午夜精品网站-午夜精品亚洲-午夜精品一区-午夜精品一区二区三区免费视频-欧美一区二区aa大片-欧美一区二区不卡视频

證券日報APP

掃一掃
下載客戶端

您所在的位置: 網站首頁 > 財經頻道 > 產業(yè)風向 > 正文

《2021中國軟件供應鏈安全分析報告》發(fā)布

2021-06-02 20:13  來源:證券日報網 張志偉

    本報記者 張志偉

    “檢測發(fā)現,國內企業(yè)軟件項目100%使用了開源軟件;超八成軟件項目存在已知高危開源軟件漏洞;平均每個軟件項目存在66個已知開源軟件漏洞。”6月2日,奇安信集團在京正式發(fā)布《2021中國軟件供應鏈安全分析報告》(下文簡稱報告),首次對國內軟件供應鏈各個環(huán)節(jié)的安全風險,進行了深入細致的研究和解讀。

    報告認為,隨著軟件產業(yè)的快速發(fā)展,軟件供應鏈也越發(fā)復雜多元,復雜的軟件供應鏈會引入一系列的安全問題,導致信息系統(tǒng)的整體安全防護難度越來越大。

    “吃了不好的食品會生病,用了不好的軟件會被攻擊”,奇安信集團代碼安全事業(yè)部總經理、代碼安全實驗室主任黃永剛舉了一個形象的例子。“拿牛奶來說,從奶農、奶站到車間,各個環(huán)節(jié)都可能導致原材料被污染,造成食品安全問題。同樣,軟件供應鏈可劃分為開發(fā)、交付、運行三個大的環(huán)節(jié),每個環(huán)節(jié)都可能會引入供應鏈安全風險從而遭受攻擊,上游環(huán)節(jié)的安全問題會傳遞到下游環(huán)節(jié)并被放大。”

    源代碼是軟件的原始形態(tài),位于軟件供應鏈的源頭。源代碼安全是軟件供應鏈安全的基礎,其地位非常關鍵。

    報告顯示,2020年全年,奇安信代碼安全實驗室對2001個國內企業(yè)自主開發(fā)的軟件項目源代碼進行了安全缺陷檢測,檢測的代碼總量為335011173行,共發(fā)現安全缺陷3387642個,其中高危缺陷361812個,整體缺陷密度為10.11個/千行,高危缺陷密度為1.08個/千行。

    開源軟件的安全缺陷則更加密集。2020年全年,“奇安信開源項目檢測計劃”對1364個開源軟件項目的源代碼進行了安全檢測,代碼總量為124296804行,共發(fā)現安全缺陷1859129個,其中高危缺陷117738個。2020年檢測的1364個開源軟件項目整體缺陷密度為14.96個/千行,高危缺陷密度為0.95個/千行。

    與企業(yè)自主編寫的源代碼相同,開源軟件同樣位于軟件供應鏈的源頭。國際知名咨詢機構Gartner表示,現代軟件大多數是被“組裝”出來的,不是被“開發(fā)”出來的。在奇安信代碼安全實驗室分析的2557個國內企業(yè)軟件項目中,無一例外,均使用了開源軟件。

    在2557個國內企業(yè)軟件項目中,共檢出168604個已知開源軟件漏洞(涉及4166個唯一CVE漏洞編號),平均每個軟件項目存在66個已知開源軟件漏洞,最多的軟件項目存在1200個已知開源軟件漏洞。

    其中,存在已知開源軟件漏洞的項目有2280個,占比高達89.2%;存在已知高危開源軟件漏洞的項目有2062個,占比為80.6%;存在已知超危開源軟件漏洞的項目有1802個,占比為70.5%。影響范圍最大的開源軟件漏洞為SpringFramework安全漏洞(漏洞編號為CVE-2020-5421),影響了44.3%的軟件項目。

    值得警惕的是,在所有存在已知開源軟件漏洞的項目中,部分軟件項目中竟然還存在多年前已公開并修復的古老漏洞,最古老的漏洞是2005年11月公開的CVE-2005-3510,仍然存在于31個項目中。

    與此同時,開源軟件的漏洞數量仍呈高速上漲的趨勢。據奇安信代碼安全實驗室監(jiān)測與統(tǒng)計,截至2020年底,CVE/NVD、CNNVD、CNVD等公開漏洞庫中共收錄開源軟件相關漏洞41342個,其中5366個為2020年度新增漏洞。

    報告認為,軟件供應鏈已經成為網絡空間攻防對抗的焦點,直接影響關鍵基礎設施和重要信息系統(tǒng)安全。然而,目前我國在軟件供應鏈安全方面的基礎比較薄弱,亟須從國家、行業(yè)、機構、企業(yè)各個層面建立軟件供應鏈安全風險的發(fā)現能力、分析能力、處置能力、防護能力,整體提升軟件供應鏈安全管理的水平。

(編輯 李波)

-證券日報網

版權所有證券日報網

互聯網新聞信息服務許可證 10120180014增值電信業(yè)務經營許可證B2-20181903

京公網安備 11010202007567號京ICP備17054264號

證券日報網所載文章、數據僅供參考,使用前務請仔細閱讀法律申明,風險自負。

證券日報社電話:010-83251700網站電話:010-83251800

網站傳真:010-83251801電子郵件:xmtzx@zqrb.net

證券日報APP

掃一掃,即可下載

官方微信

掃一掃,加關注

官方微博

掃一掃,加關注

主站蜘蛛池模板: 草草草视频 | 久久综合九色欧美综合狠狠 | 久久国产小视频 | 国内一级毛片 | 毛片毛片毛是个毛毛片 | 黄网站色成年片在线观看 | 国产免费专区 | 国产91在线视频 | 国产精品亚洲国产 | 久爱免费观看在线网站 | 麻豆国产13p | 国产精品v一区二区三区 | 精品一区二区91 | 国产原创麻豆 | 精品久久久久久中文字幕一区 | 国产gav成人免费播放视频 | 国产99久久久国产精品小说 | 国产精品亚洲一区二区三区 | 久久一级毛片 | 久久99久久99精品 | 国产精品欧美一区二区在线看 | 精品丝袜国产自在线拍亚洲 | 国产福利一区二区三区视频在线 | 国产精品久久久久国产精品三级 | 免费骚视频 | 九九精品久久久久久噜噜 | 久久精品国产99国产 | 国产精品亚洲精品爽爽 | 国产欧美日本亚洲精品五区 | 国产精品国产三级国产 | 成人欧美s视频在线观看 | 国产微拍一区二区三区四区 | 女人l8毛片a一级毛片免费 | 国产精品玩偶在线观看 | 国产手机免费视频 | 加勒比hezyo高清在线观看 | 成人淫片 | 国产一区二区三区精品久久呦 | 国产美女久久久 | 男女18一级大黄毛片免 | 久久国产乱子伦精品免费不卡 |