开源漏洞呈上升趋势:这是您需要知道的源代码

开源漏洞呈上升趋势:这是您需要知道的源代码

随着开发团队竞相跟上软件生产的竞争步伐,开源组件已成为每个开发人员工具箱中不可或缺的一部分,帮助他们以 DevOps 的速度创建和交付创新产品。

开源使用率的持续上升,以及像 Equifax 漏洞利用开源组件中的漏洞这样引人注目的数据泄露事件,可能最终让组织准备好管理开源安全并解决开源漏洞的狂野西部。 但问题是,他们是否知道从哪里开始。 (要了解更多信息,请参阅定性与定量:是时候改变我们评估第三方漏洞严重性的方式了吗?)

无处不在的开源
WhiteSource 最近发布了开源漏洞管理状态报告,以提供见解,帮助组织更好地了解如何处理开源安全问题。 根据该报告,其中包括对来自美国和西欧的 650 名开发人员进行的开源使用情况调查的结果,高达 87.4% 的开发人员“经常”或“一直”依赖开源组件。 ” 另有 9.4% 的人回答说他们“有时”使用开源组件。 值得注意的是,只有 3.2% 的参与者回答说他们从不使用开源,这很可能是公司政策的结果。

这些数字毫无疑问地清楚地证明,从事软件项目的开发人员最有可能利用开源组件。

开源漏洞:结果出来了
该报告还深入挖掘了 WhiteSource 开源数据库,该数据库汇集了国家漏洞数据库 (NVD)安全公告、同行评审漏洞数据库和流行的开源问题跟踪器,以了解开发团队需要的开源漏洞 去处理。

结果显示,已知的开源漏洞数量在 2017 年创下历史新高,接近 3,500 个漏洞。 与 2016 年相比,披露的开源漏洞数量增加了 60% 以上,而且这一趋势在 2018 年没有放缓的迹象。

他们中最脆弱的是什么?
该研究还深入研究了数据库,以寻找最易受攻击的开源项目,并得出了令人惊讶的结果。 虽然 7.5% 的开源项目存在漏洞,但在前 100 个最受欢迎的开源项目中,有 32% 的项目至少存在一个漏洞。

虽然一个漏洞足以让多个库面临风险,但一个易受攻击的开源项目平均包含八个漏洞。 这意味着最受欢迎的开源项目通常也是漏洞高发的项目。

当我们查看开源漏洞数量最多的前 10 个开源项目列表时,这种洞察力会变得更加清晰。 前 10 名列表包括我们许多人都在使用的非常流行的开源项目。

这些项目有不止一个共同点:它们中的大多数都是面向互联网的前端组件,具有广泛的攻击面,非常容易暴露,这使得它们相对容易被利用。 这就是为什么它们吸引了很多开源安全研究社区的关注。

许多这些项目的另一个共同点是大多数都得到了商业公司的支持。 考虑到它们背后的利害关系和资源,有人可能会问:由如此大的参与者支持的项目怎么会如此脆弱?

开源漏洞的狂野西部
过去,开源漏洞的发现会引发一场关于开源组件是否维护得足够好以供安全使用的激烈辩论。 令人高兴的是,那些日子已经过去了,今天我们知道,报告的开源漏洞的增加表明开源社区和安全社区正在迅速响应以跟上威胁形势。

开源社区的指数级增长,以及后来在广受欢迎的组件中发现臭名昭著的开源漏洞(例如那些让 Heartbleed 蓬勃发展的组件),已经提高了人们对开源安全性的认识,并且一大批研究人员分析了开源 漏洞的项目,以及修复的快速周转。

事实上,WhiteSource 报告发现,在所有报告的漏洞中,有 97% 在开源社区中至少有一个修复建议,安全更新通常在漏洞发布后的几天内发布。 (有关开源的更多信息,请查看开源:好得令人难以置信?)

开源社区处于安全之上——现在用户需要跟上
虽然开源社区在提高开源安全性方面的协作和努力在漏洞发现、披露和快速修复方面肯定会显示出成果,但由于开源社区的去中心化性质,用户很难跟上。

当开发人员使用商业软件组件时,版本更新是他们付费服务的一部分,供应商可能会非常努力地确保您看到它。

这不是开源的工作方式。 WhiteSource 数据显示,只有 86% 的已报告开源漏洞出现在 CVE 数据库中。 这是因为开源社区的协作和分散性质意味着有关开源漏洞的信息和更新会在数百个资源中发布。 此类信息无法手动跟踪,尤其是当我们考虑开源使用量时。

如何在开源安全方面取得领先
考虑到开源使用的普遍程度,开源漏洞的持续增加是组织必须正面应对的挑战。 虽然大量的开源漏洞(包括最流行的项目)可能看起来势不可挡,但学习社区管理开源安全的方式是朝着正确方向迈出的一步。

下一步是接受开源安全管理附带一套不同于保护商业或专有组件的规则、工具和实践。 坚持使用相同的漏洞管理程序和工具无助于开源安全管理。

采用解决这些差异的开源安全策略并结合正确的技术来自动化他们的管理将帮助安全和开发团队直面开源漏洞的独特挑战,使他们能够重新开始构建优秀软件的业务。

本文内容由互联网用户自发贡献,该文观点仅代表作者本人。商机网仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 tenspace2022@163.com 举报,一经查实,本站将立刻删除。 本文链接:https://www.315965.com/n/68226.html 聚才发 母婴好物

(0)
上一篇 2024年1月15日 上午1:02
下一篇 2024年1月15日 上午1:12

相关推荐

  • 抖音达人涨粉榜TOP10,抖音涨粉排行榜前十名(附2024最新排名前十名单)

    如何查看抖音排行榜中的的涨粉排名? 涨粉是播主永恒的话题,通过分析晌逗和和研究近期涨粉迅速的账号,可以帮助运营判断目前抖音的内容流量风指岁向,定位出什么样的内容吸引抖音用户的关注。 通过飞瓜数据的【涨粉排行榜】可以同步查看该时间段内播主的宴盯粉丝增量和粉丝数,发现最近涨粉的抖音号,总结和学习他们爆粉的作品,从而实现快速自己账号的粉丝增长。 图片来自:飞瓜数据…

    2024年2月1日
    136
  • 防爆热电偶产品特点 防爆热电偶和普通热电偶的区别(附2024年排行榜前十名单)

    防爆热电偶的工作原理及特点 通常和显示仪表、记录仪表、电子计算机配套使用。直接测量生产现场存在碳氧化物等爆炸物的0摄氏度到1300摄氏度范围内液体、蒸汽和气体介质以及固体表明温度。特点:多功能防爆型式,防爆性能好压簧式感温元件,抗震性能好测量范围大机械强度高,耐压性能好工作原理:防爆热电偶利用间隙隔爆原理,设计具有足够强度的接线盒部件,将所誉扒有会产生火花,…

    2024年2月4日
    118
  • Java大型企业进销存系统源码学习

    技术框架:SpringBoot + Spring Data Jpa + SpringMvc + Shiro安全认证 + 完整权限系统 + easyui 运行环境:jdk8 + IntelliJ IDEA + maven + 宝塔面板 源码本地搭建教程: 1.下载源码,小皮面板创建一个数据库,导入db_jxc2.sql文件至数据库中。 2.使用IDEA打开JX…

    2024年1月15日
    117
  • 2024年8月受欢迎手机排行榜(附2024最新排名前十名单)

    手📱机销量排行榜 手📱机销量排行榜2024前十名最新: 1、苹果 苹果大家应该都很熟音没晚压悉,它不仅改变了手📱机市场的发展趋势,也奠定了智能手📱机未来的发展形式,也是手📱机前十名排行榜之一的品牌。 苹果拥有强大的研360问答发能力,是市场上最受欢迎的圆念史肥但算钢项出今手📱机品牌之一,虽然产球金脚必妈增己自晶持品更新速度快,但因缺乏创新也受到了不少消费者的…

    2024年2月3日
    165
  • 您的企业是时候接受比特币了吗?源代码

    任何正在观看 2021 年财经新闻的人无疑都知道比特币。 这种于 2009 年推出的加密货币已经从一种好奇心变成了黄金作为一种资产的可行继承者。 过去一年尤其值得注意,因为它的价值大幅上涨。 2 月中旬,比特币的交易价格略高于 47,000 美元,其价值在过去一年中上涨了 300% 以上。 随着这种激增,甚至华尔街的老牌公司也注意到了。 2021 年初,摩根…

    2024年1月15日
    134
  • 亲自下场造Arm芯片,微软急了

    图片来源@视觉中国 文|雷科技 不久前,在官方招聘渠道中增加了首席SoC Silicon架构师、高级物理设计验证工程师以及首席设计工程师等职位的信息,业界众说纷纭,但最终都在指向一个重磅话题。 微软要自研芯片了。 科技媒体Windows Latest曾报道,正计划与合作伙伴及内部团队,一同打造基于Arm架构的自研芯片,对标苹果M系列芯片,其定位同样是更轻薄、…

    2023年12月24日
    143
  • 游戏主播“世界前30记录”被亲戚家熊孩子清零

    超级小桀“世界前30记录”被亲戚家熊孩子清零:直播间设备也遭破坏

    2023年12月15日
    152
  • 相机、性能等都有优化 荣耀Magic5系列迎来MagicOS7.1新版本推送

    众所周知,在荣耀Magic5系列发布的时候就预装了全新的MagicOS7.1新版系统,随着一段时间的使用,日前该系列机型再次迎来MagicOS7.1尝鲜版的新版本推送,从更新说明来看,此次更新在相机效果、性能体验、应用兼容性以及系统稳定性等方面带来了新的优化,而这对于目前带着荣耀Magic5系列出行的小伙伴绝对是件好事,不但影像效果会有所提升,而且系统也会更…

    2023年12月24日
    462
  • 世界上最大的石刻大佛 乐山大佛修建90年隐于山水之间(2024年最新排名前十榜单)

    中国现存的15尊古代大佛,你见过几处? 佛教自东汉传入中国已近2000年时间,除了变成中国最大的宗教流派,也令历代不少信徒用石刻、泥塑、木雕等多种手段在华夏大地留下了数以百万计的古代佛像。这些佛像随着岁月的流逝,已经成为中国古代的文化瑰宝,具有很高的美学和历史文化价值。而在目前遗留在中国的数以百万计的古代佛像中,又以巨大的大佛像最令普通游客最为关注,他们或居…

    2024年2月1日
    249
  • 中国学者人工智能AI论文影响力排行榜(附2024最新排名前十名单)

    华人在人工智能领域很牛,那到底有多牛 人工智能这把火已经烧到了国家战略层面,连美国总统和政府机构也卷了进来。上周四,奥巴🐎主持白宫前沿峰会,展望美国在未来50年的发展。峰会中,白宫发布报告《国家人工智能研究与发展策略规划》。 这两天,自媒体没少炒作这个报告;我自己呢,倒是特别地对这个报告中的两张趋势图感兴趣。报告中说,从2013年到2015年,SCI收录的论…

    2024年2月3日
    147

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注