2021 年软件安全报告:代码开源,福“祸”相依?

2024-03-20 05:38

本文主要是介绍2021 年软件安全报告:代码开源,福“祸”相依?,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

2042a373fdb9b25de028ce7b742d3b6d.gif

近期,一份来自安全测试公司的报告显示,开源领域的应用安全情况整体有所好转,但依然存在问题,包括开源代码的漏洞被利用,以及第三方代码库本身的风险。

上述发现出自 Veracode 发布的《软件安全报告(第12版)》,报告中所使用的数百万不同类型的数据来自 Veracode 的服务端和客户端,并对这些数据进行了静态分析、动态分析、软件组成分析和渗透测试。

PART ONE

开源代码缺陷更少,漏洞修复更快


报告称:「开源库仍然是一个令人担忧的安全因素」,这是一个长期存在,并持续至今的隐患,原因就在于开发者们的不良习惯。

大量开发者年复一年地使用同一个代码库,事实和经验证明,这会导致我们年复一年地遇到同样的安全漏洞

尽管如此,报告仍然认为,第三方开源代码库有不少优点,存在的缺陷更少,且问题能得到更快的解决:

好的一面是,第三方代码造成的安全漏洞,在修复的及时性上有显著改善。在 2017 年,一个安全漏洞从被发现,到 50 %的缺陷被解决的修复点,需要三年多的时间,现在只需要一年左右。

edb25850d4bb73539110b1430d6e2f05.png

除此之外,报告还研究了安全漏洞的修复过程,并展望了安全应用的未来:「总体来说,应用安全情况有所好转,漏洞的影响范围整体也在下降。」

同时,Veracode 也指出,代码之间愈加紧密的连接,和分布式微服务的兴起,使得应用安全性变得更复杂了:

「造成这一情况的原因,除了代码之间更紧密的关联,还有竞争加剧和不断创新带来的影响」。为了加快进度,很多开发团队转向云原生技术、微服务架构和代码开源来优化他们的工作流。

此外,越来越多的开发团队采用敏捷开发,并在开发过程中尽可能多地使用自动化。

虽然这种演变缩短了软件开发生命周期,但同时也带来了新的复杂性和风险。

PART TWO

越来越多人使用安全扫描


报告中,有一些数据值得我们关注:

  • 微服务:在 2018 年,大约有 20% 的应用包含多种语言。如今,只有不到 5% 的应用使用多种语言,更多的是小型的、单语言的应用或微服务。

  • 使用安全扫描的应用数量增加了两倍:平均每季度扫描超过 17 个新应用程序,这个数字是十年的三倍多。

  • 更多组织使用多种类型的安全扫描:在 2018 至 2021 年期间,使用多种扫描类型的用户增加了 31%,其中大部分增长来自使用全套静态、动态和 SCA 扫描的组织。

  • 大多数开发人员年复一年地坚持使用相同的代码库:开发人员坚持使用久经考验的库,很少愿意尝试选择「最酷」或「最受欢迎」的库来重构他们的代码库。

PART THREE

敏捷开发「吞噬」世界


基于数据,Veracode 得出四个结论:

  1. 小型、模块化的敏捷开发已经「吞噬」世界。使用安全扫描的应用数量呈爆炸式增长;开发人员从每季度一次扫描他们的应用转变为每天一次,并采用更多不同的扫描技术。

  2. 免费和开源代码将继续成为开发者的福音与隐患。第三方代码库的使用趋势并未发生巨大变化,有明显缺陷的代码库被更少的使用,这是非常积极的。

  3. 应用在缓慢朝更安全的方向发展。这是整个分析过程中最令人振奋的。虽然随着时间的推移,某些安全漏洞的流行率有所增加,但趋势总体是下降的。因为漏洞修复的能力和速度并不是必然增加,所以希望这种趋势能持续下去,未来也将继续保持光明。

  4. 新的扫描工具的出现将继续改善应用安全环境。使用不同类型的安全扫描意味着开发者将更快、更完整地修复所有类型的缺陷。而将这些不同类型的扫描工具内置到集成管道和 IDE 中,会加速开发者的使用。

PART FOUR

小    结


在报告最后,Veracode 总结道:

安全漏洞像账单一样,随着时间推移而不断累积,尽早解决,就能减轻未来的工作量。使用多种类型的安全扫描——静态、动态或软件组合分析,可以更全面地了解应用的安全性,并有助于更快、更彻底地进行解决安全问题。■

英文链接:App Security Report: Open Source Code Still 'Blessing and a Curse' -- Virtualization Review

后台回复关键词「软件安全报告」,即可下载报告完整版PDF。

7dcd22c8164cc0a5c9495324a7db3b24.png

腾源会是腾讯云成立的汇聚开源项目、开源爱好者、开源领导者的开放社区,致力于帮助开源项目健康成长、开源爱好者能交流协助、开源领导者能发挥领袖价值,让全球开源生态变得更加繁荣。

62cb6a35772792045e599170e91c4185.png

欢迎关注「腾源会」公众号,期待你的「在看」哦~👇

这篇关于2021 年软件安全报告:代码开源,福“祸”相依?的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/828450

相关文章

使用Python实现全能手机虚拟键盘的示例代码

《使用Python实现全能手机虚拟键盘的示例代码》在数字化办公时代,你是否遇到过这样的场景:会议室投影电脑突然键盘失灵、躺在沙发上想远程控制书房电脑、或者需要给长辈远程协助操作?今天我要分享的Pyth... 目录一、项目概述:不止于键盘的远程控制方案1.1 创新价值1.2 技术栈全景二、需求实现步骤一、需求

Java中Date、LocalDate、LocalDateTime、LocalTime、时间戳之间的相互转换代码

《Java中Date、LocalDate、LocalDateTime、LocalTime、时间戳之间的相互转换代码》:本文主要介绍Java中日期时间转换的多种方法,包括将Date转换为LocalD... 目录一、Date转LocalDateTime二、Date转LocalDate三、LocalDateTim

jupyter代码块没有运行图标的解决方案

《jupyter代码块没有运行图标的解决方案》:本文主要介绍jupyter代码块没有运行图标的解决方案,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录jupyter代码块没有运行图标的解决1.找到Jupyter notebook的系统配置文件2.这时候一般会搜索到

Python从零打造高安全密码管理器

《Python从零打造高安全密码管理器》在数字化时代,每人平均需要管理近百个账号密码,本文将带大家深入剖析一个基于Python的高安全性密码管理器实现方案,感兴趣的小伙伴可以参考一下... 目录一、前言:为什么我们需要专属密码管理器二、系统架构设计2.1 安全加密体系2.2 密码强度策略三、核心功能实现详解

Python通过模块化开发优化代码的技巧分享

《Python通过模块化开发优化代码的技巧分享》模块化开发就是把代码拆成一个个“零件”,该封装封装,该拆分拆分,下面小编就来和大家简单聊聊python如何用模块化开发进行代码优化吧... 目录什么是模块化开发如何拆分代码改进版:拆分成模块让模块更强大:使用 __init__.py你一定会遇到的问题模www.

springboot循环依赖问题案例代码及解决办法

《springboot循环依赖问题案例代码及解决办法》在SpringBoot中,如果两个或多个Bean之间存在循环依赖(即BeanA依赖BeanB,而BeanB又依赖BeanA),会导致Spring的... 目录1. 什么是循环依赖?2. 循环依赖的场景案例3. 解决循环依赖的常见方法方法 1:使用 @La

使用C#代码在PDF文档中添加、删除和替换图片

《使用C#代码在PDF文档中添加、删除和替换图片》在当今数字化文档处理场景中,动态操作PDF文档中的图像已成为企业级应用开发的核心需求之一,本文将介绍如何在.NET平台使用C#代码在PDF文档中添加、... 目录引言用C#添加图片到PDF文档用C#删除PDF文档中的图片用C#替换PDF文档中的图片引言在当

C#使用SQLite进行大数据量高效处理的代码示例

《C#使用SQLite进行大数据量高效处理的代码示例》在软件开发中,高效处理大数据量是一个常见且具有挑战性的任务,SQLite因其零配置、嵌入式、跨平台的特性,成为许多开发者的首选数据库,本文将深入探... 目录前言准备工作数据实体核心技术批量插入:从乌龟到猎豹的蜕变分页查询:加载百万数据异步处理:拒绝界面

用js控制视频播放进度基本示例代码

《用js控制视频播放进度基本示例代码》写前端的时候,很多的时候是需要支持要网页视频播放的功能,下面这篇文章主要给大家介绍了关于用js控制视频播放进度的相关资料,文中通过代码介绍的非常详细,需要的朋友可... 目录前言html部分:JavaScript部分:注意:总结前言在javascript中控制视频播放

Spring Boot 3.4.3 基于 Spring WebFlux 实现 SSE 功能(代码示例)

《SpringBoot3.4.3基于SpringWebFlux实现SSE功能(代码示例)》SpringBoot3.4.3结合SpringWebFlux实现SSE功能,为实时数据推送提供... 目录1. SSE 简介1.1 什么是 SSE?1.2 SSE 的优点1.3 适用场景2. Spring WebFlu