4、18年前的老舊開源軟件版本仍在被使用卻無人更新。基礎薄弱、意識不足、開源漏洞風險、開源軟件運維風險、活躍度狀況,等等,軟件供應鏈的安全風險近在眼前。真是“藏在深山人未識,終有時日露崢嶸”。

  關于Veracode

  Veracode創立于2006年,是全球領先的獨立應用安全合作伙伴,旨在創建安全的軟件,降低安全漏洞風險,提高安全性和開發團隊的生產力。Veracode技術的公司可以通過將流程自動化、整合、速度和響應能力相結合,幫助各企業獲得準確可靠的結果,從而讓客戶將精力集中在修復而不僅僅是查找潛在的漏洞上。Veracode為全球各行各業的2,500家客戶提供服務,包括三分之一的財富100強和超過四分之一的福布斯最具價值品牌的企業。該公司在世界各地都設有辦事處。此外,還提供靈活的遠程工作選擇,以支持不斷壯大的全球服務團隊。

  關于Cyentia

  Cyentia Institute是一家研究數據科學的企業,其使命是增進網絡安全行業的知識,通過與供應商和其他組織合作發布一系列高質量的數據驅動內容來實現這一目標。該團隊利用多年的經驗來促進網絡安全知識和實踐。作為值得信賴的行業領導者,多年來致力于提高研究和可用信息的質量。該研究機構對研究方法學、強大的數據分析和溝通技巧以及豐富的網絡安全領域專業知識有著深刻的了解。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美二区在线| 国产日韩一区二区三区在线播放| 亚洲一区二区在线免费观看视频| 亚洲欧洲一区二区天堂久久| 久久成人av少妇免费| 亚洲免费一区二区| 一区二区三区四区蜜桃| 亚洲精品美女久久7777777| 亚洲高清久久久| 亚洲电影成人| 亚洲国产欧美在线| 在线免费高清一区二区三区| 精品成人国产| 黄色成人精品网站| 黑人中文字幕一区二区三区| 国产亚洲精品久久久久动| 国产九九精品视频| 国产日韩欧美成人| 国产视频一区在线观看一区免费| 国产精品视频大全| 国产精品视频自拍| 国产欧美不卡| 国产自产高清不卡| 在线播放豆国产99亚洲| 亚洲第一久久影院| 亚洲欧洲一区二区在线观看| 亚洲伦理在线| 在线亚洲精品| 午夜精品99久久免费| 欧美影院视频| 最新成人av网站| 日韩视频久久| 中文av字幕一区| 午夜久久福利| 久久久久九九视频| 免费在线观看成人av| 欧美另类久久久品| 国产精品日韩| 韩日成人在线| 亚洲精品乱码视频| 亚洲影院污污.| 久久xxxx精品视频| 亚洲裸体在线观看| 亚洲无人区一区| 欧美淫片网站| 蜜臀av国产精品久久久久| 欧美精品色综合| 国产精品视频xxx| 国内久久婷婷综合| 亚洲人午夜精品免费| 亚洲一区二区动漫| 久久国产视频网| 99视频精品免费观看| 亚洲综合电影一区二区三区| 久久精品亚洲一区| 欧美精品一区在线播放| 国产精品你懂的| 韩国欧美一区| 中文久久精品| 亚洲高清影视| 亚洲网站在线| 老司机一区二区三区| 欧美性猛交xxxx乱大交蜜桃| 狠狠入ady亚洲精品经典电影| 亚洲毛片av| 欧美在线视频a| 一区二区三欧美| 久久男人资源视频| 欧美私人啪啪vps| 狠狠色狠狠色综合| 亚洲四色影视在线观看| 亚洲成人在线视频网站| 亚洲视频综合| 美女免费视频一区| 国产精品免费看| 亚洲精品国产精品乱码不99按摩| 午夜精品国产精品大乳美女| 亚洲精品免费在线| 久久国产精品久久国产精品 | 久久国产精品久久久| 欧美日韩国产精品一区| 韩日在线一区| 午夜久久福利| 亚洲午夜精品| 欧美激情一区二区三级高清视频 | 欧美一区二区精品| 亚洲专区一区| 欧美理论电影在线观看| 黄色成人在线| 性欧美超级视频| 亚洲永久免费精品| 欧美美女日韩| 亚洲第一精品久久忘忧草社区| 亚洲主播在线观看| 亚洲一区二区在线观看视频| 欧美激情麻豆| 黄色影院成人| 久久福利资源站| 欧美在线视频观看| 国产精品久久婷婷六月丁香| 日韩午夜免费视频| 亚洲精品视频啊美女在线直播| 久久乐国产精品| 国产精品专区h在线观看| 一区二区三区av| 亚洲视频日本| 欧美日韩一区在线播放| 亚洲激情视频在线| 亚洲国产欧美一区二区三区同亚洲| 久久狠狠婷婷| 国产日本亚洲高清| 午夜精品一区二区三区在线视 | 亚洲影院一区| 欧美视频在线观看一区| 亚洲人体大胆视频| 日韩视频精品| 欧美精品大片| 亚洲国产天堂久久综合网| 91久久精品美女高潮| 久久综合影音| 在线精品视频在线观看高清| 久久精品一区二区三区不卡| 久久久久久亚洲精品杨幂换脸| 国产亚洲高清视频| 亚洲第一天堂av| 久久这里只精品最新地址| 国产综合香蕉五月婷在线| 欧美一区二区三区久久精品| 久久高清国产| 狠狠综合久久| 亚洲精品日韩在线| 欧美日韩爆操| 在线一区二区三区四区五区| 亚洲中午字幕| 国产欧美日韩一区二区三区| 欧美在线播放高清精品| 久久青青草综合| 在线观看欧美激情| 亚洲美女视频| 欧美日韩亚洲一区在线观看| 一区二区欧美精品| 校园激情久久| 好看的亚洲午夜视频在线| 最新国产乱人伦偷精品免费网站 | 欧美日韩国产精品一卡| 一区二区三区欧美亚洲| 欧美一区二区三区在线免费观看| 国产欧美三级| 亚洲黄一区二区| 欧美日韩a区| 亚洲女同性videos| 久久噜噜亚洲综合| 91久久亚洲| 亚洲欧美日韩综合国产aⅴ| 国产亚洲一区二区精品| 亚洲欧洲另类| 欧美吻胸吃奶大尺度电影| 亚洲欧美综合| 欧美大片在线观看一区| 日韩视频一区二区三区| 欧美在线三级| 亚洲国产日韩欧美在线99| 亚洲夜晚福利在线观看| 国产一区二区电影在线观看 | 欧美黄色小视频| 中国成人在线视频| 久久久久国产精品一区| 亚洲片在线观看| 亚洲女同精品视频| 国产一区二区三区黄| 亚洲精品偷拍| 国产美女在线精品免费观看| 亚洲国产一区视频| 国产精品爱啪在线线免费观看 | 亚洲高清一区二| 国产精品护士白丝一区av| 欧美呦呦网站| 国产精品va在线播放我和闺蜜| 欧美一区免费| 欧美日韩精品中文字幕| 久久精品视频播放| 国产精品v欧美精品v日本精品动漫| 久久福利视频导航| 欧美日韩一区在线观看视频| 久久福利精品| 国产精品劲爆视频| 亚洲国产一区二区精品专区| 国产精品热久久久久夜色精品三区| 亚洲黑丝在线| 国产九九精品| 亚洲午夜精品久久久久久浪潮| 国产综合色产| 欧美亚洲视频| 夜色激情一区二区| 欧美gay视频| 欧美一区二区精品在线| 欧美涩涩网站| 亚洲精品欧美在线| 黄色一区二区在线| 久久av资源网|