成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

超過 75% 的開源軟件安全漏洞存在于間接依賴中

新聞 漏洞
開源項目中的絕大多數安全漏洞都存在于間接依賴關系中,而不是存在于直接加載的組件之中。

 [[331716]]

JavaScript、Ruby 和 Java 是間接依賴中存在缺陷最多的生態系統。

開源項目中的絕大多數安全漏洞都存在于間接依賴關系中,而不是存在于直接加載的組件之中。

“匯總所有生態系統的數字后,我們發現間接依賴中存在的漏洞數量是直接依賴的三倍以上。”Snyk 的應用安全顧問 Alyssa Miller 在接受討論 Snyk 的《 2020 年開源安全狀況報告 》的采訪時說。

該報告研究了漏洞如何影響 JavaScript(npm)、Ruby(RubyGems)、Java(MavenCentral)、PHP(Packagist)和Python(PyPI)生態系統。

Snyk 表示,項目內部加載的主要組件所依賴的依賴庫,受到了 86% 的 JavaScript 安全漏洞、81% 的 Ruby 漏洞和 74% 的 Java 漏洞的影響。

超過 75% 的開源軟件安全漏洞存在于間接依賴中 | Linux 中國

Snyk 認為,公司在掃描他們的主要依賴項是否存在安全問題時,如果不能探索其完整依賴樹的多個層次,會導致發布或最終運行容易受到不可預見的缺陷影響的產品。

但是,雖然安全缺陷在 JavaScript、Ruby 和 Java 中普遍存在,但在 PHP 和 Python 中卻不是這樣,絕大多數缺陷都存在于直接依賴關系(主要組件)中。當然,這是有原因的。

“老實說,我發現這更多取決于生態系統內部本身的開發方法。”Miller 說。“尤其是 Java 和 Node.js 項目,似乎比其他生態系統更重地利用了依賴性。特別是,當你看到 Node.js 生態系統的龐大規模時,從其他包構建或利用關鍵功能的包是非常正常的。”

“詢問任何 Node.js 開發人員,他們都可能會遇到這樣的事,即在 npm 試圖拉取所有必要的依賴關系時,等待很長時間才能打開一個項目,”Miller 補充說。“我們最喜歡的一個例子是一個 80 行的 Java 應用程序,指定了 7 個依賴關系。然而,當你走完整個依賴樹時,你會發現有 59 個子依賴,突然間,80 行代碼變成了 74 萬行。”

“正如我們喜歡給它起的綽號,這種‘陌生人的危險’,是一些重大安全漏洞的根本原因,也是造成軟件供應鏈安全復雜化的關鍵原因,”Miller說。

少量的缺陷會造成了巨大的影響

但 Snyk 團隊并不只是看這些缺陷在開源生態系統中的位置,還看它們是什么類型的缺陷。

另一個有趣的發現是,2019 年發現的大部分新安全漏洞都是跨站腳本(XSS)缺陷,盡管數量很多,但這些缺陷只影響了一小部分實際運行的項目。

相反,在去年發現的所有缺陷中,有二十幾個原型污染缺陷的影響最大,影響了超過 11.5 萬個不同的開源項目,可能還有更多的私有項目也受影響。其中,jQuery 和 LoDash 的原型污染缺陷影響最大,因為這些框架是目前應用最廣泛的 JavaScript 開發工具集。

超過 75% 的開源軟件安全漏洞存在于間接依賴中 | Linux 中國

但是,Snyk 團隊在報告中還指出了另一個不尋常的地方,即“惡意軟件包”被列為他們去年在項目中發現的第二大最常見的安全問題類型。這指的是故意出于惡意創建的開放源代碼庫,或者是開發人員帳戶被黑并且代碼中毒的庫。

根據 Snyk 的說法,去年,被黑的或惡意的軟件包是開源生態系統中第二大最常見的安全問題來源。“這些絕大多數(超過 87%)來自 npm (JavaScript)軟件包,” Miller 說。

去年的安全問題不那么嚴重,但也不值得慶祝

此外,Snyk 還指出,他們在所掃描的所有五個生態系統中發現的缺陷數量下降了 20%。

超過 75% 的開源軟件安全漏洞存在于間接依賴中 | Linux 中國

“很難確定(它們因為什么下降),”Miller 說。“以我這種永久安全懷疑論者來說,這可能只是自然的退潮和流動的一部分。然而,在樂觀的一面,我們確實看到了社區的一些關鍵變化,這可能意味著這不僅僅是這一年的異常值。”

“例如,我們看到所報告的跨站點腳本(XSS)漏洞比任何其他漏洞類型都多,它們只影響了我們當年掃描的總項目中的一小部分。這表明,XSS 可能不會影響到使用率更高因而更成熟的項目,這意味著人們可能更多關注安全編碼技術方面。”

“此外,我們的調查顯示,整個社區的態度開始將軟件安全視為開發團隊和安全團隊(甚至在某種程度上是運營團隊)之間的共同責任,”Miller 說。

“這種合作的改善無疑可以幫助推動圍繞安全代碼和安全使用開源包的更好的意識和戰術措施。”

“我在安全領域工作了 15 年,我當然還沒有準備好宣布某一年是事情出現轉機的標志,但你可以認為這是一個趨勢,我們將繼續觀察,看看未來幾個月和整個 2020 年的情況如何。”

責任編輯:張燕妮 來源: Linux中國
相關推薦

2010-07-30 16:02:56

2014-02-14 15:44:46

2010-04-20 09:44:24

2009-09-17 12:51:04

2015-03-16 17:15:14

誤區OpenStack開發openstack社區

2009-11-06 10:09:55

2013-10-15 09:21:40

2025-05-29 08:42:28

2018-08-03 09:18:56

2012-07-19 09:41:18

郵箱泄露安全漏洞

2021-12-13 20:01:23

漏洞網絡安全數據泄露

2011-07-08 11:12:52

2021-02-04 12:46:54

谷歌開源安全漏洞

2020-08-16 08:50:03

Zoom網絡攻擊漏洞

2020-08-12 08:08:02

安全漏洞數據

2025-05-08 04:00:00

勒索軟件云安全云計算

2011-11-28 15:55:21

Amazon云計算超級計算機

2021-09-08 07:32:14

安全漏洞Dependency 代碼依賴包

2015-03-12 11:35:48

開源軟件Xen安全漏洞

2015-03-12 09:08:58

Xen云服務暫停開源
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 精品久久久网站 | 亚洲精品乱码久久久久久按摩观 | 欧美一级免费 | 9久9久9久女女女九九九一九 | 国产成人在线一区二区 | 一区二区中文字幕 | 久久三区| 亚洲网站在线播放 | 一本色道精品久久一区二区三区 | 久久小视频| 日韩蜜桃视频 | 四虎影院免费在线播放 | 毛片免费观看视频 | 亚洲性人人天天夜夜摸 | 一级做a爰片性色毛片视频停止 | 国产精品爱久久久久久久 | 一级毛片大全免费播放 | 天天爽天天操 | 亚洲精品国产成人 | 狠狠色综合久久婷婷 | 国产精品成人av | 欧美激情国产精品 | 国产精品视频二区三区 | 人人人干 | www.se91| 亚洲国产精品一区 | 羞羞网站免费 | 久久福利电影 | 精品美女在线观看 | 精品亚洲视频在线 | 久久99精品久久久久久国产越南 | 日韩一级免费观看 | 国产成人小视频 | 日韩在线观看一区 | h片免费看 | 天天弄天天操 | 操夜夜| 国产一区影院 | 国产欧美一区二区三区久久人妖 | 99精品国产一区二区三区 | 中文字幕不卡在线观看 |