安全動態(tài)

開源軟件安全現(xiàn)狀報告:2017代碼漏洞激增創(chuàng)歷史新高

來源:聚銘網(wǎng)絡(luò)    發(fā)布時間:2017-11-20    瀏覽次數(shù):
 

信息來源:企業(yè)網(wǎng)

根據(jù)IT經(jīng)理網(wǎng)此前發(fā)布過的Veracode 2017年軟件安全報告,如今一個軟件中平均75%的軟件代碼都來自開源組件!但這些開源組件中的漏洞也帶來了巨大的安全風(fēng)險。

近年來,來自開源組件和開源代碼的安全威脅呈幾何級數(shù)增長,嚴(yán)重威脅到信息安全“上游水源地”——安全開發(fā)和代碼安全,根據(jù)安全公司Snyk發(fā)布的開源軟件安全現(xiàn)狀報告,2012年以來,每年公布的開源軟件漏洞都在快速增長,2017年全年同比增幅創(chuàng)下歷史新高:


Snyk的開源軟件安全現(xiàn)狀報告報告掃描了數(shù)以百萬計的Github代碼庫和程序包,調(diào)查了超過500個開源項(xiàng)目的維護(hù)者,為我們首次揭示了全球開源生態(tài)的安全現(xiàn)狀和發(fā)展趨勢,并對開源軟件安全的改進(jìn)提出了建設(shè)性意見,報告中的一些亮點(diǎn)如下:

80-90%的商業(yè)軟件開發(fā)者在應(yīng)用中使用了開源代碼組件,全球的機(jī)構(gòu)和垂直行業(yè)用戶都在使用開源代碼開發(fā)應(yīng)用。只有16.8%的開源項(xiàng)目維護(hù)者自認(rèn)為有較高的信息安全技術(shù)和意識。接近半數(shù)的開源項(xiàng)目維護(hù)者從來不審計代碼,只有11%的維護(hù)者能做到每季度審核代碼。開源軟件漏洞產(chǎn)生到發(fā)現(xiàn)公布的平均時間周期為2.89年75%的漏洞都沒有被項(xiàng)目維護(hù)者發(fā)現(xiàn)79.5%的開源項(xiàng)目維護(hù)者都沒有公開的漏洞公布策略(導(dǎo)致極低的漏洞匯報率)

 
 

上一篇:以工業(yè)互聯(lián)網(wǎng)為抓手,大力實(shí)施“中國制造2025”和“互聯(lián)網(wǎng)+”行動

下一篇:2017年11月20日 聚銘安全速遞