:WhiteSource研究报告:开源漏洞在2019年增长近50%
开源组件已成为当今许多软件应用程序的基础组成部分 , 这也使得其在安全性方面受到越来越严格的审查 。根据开源管理专家 WhiteSource 发布的一份新报告 , 可知 2019 年公开的开源软件漏洞数增加到了 6000 多个 , 增速接近 50%。庆幸的是 , 有超过 85% 的开源漏洞已被披露 , 且提供了相应的修复程序 。
文章图片
文章图片
遗憾的是 , 开源软件的漏洞信息并没有集中在一处发布 , 而是分散在数百种资源中 。有时索引的编制并不正确 , 导致搜索特定数据成为了一项艰巨的挑战 。
根据 WhiteSource的数据库 , 在国家漏洞数据库(NVD)之外报告的所有开源漏洞中 , 只有 29% 最终被登记在册 。
此外研究人员比较了 2019 年漏洞排名前七的编程语言 , 然后将之与过去十年的数量进行了比较 , 结果发现历史基础最好的 C 语言占有最高的漏洞百分比 。
PHP 的相对漏洞数量也大幅增加 , 但没有迹象表明其流行度有同样的提升 。尽管 Python 在开源社区中的普及率持续上升 , 但其漏洞百分比仍相对较低 。
报告还考虑了通用漏洞评分系统(CVSS)的数据 , 是否是衡量补漏优先级的最佳标准 。
过去几年中 , CVSS 已进行了多次更新 , 以期达成为可对所有组织和行业提供支持的客观可衡量标准 。
然而在此过程中 , CVSS 也改变了高严重性漏洞的定义 。这意味着在 CVSS v2 标准下被定为 7.6 的漏洞 , 在 CVSS v3.0 标准下可能被评为 9.8。
对于各个开源软件的开发团队来说 , 这意味着他们面临着更多的高严重性漏洞问题 , 导致现有超有 55% 的用户被高严重性或严重性问题所困扰 。
【:WhiteSource研究报告:开源漏洞在2019年增长近50%】报道作者总结道:列表中提及的开源项目漏洞 , 并不意味着其本质上是不安全的 。作为用户 , 也应了解相关安全风险 , 并确保将开源依赖保持在最新状态 。
推荐阅读
- 「图像处理」李沐团队提出最强ResNet改进版,多项任务达到SOTA | 已开源
- 『区块链』24小时News丨中国互联网金融协会区块链研究工作组正式发布《中国区块链金融应用与发展研究报告(2020)》
- 机器之心:几行代码搞定ML模型,低代码机器学习Python库正式开源
- 「太平洋电脑网」同时开启多个微信不成问题:这款Windows应用现已开源
- 『开源中国』Linux On iPhone 即将面世,支持 iOS 双启动
- 腾讯:MQ 技术产品井喷,今天来详聊一下腾讯开源消息中间件 TubeMQ | 原力计划
- 『阿里巴巴集团』阿里巴巴开源的 Dragonfly 升级为 CNCF 孵化项目 | 新闻
- 「人工智能」AI开源的新兴力量!OPEN AI LAB Edge AI推理框架Tenigne全解读
- 「浏览器」如此美观的开源浏览器,的确值得尝试一下
- 「Debian」开源软件原来都这样命名的!Python最独特,Debian最浪漫,PHP简单粗暴......