安全動態(tài)

開源軟件安全現(xiàn)狀報告:2017代碼漏洞激增創(chuàng)歷史新高

來源:聚銘網(wǎng)絡    發(fā)布時間:2017-11-20    瀏覽次數(shù):
 

信息來源:企業(yè)網(wǎng)

根據(jù)IT經(jīng)理網(wǎng)此前發(fā)布過的Veracode 2017年軟件安全報告,如今一個軟件中平均75%的軟件代碼都來自開源組件!但這些開源組件中的漏洞也帶來了巨大的安全風險。

近年來,來自開源組件和開源代碼的安全威脅呈幾何級數(shù)增長,嚴重威脅到信息安全“上游水源地”——安全開發(fā)和代碼安全,根據(jù)安全公司Snyk發(fā)布的開源軟件安全現(xiàn)狀報告,2012年以來,每年公布的開源軟件漏洞都在快速增長,2017年全年同比增幅創(chuàng)下歷史新高:


Snyk的開源軟件安全現(xiàn)狀報告報告掃描了數(shù)以百萬計的Github代碼庫和程序包,調查了超過500個開源項目的維護者,為我們首次揭示了全球開源生態(tài)的安全現(xiàn)狀和發(fā)展趨勢,并對開源軟件安全的改進提出了建設性意見,報告中的一些亮點如下:

80-90%的商業(yè)軟件開發(fā)者在應用中使用了開源代碼組件,全球的機構和垂直行業(yè)用戶都在使用開源代碼開發(fā)應用。只有16.8%的開源項目維護者自認為有較高的信息安全技術和意識。接近半數(shù)的開源項目維護者從來不審計代碼,只有11%的維護者能做到每季度審核代碼。開源軟件漏洞產生到發(fā)現(xiàn)公布的平均時間周期為2.89年75%的漏洞都沒有被項目維護者發(fā)現(xiàn)79.5%的開源項目維護者都沒有公開的漏洞公布策略(導致極低的漏洞匯報率)

 
 

上一篇:以工業(yè)互聯(lián)網(wǎng)為抓手,大力實施“中國制造2025”和“互聯(lián)網(wǎng)+”行動

下一篇:2017年11月20日 聚銘安全速遞