《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 開源第三方庫的安全狀況令人擔憂

開源第三方庫的安全狀況令人擔憂

2021-06-23
來源:網絡安全應急技術國家工程實驗室

在最新軟件安全報告顯示,大多數開發者在軟件中包含第三方庫之后,從未更新過這些庫。報告的重點是關注開源軟件和開發者如何處理他們使用的第三方庫的安全性。

微信圖片_20210623205451.jpg

  一份包含30萬多個獨特庫的超過86000個庫的分析報告以及與1700多名開發者的討論顯示,盡管開源領域在不斷變化,庫也在不斷發展,但79%的庫在被引入應用軟件后從未更新。

  雖然有些開發人員在了解到他們使用的庫中的漏洞后會迅速采取行動——25%的漏洞在一周內就得到了解決——但有一半的安全漏洞在修復發布后的7個月內沒有得到修補。這是因為開發人員缺乏他們需要立即采取行動的重要信息。

微信圖片_20210623205454.jpg

  Veracode指出:“當開發人員理解漏洞的含義并適當地優先考慮安全性時,他們可以輕松地修復大多數缺陷。”事實上,當開發人員獲得他們需要的信息時,一半的漏洞在三周內就得到了解決。

  該報告還發現,第三方庫中的大多數漏洞(92%)可以通過一個更新進行修補,并且69%的更新代表較小的版本變動,不太可能破壞應用程序的功能。

  超過一半的被調查開發者(52.5%)有正式的庫評估流程,28.4%的人說他們不確定(他們要么沒有正式的流程,要么沒有意識到并忽略了它),19.1%的人承認沒有這樣的流程。總的來說,超過80%的開發人員表示,他們在選擇使用庫的時候會考慮安全性。

  Veracode指出:“在大型和不同的團隊中,開發、共享和遵循統一的政策可能是困難的,這可能會導致不確定性。”

  對數以萬計的庫進行反復掃描發現,第一次掃描中出現的庫中有65.0%從未更新。此外,14%的庫是在第一次掃描后添加的,并且從未更新,總共有79%的庫被添加和遺忘。

  當分析僅限于使用壽命相對較長的存儲庫和多次掃描時,結果相差不大:73%的庫從未更新過。該報告還顯示,Ruby庫被忽略的最多(67.1%),而PHP庫被維護的最多(只有37.7%的PHP庫被添加后又被忽略)。

微信圖片_20210623205458.jpg

  報告揭示的另一個令人擔憂的事實是,大約一半包含漏洞的庫可能需要超過21個月的時間來更新,而大約25%的庫甚至在四年之后都沒有更新。

  報告顯示,當第三方庫中的漏洞暴露時,一些開發人員會迅速采取行動。具體來說,17%的缺陷在一小時內得到修復,25%在一周內得到修復。然而,開發人員要花3個月的時間來修補50%的有漏洞的庫,而解決75%的漏洞則需要一年的時間。

  對于直接依賴和繼承性依賴的庫,打補丁可能需要2.5倍的時間。這同樣適用于復雜的漏洞,例如任意代碼執行缺陷,這可能需要比典型問題花費兩倍的時間來修復。遠程代碼執行和拒絕服務bug也需要更長的時間來解決。

  開源庫在不斷發展變化。這樣的安全狀況顯然形成了軟件供應鏈的重大風險。需要謹記的是,大量的庫選擇是“設置后忘記它”,開發人員找到他們需要的功能而不改變它。兩年前沒有缺陷的函數庫今天可能會暴露一個應用程序。

  那么,如何面對這種變化的挑戰呢?該報告的結果表明,當開發人員得到他們需要的信息時,他們可以迅速采取行動來解決問題。它的幫助在于,大多數修復并不比一個小的軟件更新更費力,即使是最復雜的應用程序也不太可能破壞內部工作。

  Veracode在報告發布消息中稱,確保軟件供應鏈的安全正引起白宮的注意。上個月,白宮發布了一項關于網絡安全的行政命令,其中近25%的內容關注于確保軟件供應鏈的安全。接下來,向聯邦政府銷售的軟件供應商將被要求公開其軟件的組成,并確保軟件應用程序已經過自動化測試。

  Veracode的聯合創始人和首席技術官Chris Wysopal說:“隨著行政命令的不斷落實,任何軟件開發人員都應該確保他們在軟件開發生命周期的早期就經常掃描他們的軟件。開放源碼軟件的日益普及,加上越來越苛刻的開發周期,導致了軟件漏洞的高發傾向。在流程的早期進行掃描可以顯著降低風險,而且大多數修復都是微小改動,因此不會影響最復雜軟件的功能。”




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 97049.com| 久久精品中文字幕无码| 美女露隐私全部免费直播| 国产精品午夜高清在线观看| 中国国语毛片免费观看视频| 欧美在线看片a免费观看| 全部免费a级毛片| 香蕉人人超人人超碰超国产| 国产美女牲交视频| 一区二区不卡久久精品| 日本高清免费不卡在线播放| 亚洲日韩AV一区二区三区四区| 精品国产18久久久久久| 国产在线观看无码免费视频| 97精品伊人久久大香线蕉| 成人国产永久福利看片| 五月天综合视频| 正在播放国产乱子伦视频| 又粗又大又爽又长又紧又水 | 免费无码成人片| 色综合久久天天综合绕观看| 国产真人无遮挡作爱免费视频| a级片免费在线观看| 成在线人AV免费无码高潮喷水| 久久精品无码一区二区www| 欧美激情第一区| 你懂的网址免费国产| 美女奶口隐私免费视频网站 | 中文字幕中文字幕| 日本理论片和搜子同居的日子演员| 亚洲国产激情在线一区| 深夜a级毛片免费视频| 午夜精品乱人伦小说区| 邱淑芬一家交换| 国产成人综合久久久久久| 91全国探花精品正在播放 | 亚洲欧美成人一区二区在线电影 | 国产毛片久久久久久国产毛片| 99久久人妻无码精品系列蜜桃| 岳打开双腿让我进挺完整篇| 久久99国产综合色|