《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 藏在深山人未識,終有時日露崢嶸:開源第三方庫的安全狀況令人擔憂

藏在深山人未識,終有時日露崢嶸:開源第三方庫的安全狀況令人擔憂

2021-06-24
來源:網空閑話

應用安全公司Veracode和數據科學研究所Cyentia聯合編寫的最新軟件安全報告顯示,大多數開發者在軟件中包含第三方庫之后,從未更新過這些庫。報告的重點是關注開源軟件和開發者如何處理他們使用的第三方庫的安全性

  一份包含30萬多個獨特庫的超過86000個庫的分析報告以及與1700多名開發者的討論顯示,盡管開源領域在不斷變化,庫也在不斷發展,但79%的庫在被引入應用軟件后從未更新。

  雖然有些開發人員在了解到他們使用的庫中的漏洞后會迅速采取行動——25%的漏洞在一周內就得到了解決——但有一半的安全漏洞在修復發布后的7個月內沒有得到修補。這是因為開發人員缺乏他們需要立即采取行動的重要信息。

微信圖片_20210624122404.jpg

  Veracode指出:“當開發人員理解漏洞的含義并適當地優先考慮安全性時,他們可以輕松地修復大多數缺陷。”事實上,當開發人員獲得他們需要的信息時,一半的漏洞在三周內就得到了解決。

  該報告還發現,第三方庫中的大多數漏洞(92%)可以通過一個更新進行修補,并且69%的更新代表較小的版本變動,不太可能破壞應用程序的功能。

  超過一半的被調查開發者(52.5%)有正式的庫評估流程,28.4%的人說他們不確定(他們要么沒有正式的流程,要么沒有意識到并忽略了它),19.1%的人承認沒有這樣的流程。總的來說,超過80%的開發人員表示,他們在選擇使用庫的時候會考慮安全性。

  Veracode指出:“在大型和不同的團隊中,開發、共享和遵循統一的政策可能是困難的,這可能會導致不確定性。”

  對數以萬計的庫進行反復掃描發現,第一次掃描中出現的庫中有65.0%從未更新。此外,14%的庫是在第一次掃描后添加的,并且從未更新,總共有79%的庫被添加和遺忘。

  當分析僅限于使用壽命相對較長的存儲庫和多次掃描時,結果相差不大:73%的庫從未更新過。該報告還顯示,Ruby庫被忽略的最多(67.1%),而PHP庫被維護的最多(只有37.7%的PHP庫被添加后又被忽略)。

微信圖片_20210624122407.jpg

  報告揭示的另一個令人擔憂的事實是,大約一半包含漏洞的庫可能需要超過21個月的時間來更新,而大約25%的庫甚至在四年之后都沒有更新。

  報告顯示,當第三方庫中的漏洞暴露時,一些開發人員會迅速采取行動。具體來說,17%的缺陷在一小時內得到修復,25%在一周內得到修復。然而,開發人員要花3個月的時間來修補50%的有漏洞的庫,而解決75%的漏洞則需要一年的時間。

  對于直接依賴和繼承性依賴的庫,打補丁可能需要2.5倍的時間。這同樣適用于復雜的漏洞,例如任意代碼執行缺陷,這可能需要比典型問題花費兩倍的時間來修復。遠程代碼執行和拒絕服務bug也需要更長的時間來解決。

  開源庫在不斷發展變化。這樣的安全狀況顯然形成了軟件供應鏈的重大風險。需要謹記的是,大量的庫選擇是“設置后忘記它”,開發人員找到他們需要的功能而不改變它。兩年前沒有缺陷的函數庫今天可能會暴露一個應用程序。

  那么,如何面對這種變化的挑戰呢?該報告的結果表明,當開發人員得到他們需要的信息時,他們可以迅速采取行動來解決問題。它的幫助在于,大多數修復并不比一個小的軟件更新更費力,即使是最復雜的應用程序也不太可能破壞內部工作。

  Veracode在報告發布消息中稱,確保軟件供應鏈的安全正引起白宮的注意。上個月,白宮發布了一項關于網絡安全的行政命令,其中近25%的內容關注于確保軟件供應鏈的安全。接下來,向聯邦政府銷售的軟件供應商將被要求公開其軟件的組成,并確保軟件應用程序已經過自動化測試。

  Veracode的聯合創始人和首席技術官Chris Wysopal說:“隨著行政命令的不斷落實,任何軟件開發人員都應該確保他們在軟件開發生命周期的早期就經常掃描他們的軟件。開放源碼軟件的日益普及,加上越來越苛刻的開發周期,導致了軟件漏洞的高發傾向。在流程的早期進行掃描可以顯著降低風險,而且大多數修復都是微小改動,因此不會影響最復雜軟件的功能。”

  延伸閱讀

  今年6月初奇安信集團發布《2021年中國軟件供應鏈安全綜合分析報告》,全面從開源軟件生態發展狀況、開源軟件源代碼安全狀況、開源軟件公開報告漏洞狀況、開源軟件活躍度狀況等四個方面對2020年開源軟件生態發展與安全狀況進行綜合分析。報告顯示,1、每1000行代碼就有超過10個安全缺陷。2、超8成項目存在高危開源軟件漏洞。3、開源軟件活躍度狀況堪憂,61.6%的開源軟件處于不活躍狀態。4、18年前的老舊開源軟件版本仍在被使用卻無人更新。基礎薄弱、意識不足、開源漏洞風險、開源軟件運維風險、活躍度狀況,等等,軟件供應鏈的安全風險近在眼前。真是“藏在深山人未識,終有時日露崢嶸”。

  關于Veracode

  Veracode創立于2006年,是全球領先的獨立應用安全合作伙伴,旨在創建安全的軟件,降低安全漏洞風險,提高安全性和開發團隊的生產力。Veracode技術的公司可以通過將流程自動化、整合、速度和響應能力相結合,幫助各企業獲得準確可靠的結果,從而讓客戶將精力集中在修復而不僅僅是查找潛在的漏洞上。Veracode為全球各行各業的2,500家客戶提供服務,包括三分之一的財富100強和超過四分之一的福布斯最具價值品牌的企業。該公司在世界各地都設有辦事處。此外,還提供靈活的遠程工作選擇,以支持不斷壯大的全球服務團隊。

  關于Cyentia

  Cyentia Institute是一家研究數據科學的企業,其使命是增進網絡安全行業的知識,通過與供應商和其他組織合作發布一系列高質量的數據驅動內容來實現這一目標。該團隊利用多年的經驗來促進網絡安全知識和實踐。作為值得信賴的行業領導者,多年來致力于提高研究和可用信息的質量。該研究機構對研究方法學、強大的數據分析和溝通技巧以及豐富的網絡安全領域專業知識有著深刻的了解。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
日韩亚洲欧美综合| 欧美日韩三区四区| 日韩视频国产视频| 久久精品亚洲一区二区三区浴池| 一区二区av在线| 亚洲精品日韩在线观看| 亚洲国产精品久久久久婷婷老年 | 国产精品大片| 欧美日韩精品在线观看| 欧美精品成人| 欧美日本高清一区| 欧美日韩国产在线观看| 欧美日韩在线第一页| 国产精品久久国产三级国电话系列| 欧美日韩日日骚| 欧美日韩在线视频观看| 欧美视频成人| 国产精品成人播放| 国产精品九九久久久久久久| 国产精品久久久久aaaa| 国产精品影片在线观看| 国产午夜一区二区三区| 国产一区日韩一区| 在线精品视频一区二区| 亚洲国产精品专区久久| 亚洲精品日韩综合观看成人91| 日韩亚洲在线观看| 亚洲一区二区三区免费在线观看| 午夜精品福利电影| 久久国产免费| 亚洲精品中文字幕女同| 中日韩在线视频| 销魂美女一区二区三区视频在线| 久久成人人人人精品欧| 久久久久高清| 欧美精品电影| 国产精品美女一区二区| 国产亚洲精品久久久久动| 悠悠资源网久久精品| 亚洲精品免费一二三区| 亚洲一品av免费观看| 久久本道综合色狠狠五月| 亚洲精品在线免费观看视频| 亚洲欧美美女| 久久亚洲影音av资源网| 欧美日韩亚洲高清| 国产女主播在线一区二区| 激情一区二区三区| 日韩一二三在线视频播| 亚洲欧美成人综合| 亚洲国产一区在线观看| 亚洲一区二区精品| 久久美女艺术照精彩视频福利播放| 欧美成人精品不卡视频在线观看 | 亚洲国产aⅴ天堂久久| 99在线热播精品免费| 午夜视频在线观看一区| 老鸭窝毛片一区二区三区 | 国产精品久久九九| 一区二区在线看| 亚洲香蕉在线观看| 亚洲国产裸拍裸体视频在线观看乱了| 一本久久a久久免费精品不卡| 欧美在线免费| 欧美国产日本高清在线| 国产精品永久免费| 91久久综合亚洲鲁鲁五月天| 午夜精品福利一区二区三区av| 亚洲精品一区久久久久久| 欧美一区=区| 欧美精品一区二区三区视频| 国产精品毛片| 91久久综合亚洲鲁鲁五月天| 欧美一级理论片| 亚洲视频在线观看三级| 麻豆精品一区二区av白丝在线| 国产精品乱人伦中文| 亚洲国产日韩在线| 午夜精品久久99蜜桃的功能介绍| 99视频日韩| 久久综合狠狠综合久久激情| 国产精品免费网站在线观看| 亚洲国产日韩精品| 欧美在线精品免播放器视频| 免费看成人av| 亚洲精品小视频| 小处雏高清一区二区三区| 一本久久精品一区二区| 亚洲国产精品一区二区久 | 日韩天堂在线观看| 久久精品视频一| 欧美伊人久久| 欧美午夜一区二区福利视频| 亚洲高清av| 久久精品72免费观看| 亚洲欧美日韩精品久久久久| 欧美激情五月| 精品动漫3d一区二区三区免费版| 亚洲自拍电影| 亚洲一区久久| 欧美日本在线看| 亚洲国产成人午夜在线一区| 亚洲第一中文字幕| 久久久精品2019中文字幕神马| 国产精品羞羞答答xxdd| 国产精品99久久久久久久久| 亚洲视频你懂的| 欧美激情久久久久久| 亚洲第一视频网站| 亚洲国产精品视频| 久久久天天操| 韩日成人av| 久久精品视频在线| 久久蜜臀精品av| 好吊妞**欧美| 亚洲高清视频一区| 久久综合99re88久久爱| 黄色精品在线看| 欧美综合国产| 久久久久久久精| 黑丝一区二区| 亚洲国产精品欧美一二99| 毛片一区二区三区| 在线视频成人| 亚洲免费成人| 欧美日韩在线大尺度| 亚洲无线视频| 午夜视频一区二区| 国产日韩欧美三区| 欧美一级专区| 久久在线免费观看视频| 精品成人一区二区三区| 91久久黄色| 欧美激情在线有限公司| 亚洲毛片网站| 亚洲欧美激情一区二区| 国产欧美精品一区二区色综合 | 亚洲风情亚aⅴ在线发布| 女生裸体视频一区二区三区| 91久久久久久| 亚洲午夜国产一区99re久久| 国产精品国产三级国产专播品爱网 | 久久精品国产清自在天天线| 国内精品久久久久久久影视麻豆| 久久精品首页| 欧美精品一区二区精品网| 一区二区三区久久网| 久久福利电影| 亚洲成人在线视频网站| 一本色道88久久加勒比精品| 国产精品美女久久久久av超清 | 欧美影片第一页| 激情av一区| 日韩视频免费| 国产精品成人免费精品自在线观看| 欧美日韩亚洲不卡| 午夜久久黄色| 欧美激情麻豆| 亚洲欧美国产一区二区三区| 久久综合久色欧美综合狠狠| 亚洲另类自拍| 久久国产66| 亚洲精品日韩久久| 欧美综合国产| 亚洲国产精品久久久久| 午夜激情综合网| 永久555www成人免费| 亚洲一区二区三区在线| 国产一级揄自揄精品视频| 亚洲精品美女免费| 国产精品久久久| 亚洲国产精品视频| 国产精品久久久久久久久久久久久久| 久久国产精品久久精品国产| 欧美老女人xx| 性欧美videos另类喷潮| 欧美大片国产精品| 亚洲欧美精品在线| 欧美激情一区二区三区全黄| 先锋资源久久| 欧美日韩国产综合久久| 欧美一区二区三区四区在线观看| 欧美激情一区| 久久xxxx精品视频| 欧美午夜一区二区三区免费大片| 亚洲国产经典视频| 国产精品美女久久久浪潮软件| 亚洲欧洲在线播放| 国产精品老牛| 夜夜嗨av色一区二区不卡| 国内一区二区在线视频观看| 亚洲一区在线观看免费观看电影高清| 韩国三级电影一区二区| 亚洲欧美在线x视频| 亚洲精品欧美日韩| 久久米奇亚洲| 亚洲欧美日本另类| 欧美日韩在线综合| 亚洲品质自拍| 国内偷自视频区视频综合|