国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

為什么開(kāi)源軟件供應(yīng)鏈攻擊在一年內(nèi)增加了兩倍
2023-10-11   企業(yè)網(wǎng)D1Net

不均衡的維護(hù)實(shí)踐和開(kāi)發(fā)人員愿意下載高風(fēng)險(xiǎn)代碼,使得開(kāi)源存儲(chǔ)庫(kù)成為攻擊者青睞的一種初始訪問(wèn)策略。

軟件供應(yīng)鏈管理公司Sonatype在其年度軟件供應(yīng)鏈狀況報(bào)告中表示:從不同的角度來(lái)看,數(shù)據(jù)表明,僅在一年內(nèi),我們看到的供應(yīng)鏈攻擊事件就是前幾年累積數(shù)量的兩倍,這個(gè)增長(zhǎng)速度非常驚人,這表明,供應(yīng)鏈?zhǔn)枪粽邎?zhí)行惡意代碼增長(zhǎng)最快的媒介之一。此外,我們還看到,利用這些載體的民族國(guó)家行為者有所增加。

然而,一個(gè)企業(yè)對(duì)軟件供應(yīng)鏈的擔(dān)憂不應(yīng)止步于過(guò)去12個(gè)月檢測(cè)到的245032個(gè)惡意包,而應(yīng)包括數(shù)百萬(wàn)個(gè)已知存在安全漏洞的包。根據(jù)Sonatype的數(shù)據(jù),在過(guò)去的一年里,每8次開(kāi)源組件下載中就有一次存在已知的安全風(fēng)險(xiǎn)。

需要針對(duì)惡意開(kāi)源程序包采取更多措施

許多開(kāi)源語(yǔ)言的包庫(kù)都是社區(qū)維護(hù)的,這意味著惡意包的報(bào)告和刪除是在自愿的基礎(chǔ)上進(jìn)行的,而不是經(jīng)常自動(dòng)檢測(cè)的結(jié)果。在防止現(xiàn)有開(kāi)發(fā)人員帳戶被劫持并用于推送惡意組件方面有所改進(jìn)-例如引入了強(qiáng)制多因素身份驗(yàn)證——但這并不能阻止從新帳戶上傳流氓程序包的攻擊。

Sonatype的研究人員表示:“通常,包含惡意代碼的包與具有新安全漏洞的包的處理方式非常相似--它們完全基于志愿者的努力,在漏洞刪除過(guò)程之后進(jìn)行刪除,這是不合適的,因?yàn)榇a從一開(kāi)始就被設(shè)計(jì)為惡意的。”這種方法可能會(huì)導(dǎo)致惡意程序包的運(yùn)行時(shí)間超過(guò)必要的時(shí)間,從而使開(kāi)發(fā)人員面臨風(fēng)險(xiǎn)。

與前幾年相比,研究人員注意到,更多專業(yè)犯罪團(tuán)伙甚至網(wǎng)絡(luò)間諜企業(yè)采用了這種供應(yīng)鏈攻擊策略。最近的一個(gè)例子發(fā)生在8月份,當(dāng)時(shí)朝鮮政府資助的黑客企業(yè)之一拉撒路集團(tuán)(Lazarus Group)將惡意程序包VMConnect上傳到了Python組件的公共注冊(cè)機(jī)構(gòu)PyPI。該程序包偽裝成合法的VMware模塊,并在安裝到系統(tǒng)上時(shí)下載額外的惡意有效負(fù)載。

開(kāi)發(fā)人員繼續(xù)下載有風(fēng)險(xiǎn)的開(kāi)放源碼包

減輕惡意包和易受攻擊的包帶來(lái)的威脅的任務(wù)也應(yīng)該落在包的消費(fèi)者身上,而不僅僅是存儲(chǔ)庫(kù)管理器。不幸的是,數(shù)據(jù)顯示,用戶繼續(xù)以高速率下載高風(fēng)險(xiǎn)的包。

根據(jù)Sonatype從其軟件供應(yīng)鏈管理工具以及該公司運(yùn)行的Java組件Maven存儲(chǔ)庫(kù)收集的數(shù)據(jù),2022年和2023年分別有12%和10%的組件下載是針對(duì)存在已知漏洞的版本。其中超過(guò)三分之一存在嚴(yán)重漏洞,另有30%存在嚴(yán)重缺陷。更令人擔(dān)憂的是,96%的這些易受攻擊的下載本可以避免,因?yàn)槭褂玫慕M件已經(jīng)更新了沒(méi)有漏洞的版本。

Sonatype的研究人員表示:“嚴(yán)重易受攻擊的組件使用量的增加可能是因?yàn)檫@些漏洞主要是在更流行、更廣泛采用的開(kāi)源軟件中發(fā)現(xiàn)和報(bào)告的。”人氣會(huì)吸引更多好演員和壞演員的注意,導(dǎo)致出現(xiàn)關(guān)鍵問(wèn)題的可能性增加。同樣值得注意的是,這些更受歡迎的組件有一個(gè)官方的披露流程來(lái)進(jìn)行溝通。這意味著,平均而言,這些關(guān)鍵漏洞應(yīng)該是最受關(guān)注的。但是,正如我們?cè)谝资芄舻腖og4j版本中所看到的那樣,“知道”只是一半的打擊。企業(yè)必須關(guān)心,他們必須有一種自動(dòng)化的方法來(lái)解決這個(gè)問(wèn)題。

開(kāi)源維護(hù)質(zhì)量參差不齊,正在下降

組件開(kāi)發(fā)人員也必須盡自己的一份力,盡快響應(yīng)報(bào)告和修補(bǔ)程序缺陷,而這一過(guò)程的質(zhì)量在整個(gè)生態(tài)系統(tǒng)中差異很大。事實(shí)上,Sonatype已經(jīng)看到越來(lái)越多的項(xiàng)目不再由創(chuàng)建者維護(hù)。

2020年,開(kāi)放源代碼安全基金會(huì)(OpenSSF)發(fā)布了一個(gè)新的項(xiàng)目評(píng)分系統(tǒng),稱為Scorecard,基于它們對(duì)安全最佳實(shí)踐的采用。根據(jù)數(shù)據(jù),根據(jù)提交和問(wèn)題跟蹤活動(dòng),Java和JavaScript生態(tài)系統(tǒng)中超過(guò)24000個(gè)被列為2021年維護(hù)的項(xiàng)目不再符合2022年維護(hù)的條件。

另一個(gè)被跟蹤的重要度量稱為“代碼評(píng)審”,指的是在將請(qǐng)求提交到項(xiàng)目之前對(duì)其進(jìn)行評(píng)審的實(shí)踐。根據(jù)Sonatype的說(shuō)法,這是與良好的安全結(jié)果最相關(guān)的做法,但并未被廣泛采用。事實(shí)上,在過(guò)去的一年里,使用代碼審查的項(xiàng)目數(shù)量總體上減少了15%,如果只計(jì)算符合維護(hù)條件的項(xiàng)目,則減少了8%。

Sonatype的研究人員說(shuō):“去年18.6%的項(xiàng)目停止維護(hù)的事實(shí)突出表明,不僅需要選擇良好的依賴項(xiàng),還需要監(jiān)控這些依賴項(xiàng)的質(zhì)量變化。”代碼審查率總體較低,即使在考慮剛剛維護(hù)的項(xiàng)目時(shí)也是如此,這為開(kāi)源開(kāi)發(fā)實(shí)踐提供了一個(gè)明顯的改進(jìn)領(lǐng)域--特別是考慮到代碼審查在預(yù)測(cè)安全狀態(tài)方面的重要性。

“根據(jù)我們的發(fā)現(xiàn),希望將開(kāi)源漏洞風(fēng)險(xiǎn)降至最低的企業(yè)應(yīng)該選擇維護(hù)良好的項(xiàng)目,執(zhí)行代碼審查并對(duì)其進(jìn)行監(jiān)控,以確保它們沒(méi)有達(dá)到生命周期的終點(diǎn)。”研究人員總結(jié)道。


熱詞搜索:開(kāi)源軟件 供應(yīng)鏈攻擊

上一篇:企業(yè)數(shù)字化轉(zhuǎn)型必須面對(duì)的十大網(wǎng)絡(luò)安全威脅
下一篇:最后一頁(yè)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲国产日本| 亚洲一区视频在线观看视频| 亚洲裸体视频| 国产精品av免费在线观看 | 亚洲视频专区在线| 国产精品国产三级国产aⅴ无密码 国产精品国产三级国产aⅴ入口 | 国产欧美日韩免费| 免费不卡在线观看| 亚洲欧美日韩中文在线制服| 在线免费高清一区二区三区| 欧美日韩国产免费| 久久精品天堂| 中文亚洲欧美| 亚洲国产精品久久久久秋霞影院 | 亚洲最新在线视频| 国产一区二区三区黄视频| 欧美成人免费全部观看天天性色| 亚洲免费精彩视频| 在线看片一区| 国产一区二区精品久久| 欧美久久电影| 久久久综合视频| 欧美一区午夜视频在线观看| 一区二区三区四区五区精品| 亚洲高清色综合| 亚洲激情在线视频| 亚洲区第一页| 亚洲精品欧美| 制服丝袜激情欧洲亚洲| 亚洲性夜色噜噜噜7777| 99精品免费| 亚洲校园激情| 午夜精品www| 久久最新视频| 美女国产精品| 欧美日韩中文在线| 国产精品毛片a∨一区二区三区| 欧美色精品天天在线观看视频 | 久久久久久久91| 久久精品国产一区二区电影| 久久精品国产96久久久香蕉 | 国产亚洲欧美日韩美女| 国产欧美一区二区三区另类精品| 国产精品视频成人| 伊伊综合在线| 亚洲日本免费电影| 欧美在线观看视频一区二区| 久久久xxx| 国产精品va在线| 国产亚洲一区精品| 一区二区三区蜜桃网| 香蕉久久精品日日躁夜夜躁| 久久夜色精品国产噜噜av| 欧美四级在线观看| 1000部精品久久久久久久久| 午夜在线成人av| 免费观看成人| 国产午夜精品视频| av不卡免费看| 欧美黄色免费网站| 国产亚洲精品aa午夜观看| 艳妇臀荡乳欲伦亚洲一区| 噜噜噜久久亚洲精品国产品小说| 国产精品久久久久久久久婷婷| 激情懂色av一区av二区av| 性色av一区二区三区红粉影视| 欧美精品一区二区三区久久久竹菊| 国产日韩欧美日韩大片| 制服丝袜亚洲播放| 欧美精选午夜久久久乱码6080| 影音先锋一区| 开心色5月久久精品| 在线观看精品一区| 鲁大师成人一区二区三区 | 欧美在线你懂的| 国产欧美亚洲精品| 欧美一区在线视频| 精品成人免费| 蜜臀99久久精品久久久久久软件| 好吊妞这里只有精品| 久久久久久亚洲精品中文字幕| 国产婷婷色一区二区三区在线 | 伊人蜜桃色噜噜激情综合| 久久精品国产亚洲精品 | 欧美久久久久久| 亚洲人成小说网站色在线| 欧美国产一区二区在线观看 | 最新国产成人在线观看| 欧美大片在线观看| 日韩视频免费大全中文字幕| 国产精品久久久久一区二区三区共 | 欧美理论大片| 午夜精品999| 一区二区在线免费观看| 欧美日韩在线一区二区| 久久电影一区| 中文精品视频一区二区在线观看| 国产深夜精品| 欧美深夜影院| 欧美成人免费小视频| 午夜视频在线观看一区二区| 亚洲理伦在线| 亚洲国产免费看| 国产日韩在线一区| 欧美午夜不卡视频| 欧美激情中文不卡| 老妇喷水一区二区三区| 久久成人这里只有精品| 一本色道久久综合亚洲精品不卡| 国产一区二区精品在线观看| 国产精品一区二区三区四区五区| 欧美精品videossex性护士| 久久久另类综合| 免费中文字幕日韩欧美| 亚洲香蕉网站| 在线视频精品| 亚洲一区二区视频在线观看| 日韩一二三在线视频播| 日韩视频一区二区在线观看 | 欧美日本国产精品| 欧美精品一区二区三区很污很色的| 美日韩免费视频| 欧美美女bbbb| 欧美日韩一卡| 国产精品欧美久久久久无广告| 国产精品视频99| 激情综合色综合久久综合| 在线播放不卡| 亚洲精品免费在线观看| 亚洲午夜高清视频| 久久爱www久久做| 看片网站欧美日韩| 欧美日本高清| 国产视频精品xxxx| 亚洲日本电影| 亚洲欧美中文日韩在线| 老色鬼精品视频在线观看播放| 欧美1级日本1级| 国产日韩专区在线| 亚洲精品一品区二品区三品区| 亚洲精品国精品久久99热| 午夜精品久久| 欧美日韩视频一区二区三区| 国产欧美日韩亚洲一区二区三区| 好看的亚洲午夜视频在线| 日韩视频一区二区三区在线播放免费观看 | 欧美日韩另类视频| 国内久久精品| 亚洲一区二区在线| 欧美激情一区| 一区在线观看视频| 亚洲尤物在线| 欧美日韩国产免费| 亚洲人www| 久久久青草婷婷精品综合日韩| 美女诱惑一区| 国产精品美女主播| 一区二区国产日产| 久久综合久久美利坚合众国| 国产欧美一区二区白浆黑人| 欧美一区二区高清| 亚洲自拍偷拍麻豆| 午夜精品福利视频| 欧美二区在线看| 国产综合欧美| 亚洲国产精品成人精品| 亚欧成人精品| 国产精品一区在线播放| 亚洲精品国产无天堂网2021| 久久精品免费电影| 国产欧美日韩精品专区| 久久久国产精品一区二区中文| 黄色一区二区在线观看| 欧美激情一区二区三区| 99在线精品观看| 欧美国产日韩免费| 亚洲第一精品电影| 欧美视频在线观看视频极品| 欧美激情第五页| 一本到高清视频免费精品| 欧美人妖在线观看| 亚洲福利视频在线| 久久久最新网址| 亚洲美女av网站| 欧美1区免费| 亚洲欧美伊人| 亚洲高清在线观看| 国产精品视频精品视频| 欧美日韩一区二区三| 欧美午夜电影在线| 亚洲在线观看免费视频| 国产精品五区| 午夜影院日韩| 欧美一二三视频| 欧美日韩成人一区| 国产精品国内视频| 一本大道久久a久久精二百| 99热免费精品| 亚洲欧美日韩中文视频| 欧美激情国产精品|