《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 開源第三方庫的安全狀況令人擔(dān)憂

開源第三方庫的安全狀況令人擔(dān)憂

2021-06-23
來源:網(wǎng)絡(luò)安全應(yīng)急技術(shù)國家工程實驗室
關(guān)鍵詞: 第三方庫 安全狀況 開源

在最新軟件安全報告顯示,大多數(shù)開發(fā)者在軟件中包含第三方庫之后,從未更新過這些庫。報告的重點是關(guān)注開源軟件和開發(fā)者如何處理他們使用的第三方庫的安全性。

微信圖片_20210623205451.jpg

  一份包含30萬多個獨特庫的超過86000個庫的分析報告以及與1700多名開發(fā)者的討論顯示,盡管開源領(lǐng)域在不斷變化,庫也在不斷發(fā)展,但79%的庫在被引入應(yīng)用軟件后從未更新。

  雖然有些開發(fā)人員在了解到他們使用的庫中的漏洞后會迅速采取行動——25%的漏洞在一周內(nèi)就得到了解決——但有一半的安全漏洞在修復(fù)發(fā)布后的7個月內(nèi)沒有得到修補(bǔ)。這是因為開發(fā)人員缺乏他們需要立即采取行動的重要信息。

微信圖片_20210623205454.jpg

  Veracode指出:“當(dāng)開發(fā)人員理解漏洞的含義并適當(dāng)?shù)貎?yōu)先考慮安全性時,他們可以輕松地修復(fù)大多數(shù)缺陷。”事實上,當(dāng)開發(fā)人員獲得他們需要的信息時,一半的漏洞在三周內(nèi)就得到了解決。

  該報告還發(fā)現(xiàn),第三方庫中的大多數(shù)漏洞(92%)可以通過一個更新進(jìn)行修補(bǔ),并且69%的更新代表較小的版本變動,不太可能破壞應(yīng)用程序的功能。

  超過一半的被調(diào)查開發(fā)者(52.5%)有正式的庫評估流程,28.4%的人說他們不確定(他們要么沒有正式的流程,要么沒有意識到并忽略了它),19.1%的人承認(rèn)沒有這樣的流程。總的來說,超過80%的開發(fā)人員表示,他們在選擇使用庫的時候會考慮安全性。

  Veracode指出:“在大型和不同的團(tuán)隊中,開發(fā)、共享和遵循統(tǒng)一的政策可能是困難的,這可能會導(dǎo)致不確定性。”

  對數(shù)以萬計的庫進(jìn)行反復(fù)掃描發(fā)現(xiàn),第一次掃描中出現(xiàn)的庫中有65.0%從未更新。此外,14%的庫是在第一次掃描后添加的,并且從未更新,總共有79%的庫被添加和遺忘。

  當(dāng)分析僅限于使用壽命相對較長的存儲庫和多次掃描時,結(jié)果相差不大:73%的庫從未更新過。該報告還顯示,Ruby庫被忽略的最多(67.1%),而PHP庫被維護(hù)的最多(只有37.7%的PHP庫被添加后又被忽略)。

微信圖片_20210623205458.jpg

  報告揭示的另一個令人擔(dān)憂的事實是,大約一半包含漏洞的庫可能需要超過21個月的時間來更新,而大約25%的庫甚至在四年之后都沒有更新。

  報告顯示,當(dāng)?shù)谌綆熘械穆┒幢┞稌r,一些開發(fā)人員會迅速采取行動。具體來說,17%的缺陷在一小時內(nèi)得到修復(fù),25%在一周內(nèi)得到修復(fù)。然而,開發(fā)人員要花3個月的時間來修補(bǔ)50%的有漏洞的庫,而解決75%的漏洞則需要一年的時間。

  對于直接依賴和繼承性依賴的庫,打補(bǔ)丁可能需要2.5倍的時間。這同樣適用于復(fù)雜的漏洞,例如任意代碼執(zhí)行缺陷,這可能需要比典型問題花費兩倍的時間來修復(fù)。遠(yuǎn)程代碼執(zhí)行和拒絕服務(wù)bug也需要更長的時間來解決。

  開源庫在不斷發(fā)展變化。這樣的安全狀況顯然形成了軟件供應(yīng)鏈的重大風(fēng)險。需要謹(jǐn)記的是,大量的庫選擇是“設(shè)置后忘記它”,開發(fā)人員找到他們需要的功能而不改變它。兩年前沒有缺陷的函數(shù)庫今天可能會暴露一個應(yīng)用程序。

  那么,如何面對這種變化的挑戰(zhàn)呢?該報告的結(jié)果表明,當(dāng)開發(fā)人員得到他們需要的信息時,他們可以迅速采取行動來解決問題。它的幫助在于,大多數(shù)修復(fù)并不比一個小的軟件更新更費力,即使是最復(fù)雜的應(yīng)用程序也不太可能破壞內(nèi)部工作。

  Veracode在報告發(fā)布消息中稱,確保軟件供應(yīng)鏈的安全正引起白宮的注意。上個月,白宮發(fā)布了一項關(guān)于網(wǎng)絡(luò)安全的行政命令,其中近25%的內(nèi)容關(guān)注于確保軟件供應(yīng)鏈的安全。接下來,向聯(lián)邦政府銷售的軟件供應(yīng)商將被要求公開其軟件的組成,并確保軟件應(yīng)用程序已經(jīng)過自動化測試。

  Veracode的聯(lián)合創(chuàng)始人和首席技術(shù)官Chris Wysopal說:“隨著行政命令的不斷落實,任何軟件開發(fā)人員都應(yīng)該確保他們在軟件開發(fā)生命周期的早期就經(jīng)常掃描他們的軟件。開放源碼軟件的日益普及,加上越來越苛刻的開發(fā)周期,導(dǎo)致了軟件漏洞的高發(fā)傾向。在流程的早期進(jìn)行掃描可以顯著降低風(fēng)險,而且大多數(shù)修復(fù)都是微小改動,因此不會影響最復(fù)雜軟件的功能。”




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
美女脱光内衣内裤视频久久影院 | 欧美在线三区| 亚洲电影免费在线 | 日韩视频中文| 伊人久久男人天堂| 欧美日韩一区二区在线观看视频| 久久一区二区三区国产精品| 午夜精品久久久久久久白皮肤| 亚洲电影第1页| 亚洲免费在线精品一区| 亚洲精品国产精品国自产观看| 国内精品久久久久久久影视蜜臀 | 久久精品视频网| 一区二区三区国产| 欧美一区二区大片| 黄色小说综合网站| 国产一区二区精品丝袜| 国产精品一二三| 国产伦精品一区二区三区免费 | 欧美影院午夜播放| 欧美一区二区三区在线免费观看| 亚洲在线视频网站| 亚洲欧美日韩另类精品一区二区三区| 亚洲综合视频网| 欧美一进一出视频| 久久久国产精品一区二区三区| 久久经典综合| 乱人伦精品视频在线观看| 久色婷婷小香蕉久久| 欧美va天堂在线| 欧美精品免费播放| 国产精品v欧美精品v日本精品动漫 | 亚洲国产精品成人综合| 亚洲国产精品久久人人爱蜜臀| 亚洲人www| 一本色道久久88综合亚洲精品ⅰ| 一二三区精品福利视频| 亚洲一卡二卡三卡四卡五卡| 羞羞漫画18久久大片| 亚洲国产精品激情在线观看| 亚洲美女黄色片| 亚洲欧美日本精品| 久久久人成影片一区二区三区观看| 男人天堂欧美日韩| 欧美日韩一区二区免费在线观看| 国产精品亚洲一区| 亚洲成色999久久网站| 亚洲精选视频免费看| 亚洲欧美日韩一区在线| 亚洲第一色中文字幕| 这里只有视频精品| 欧美一区二区视频在线观看2020 | 一本综合久久| 欧美在线视频二区| 亚洲理论电影网| 午夜精品福利一区二区三区av| 久久国产精品久久久久久电车| 欧美刺激性大交免费视频| 欧美午夜欧美| 狠色狠色综合久久| 一本久久综合| 亚洲国产精品久久久久秋霞蜜臀| 一区二区三区欧美亚洲| 久久精品人人做人人爽| 欧美日韩亚洲一区二| 狠狠色丁香久久婷婷综合丁香| 亚洲精品久久久久久久久久久久 | 老司机久久99久久精品播放免费 | 亚洲国产黄色片| 亚洲一区二区三区乱码aⅴ| 亚洲成人在线网站| 亚洲综合精品四区| 免费在线日韩av| 国产精品综合久久久| 91久久精品国产91性色| 先锋影音国产一区| 中文国产亚洲喷潮| 久热精品视频在线观看| 国产精品你懂的| 亚洲国产一区在线| 欧美在线视频一区二区三区| 亚洲综合导航| 欧美紧缚bdsm在线视频| 国内成人精品2018免费看 | 午夜精品一区二区三区电影天堂 | 欧美日韩一二三区| 黄色成人av| 午夜精品www| 亚洲一区三区电影在线观看| 欧美成人免费在线观看| 国产精品羞羞答答| 99精品欧美一区二区三区综合在线| 亚洲国产高清视频| 欧美在线观看视频| 欧美性大战久久久久久久| 亚洲欧洲精品一区二区三区不卡 | 在线观看日韩av| 午夜精品国产更新| 亚洲欧美国产视频| 欧美日韩精品中文字幕| 亚洲国产精品久久久久秋霞影院 | 亚洲精品无人区| 久久人人爽人人爽| 国产毛片精品视频| 国产精品99久久不卡二区| 一本色道久久综合精品竹菊| 男女激情久久| 伊人精品久久久久7777| 小黄鸭精品密入口导航| 欧美一级大片在线观看| 国产精品久久久久久久久久久久久| 亚洲日韩视频| 一本久久a久久免费精品不卡| 欧美顶级艳妇交换群宴| 在线欧美日韩国产| 亚洲国产日韩欧美| 久久精品首页| 国产真实精品久久二三区| 欧美一区二区三区成人 | 麻豆成人在线| 一区精品久久| 亚洲啪啪91| 欧美成人精品在线观看| 韩日成人av| 91久久精品视频| 欧美成人综合| 亚洲精品日韩一| 国产精品99久久久久久久女警| 欧美精品激情blacked18| 亚洲激情视频网站| 这里只有精品视频在线| 国产精品国产三级国产| 中国成人亚色综合网站| 午夜精品久久久久久久白皮肤 | 亚洲美女视频在线观看| 欧美大片91| 亚洲精品日韩在线观看| 亚洲一区二区三区国产| 国产精品成人一区| 亚洲伊人一本大道中文字幕| 欧美在现视频| 狠狠色香婷婷久久亚洲精品 | 亚洲美女视频在线观看| 欧美三区在线视频| 在线视频你懂得一区二区三区| 亚洲午夜精品一区二区| 国产精品视频免费观看| 午夜视频久久久| 久久综合狠狠综合久久综合88| 精品不卡一区| 亚洲毛片网站| 国产精品超碰97尤物18| 欧美诱惑福利视频| 可以看av的网站久久看| 亚洲国产婷婷综合在线精品| 日韩视频免费| 国产精品久久777777毛茸茸| 午夜精品亚洲| 免费视频久久| av成人天堂| 欧美在线综合| 在线观看亚洲一区| 在线亚洲成人| 国精品一区二区三区| 亚洲精品视频一区二区三区| 欧美三级乱码| 欧美一区亚洲二区| 欧美成人亚洲| 亚洲免费在线视频| 蜜桃久久精品一区二区| 亚洲免费成人av电影| 欧美亚洲一区| 亚洲国产一区在线| 午夜日韩激情| 亚洲成色最大综合在线| 亚洲一区二区三区中文字幕| 国产一区二区三区视频在线观看| 亚洲精品国产日韩| 国产精品入口尤物| 亚洲国产精品久久久久婷婷884| 欧美欧美在线| 欧美一级在线亚洲天堂| 欧美理论在线| 欧美在线一级va免费观看| 欧美日韩国产精品一区| 西瓜成人精品人成网站| 欧美激情一区二区三区高清视频| 亚洲午夜精品一区二区| 嫩草国产精品入口| 亚洲一区中文| 欧美激情一区二区久久久| 亚洲欧美日韩精品| 欧美精品三区| 亚洲电影观看| 国产欧美一区二区三区视频| 99国产精品99久久久久久粉嫩| 国产性猛交xxxx免费看久久| 欧美伊人久久久久久午夜久久久久| 欧美日韩不卡一区| 久久国产精品久久久久久|