国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

為什么開源軟件供應鏈攻擊在一年內增加了兩倍
2023-10-11   企業(yè)網(wǎng)D1Net

不均衡的維護實踐和開發(fā)人員愿意下載高風險代碼,使得開源存儲庫成為攻擊者青睞的一種初始訪問策略。

軟件供應鏈管理公司Sonatype在其年度軟件供應鏈狀況報告中表示:從不同的角度來看,數(shù)據(jù)表明,僅在一年內,我們看到的供應鏈攻擊事件就是前幾年累積數(shù)量的兩倍,這個增長速度非常驚人,這表明,供應鏈是攻擊者執(zhí)行惡意代碼增長最快的媒介之一。此外,我們還看到,利用這些載體的民族國家行為者有所增加。

然而,一個企業(yè)對軟件供應鏈的擔憂不應止步于過去12個月檢測到的245032個惡意包,而應包括數(shù)百萬個已知存在安全漏洞的包。根據(jù)Sonatype的數(shù)據(jù),在過去的一年里,每8次開源組件下載中就有一次存在已知的安全風險。

需要針對惡意開源程序包采取更多措施

許多開源語言的包庫都是社區(qū)維護的,這意味著惡意包的報告和刪除是在自愿的基礎上進行的,而不是經(jīng)常自動檢測的結果。在防止現(xiàn)有開發(fā)人員帳戶被劫持并用于推送惡意組件方面有所改進-例如引入了強制多因素身份驗證——但這并不能阻止從新帳戶上傳流氓程序包的攻擊。

Sonatype的研究人員表示:“通常,包含惡意代碼的包與具有新安全漏洞的包的處理方式非常相似--它們完全基于志愿者的努力,在漏洞刪除過程之后進行刪除,這是不合適的,因為代碼從一開始就被設計為惡意的。”這種方法可能會導致惡意程序包的運行時間超過必要的時間,從而使開發(fā)人員面臨風險。

與前幾年相比,研究人員注意到,更多專業(yè)犯罪團伙甚至網(wǎng)絡間諜企業(yè)采用了這種供應鏈攻擊策略。最近的一個例子發(fā)生在8月份,當時朝鮮政府資助的黑客企業(yè)之一拉撒路集團(Lazarus Group)將惡意程序包VMConnect上傳到了Python組件的公共注冊機構PyPI。該程序包偽裝成合法的VMware模塊,并在安裝到系統(tǒng)上時下載額外的惡意有效負載。

開發(fā)人員繼續(xù)下載有風險的開放源碼包

減輕惡意包和易受攻擊的包帶來的威脅的任務也應該落在包的消費者身上,而不僅僅是存儲庫管理器。不幸的是,數(shù)據(jù)顯示,用戶繼續(xù)以高速率下載高風險的包。

根據(jù)Sonatype從其軟件供應鏈管理工具以及該公司運行的Java組件Maven存儲庫收集的數(shù)據(jù),2022年和2023年分別有12%和10%的組件下載是針對存在已知漏洞的版本。其中超過三分之一存在嚴重漏洞,另有30%存在嚴重缺陷。更令人擔憂的是,96%的這些易受攻擊的下載本可以避免,因為使用的組件已經(jīng)更新了沒有漏洞的版本。

Sonatype的研究人員表示:“嚴重易受攻擊的組件使用量的增加可能是因為這些漏洞主要是在更流行、更廣泛采用的開源軟件中發(fā)現(xiàn)和報告的。”人氣會吸引更多好演員和壞演員的注意,導致出現(xiàn)關鍵問題的可能性增加。同樣值得注意的是,這些更受歡迎的組件有一個官方的披露流程來進行溝通。這意味著,平均而言,這些關鍵漏洞應該是最受關注的。但是,正如我們在易受攻擊的Log4j版本中所看到的那樣,“知道”只是一半的打擊。企業(yè)必須關心,他們必須有一種自動化的方法來解決這個問題。

開源維護質量參差不齊,正在下降

組件開發(fā)人員也必須盡自己的一份力,盡快響應報告和修補程序缺陷,而這一過程的質量在整個生態(tài)系統(tǒng)中差異很大。事實上,Sonatype已經(jīng)看到越來越多的項目不再由創(chuàng)建者維護。

2020年,開放源代碼安全基金會(OpenSSF)發(fā)布了一個新的項目評分系統(tǒng),稱為Scorecard,基于它們對安全最佳實踐的采用。根據(jù)數(shù)據(jù),根據(jù)提交和問題跟蹤活動,Java和JavaScript生態(tài)系統(tǒng)中超過24000個被列為2021年維護的項目不再符合2022年維護的條件。

另一個被跟蹤的重要度量稱為“代碼評審”,指的是在將請求提交到項目之前對其進行評審的實踐。根據(jù)Sonatype的說法,這是與良好的安全結果最相關的做法,但并未被廣泛采用。事實上,在過去的一年里,使用代碼審查的項目數(shù)量總體上減少了15%,如果只計算符合維護條件的項目,則減少了8%。

Sonatype的研究人員說:“去年18.6%的項目停止維護的事實突出表明,不僅需要選擇良好的依賴項,還需要監(jiān)控這些依賴項的質量變化。”代碼審查率總體較低,即使在考慮剛剛維護的項目時也是如此,這為開源開發(fā)實踐提供了一個明顯的改進領域--特別是考慮到代碼審查在預測安全狀態(tài)方面的重要性。

“根據(jù)我們的發(fā)現(xiàn),希望將開源漏洞風險降至最低的企業(yè)應該選擇維護良好的項目,執(zhí)行代碼審查并對其進行監(jiān)控,以確保它們沒有達到生命周期的終點。”研究人員總結道。


熱詞搜索:開源軟件 供應鏈攻擊

上一篇:企業(yè)數(shù)字化轉型必須面對的十大網(wǎng)絡安全威脅
下一篇:最后一頁

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产精品电影一区二区| 国产.欧美.日韩| 亚洲图片欧美激情| 一区二区在线观看免费视频播放| 日韩精品成人一区二区三区| 成人免费视频网站在线观看| 69久久99精品久久久久婷婷| 国产精品不卡一区二区三区| 美女诱惑一区二区| 欧美性极品少妇| 日本一二三四高清不卡| 久久成人av少妇免费| 欧美日韩电影一区| 亚洲黄色录像片| 成年人网站91| 国产欧美精品区一区二区三区| 天堂成人免费av电影一区| 91视频国产观看| 国产精品美女久久久久aⅴ国产馆| 国产高清久久久久| 日韩亚洲欧美一区二区三区| 开心九九激情九九欧美日韩精美视频电影| 一区二区三区日韩| 欧美吞精做爰啪啪高潮| 亚洲男女一区二区三区| 色88888久久久久久影院按摩| 国产精品二区一区二区aⅴ污介绍| 国产在线视频一区二区三区| 欧美日韩另类一区| 亚洲国产欧美一区二区三区丁香婷| 91看片淫黄大片一级在线观看| 亚洲激情av在线| 欧美精品三级在线观看| 免费在线观看视频一区| 日韩一区二区三区高清免费看看| 日韩电影免费在线看| 2023国产精华国产精品| 免费高清不卡av| 精品国产乱码久久久久久夜甘婷婷| 国产91精品一区二区麻豆网站| 国产片一区二区| 日本韩国欧美国产| 日韩精品每日更新| 2020国产精品久久精品美国| 亚洲精品一区二区三区蜜桃下载| 在线观看亚洲精品视频| 亚洲一区在线免费观看| 色综合视频在线观看| 午夜视频一区二区三区| 欧美一区二区观看视频| 不卡在线观看av| 午夜精品久久久久久不卡8050| 日韩欧美国产午夜精品| 国产成人精品一区二| 亚洲成av人片一区二区梦乃| 欧美成人性战久久| 国产激情一区二区三区四区| 亚洲精品成a人| 精品黑人一区二区三区久久| 成人禁用看黄a在线| 人禽交欧美网站| 国产精品国产馆在线真实露脸| 91精品国产日韩91久久久久久| 国产精品综合久久| 日韩专区一卡二卡| 久久久亚洲精品石原莉奈| 欧美性猛片aaaaaaa做受| 国产一区二区三区四区在线观看| 亚洲成人免费视频| 亚洲美女视频在线| 精品成人私密视频| 欧美一区二区性放荡片| 欧美亚洲国产怡红院影院| 91亚洲资源网| 成人av电影在线| 丰满亚洲少妇av| 国产精品一级二级三级| 精品一区中文字幕| 久久99精品久久久| 日韩—二三区免费观看av| 亚洲成人av一区二区| 亚洲欧美国产三级| 亚洲精品成人a在线观看| 中文字幕欧美激情一区| 国产精品免费视频网站| 国产丝袜欧美中文另类| 国产三级三级三级精品8ⅰ区| 欧美大度的电影原声| 337p亚洲精品色噜噜噜| 欧美一区二区三区在线视频| 欧美精品第一页| 日韩美女天天操| 欧美一区二区三区在线电影| 777精品伊人久久久久大香线蕉| 欧美精品v国产精品v日韩精品 | 精品国产一区二区亚洲人成毛片| 91精品国产综合久久香蕉的特点 | 欧美性猛交xxxxxxxx| 欧美日韩在线播放三区| 欧美高清dvd| 欧美v日韩v国产v| 久久综合久久综合亚洲| 国产日产亚洲精品系列| 专区另类欧美日韩| 丝袜美腿成人在线| 国内精品国产三级国产a久久| 国产麻豆成人精品| 本田岬高潮一区二区三区| www.欧美.com| 欧美私模裸体表演在线观看| 欧美日韩国产小视频| 精品美女被调教视频大全网站| 国产欧美综合在线| 亚洲chinese男男1069| 激情都市一区二区| 99久久婷婷国产综合精品| 欧美亚洲国产一卡| 欧美va亚洲va| 国产精品乱码一区二区三区软件| 亚洲综合激情网| 男女性色大片免费观看一区二区| 国产精品12区| 欧美影院一区二区三区| 欧美精品在线观看一区二区| 久久精品一区八戒影视| 亚洲综合一二区| 国产精品一区二区免费不卡| 91九色02白丝porn| 精品久久国产97色综合| 亚洲三级电影全部在线观看高清| 午夜久久福利影院| 国产精品99久久久| 欧美日韩国产综合视频在线观看| 精品久久免费看| 亚洲码国产岛国毛片在线| 韩日av一区二区| 色av一区二区| 国产精品成人一区二区三区夜夜夜| 日本va欧美va精品发布| 不卡av在线免费观看| 欧美日韩免费一区二区三区视频| 国产欧美视频一区二区| 亚洲国产人成综合网站| 91片黄在线观看| 91精品国产91久久综合桃花| 中文字幕av一区二区三区| 日本伊人午夜精品| 91黄色小视频| 综合色中文字幕| 国产在线精品一区二区不卡了| 欧美在线观看一二区| 日本一区二区成人在线| 久久精品国产精品青草| 91精品国产91久久综合桃花| 亚洲一二三区在线观看| 国产精品18久久久久久久久| 精品国产乱码91久久久久久网站| 亚洲电影欧美电影有声小说| 91免费小视频| 亚洲愉拍自拍另类高清精品| 成人听书哪个软件好| 中文字幕的久久| 国产成人在线观看| 久久精品视频一区| 久久97超碰色| 精品久久久久久综合日本欧美 | fc2成人免费人成在线观看播放| 国产蜜臀av在线一区二区三区 | 91精品国产入口| 欧美aaaaaa午夜精品| 欧美日韩高清一区二区不卡| 亚洲国产成人91porn| 成人免费高清视频在线观看| 精品国内片67194| 狠狠色综合日日| 久久久www成人免费毛片麻豆| 国产福利一区二区三区视频| 久久久久久亚洲综合| 日本伊人色综合网| 久久影院午夜论| 国产乱国产乱300精品| 欧美激情一区二区三区蜜桃视频| 国产成人在线视频网址| 日本一区二区免费在线观看视频| 国产91精品免费| 综合激情成人伊人| 欧美三级电影一区| 精油按摩中文字幕久久| 国产女同性恋一区二区| 成人激情图片网| 一区二区三区**美女毛片| 欧美绝品在线观看成人午夜影视| 日韩精品电影在线观看| 久久亚洲一级片| 91网站最新网址| 天天色综合天天| 久久久精品天堂| 欧美午夜精品久久久久久超碰| 日韩中文字幕91| 亚洲欧洲另类国产综合|