极客视点
极客时间编辑部
极客时间编辑部
113243 人已学习
免费领取
课程目录
已完结/共 3766 讲
2020年09月 (90讲)
时长 05:33
2020年08月 (93讲)
2020年07月 (93讲)
时长 05:51
2020年06月 (90讲)
2020年05月 (93讲)
2020年04月 (90讲)
2020年03月 (92讲)
时长 04:14
2020年02月 (87讲)
2020年01月 (91讲)
时长 00:00
2019年12月 (93讲)
2019年11月 (89讲)
2019年10月 (92讲)
2019年09月 (90讲)
时长 00:00
2019年08月 (91讲)
2019年07月 (92讲)
时长 03:45
2019年06月 (90讲)
2019年05月 (99讲)
2019年04月 (114讲)
2019年03月 (122讲)
2019年02月 (102讲)
2019年01月 (104讲)
2018年12月 (98讲)
2018年11月 (105讲)
时长 01:23
2018年10月 (123讲)
时长 02:06
2018年09月 (119讲)
2018年08月 (123讲)
2018年07月 (124讲)
2018年06月 (119讲)
时长 02:11
2018年05月 (124讲)
时长 03:16
2018年04月 (120讲)
2018年03月 (124讲)
2018年02月 (112讲)
2018年01月 (124讲)
时长 02:30
时长 02:34
2017年12月 (124讲)
时长 03:09
2017年11月 (120讲)
2017年10月 (86讲)
时长 03:18
时长 03:31
时长 04:25
极客视点
15
15
1.0x
00:00/03:02
登录|注册

报告:2019年开源软件漏洞增长近50%

讲述:初明明大小:2.76M时长:03:02
来源:开源中国
你好,欢迎收听极客视点。
最近,WhiteSource 通过对 650 多个开发人员进行调查,并从美国国家漏洞数据库即 NVD(Nartional Vulnerability Database)、安全公告、经过同行评审的漏洞数据库、问题跟踪程序等渠道收集数据之后,整理发布了一份研究报告。开源中国对该报告进行了编译分析。
该报告显示,2019 年公开的开源软件漏洞数已激增至 6000 多个,同比增长了近 50%。
值得庆幸的是,其中有 85% 的漏洞已被披露,并提供了相应的修复程序。
不过报告也指出,最终只有 84% 的已知开源漏洞出现在 NVD 中。且有关漏洞的信息并没有集中在一个位置发布,而是分散在数百种资源中。因此,一旦出现索引编制不正确的状况,就会使搜索特定数据变得愈发艰难。
而报告的开源漏洞中也有 45% 不是最初就报告给 NVD 的,许多漏洞是在其他渠道中被报告数月后才在 NVD 中发布。其他渠道报告的所有开源漏洞中,也只有 29% 最终被登记在册。
此外,研究人员还对 2019 年漏洞排名前七的编程语言进行了比较,并将其与过去十年的相应漏洞数量进行了比较。结果发现,在这几种语言中,历史基础最好的 C 语言占有最高的漏洞百分比。
PHP 的相对漏洞数量也在大幅增加,但没有迹象表明其流行度有同样的提升。而 Python 方面,尽管该语言在开源社区中的普及率在持续上升,但其漏洞百分比仍相对较低。
另一方面, 该报告还考虑了通用漏洞评分系统(Common Vulnerability Scoring System)即 CVSS 的数据是不是衡量补漏优先级的最佳标准。CVSS 在过去的几年中已经进行了多次更新,以期达到对所有组织和行业提供支持的客观可衡量标准。
然而在此过程中,它也改变了高严重性漏洞的定义。例如,此举意味着之前在 CVSS v2 标准下被定为 7.6 的漏洞,在 CVSS v3.0 标准下就可能被定为 9.8,这同时也意味着开发团队会面临着更多的高严重性问题。现在,已有超过 55% 的用户具有高严重性或严重性问题。
报告预测,在 2020 年,开源软件漏洞的数量还会持续增长。不过与此同时,一些针对开源安全系统的计划也在不断推进。
最后,报告作者也总结称,“最重要的一点是,列表中提及的开源项目具有漏洞并不意味着它们就不安全。这仅意味着作为开源项目的用户,您需要了解安全风险,并确保保持开源依赖关系的最新状态。”
以上就是今天的内容,你也可以点击文末链接查看完整报告内容。
完整报告地址:
确认放弃笔记?
放弃后所记笔记将不保留。
新功能上线,你的历史笔记已初始化为私密笔记,是否一键批量公开?
批量公开的笔记不会为你同步至部落
公开
同步至部落
取消
完成
0/2000
荧光笔
直线
曲线
笔记
复制
AI
  • 深入了解
  • 翻译
    • 英语
    • 中文简体
    • 中文繁体
    • 法语
    • 德语
    • 日语
    • 韩语
    • 俄语
    • 西班牙语
    • 阿拉伯语
  • 解释
  • 总结
该免费文章来自《极客视点》,如需阅读全部文章,
请先领取课程
免费领取
登录 后留言

全部留言(1)

  • 最新
  • 精选
  • 小斧
    漏洞无法避免,概率可以提升。
    1
收起评论
显示
设置
留言
1
收藏
2
沉浸
阅读
分享
手机端
快捷键
回顶部