JFrog全球软件供应链发展报告指出,大多数被评为“严重”的漏洞评级具有误导性

发布者:EE小广播最新更新时间:2024-05-21 来源: EEWORLD关键字:软件  供应链  漏洞 手机看文章 扫描二维码
随时随地手机看文章

74%被列为“高”或“严重”的CVSS评级在大多数常见情况下并不适用,但有60%的安全和开发团队仍花费25%的时间修复这些漏洞


2024 年 5月 21 日 —— 流式软件公司、 JFrog 软件供应链平台的缔造者JFrog (纳斯达克股票代码:FROG)近日发布了其 《2024年全球软件供应链发展报告》的调查结果,指出了新兴的发展趋势、行业风险以及保障企业软件供应链安全的最佳实践案例。


JFrog 首席技术官兼联合创始人 Yoav Landman 表示:“软件安全领域变幻莫测,全球的 DevSecOps 团队都在探索前行,在 AI 迅速普及的时代,更需要创新来满足需求。我们的数据涵盖了迅速发展的软件生态系统,为安全和开发组织提供了一个更为全面的介绍,包括值得关注的 CVE 评级错误、使用生成式AI进行编码所带来的安全影响相关洞察、允许组织用于开发的高风险软件包等信息,以便相关人员做出更明智的决策。”


研究结果亮点


JFrog 的《2024年全球软件供应链发展报告》结合了超过7000家企业的JFrog Artifactory开发者使用数据、JFrog安全研究团队原创的CVE分析、以及委托第三方对全球1200名技术专业人士进行的调查数据,旨在为快速发展的软件供应链领域提供信息参考。主要研究结果包括:


  • 并非所有 CVE 都如表面所见:传统的CVSS评级仅关注漏洞利用的严重性,而非其被利用的可能性,后者需要结合具体情境才能做出有效的评估。JFrog安全研究团队在分析了2023年发现的212个高知名度CVE后,平均将85%的“严重”CVE和73%的“高危”CVE的重要性评级下调。此外,JFrog发现,在报告的前100个Docker Hub社区镜像中,74%的CVSS评级为“高危”和“严重”的常见CVE实际上是无法被利用的。


  • 拒绝服务(DoS)攻击盛行:JFrog安全研究团队分析的212个高知名度CVE中,有44%存在发起DoS攻击的潜在威胁; 17%存在执行远程代码(RCE)的潜在威胁。这对于安全组织来说是个好消息,因为RCE由于能够提供对后端系统的完全访问权限,与DoS攻击相比,其危害性更大。


  • 安全问题会影响工作效率:40%的受访者表示,通常需要一周或更长时间才能获得使用新软件包/库的批准,这延长了新应用程序和软件更新的上市时间。此外,安全团队大约耗费25%的时间用于修复漏洞,即使这些漏洞的风险在当前情况下可能被高估或甚至无法被利用。


  • 在软件开发生命周期(SLDC)中采用安全检查方式的差异性 —— 当涉及到决定在软件开发生命周期中的哪个阶段采取应用安全测试时,行业内存在明显分歧,这突显了同时进行左移和右移的重要性。42%的开发人员表示,最好在编写代码过程中执行安全扫描,而41%的开发人员认为最好在新软件包从开源软件(OSS)库引入企业之前执行扫描。


  • 安全工具的过度使用现象仍在持续 —— 近半数IT专业人士(47%)表示他们部署了四到九种应用安全解决方案。然而,有三分之一的调查对象和安全专业人士(33%)表示,他们正在使用十种乃至更多的应用安全解决方案。这一现象反映出市场对于安全工具整合的需求趋势,同时也表明人们正逐渐放弃单一的点对点解决方案,转而寻求综合性更高的安全工具集成。


  • AI / ML工具在安全领域的应用不成比例 —— 尽管有90%的受访者表示,他们的企业目前以某种形式使用AI / ML驱动的工具来协助安全扫描和修复工作,但只有三分之一的专业人士(32%)表示他们的组织使用AI / ML工具来编写代码。这反映出业内大多数人对AI生成的代码可能会为企业软件带来的潜在安全隐患仍持审慎态度。


JFrog安全研究高级总监Shachar Menashe表示:“虽然安全漏洞的数量每年都在增加,但这并不意味着其严重性也在同步上升。显然,IT团队愿意投资于新工具以提升安全性,但了解如何部署这些工具、如何有效利用团队时间以及简化流程,对于确保软件开发生命周期(SDLC)的安全至关重要。我们编制这份报告的目的不仅仅在于分析趋势,更是为了当技术业务领导者在针对AI导航、恶意代码或安全解决方案等方面制定决策时,能够为其提供清晰的指导和专业的技术咨询。”


关键字:软件  供应链  漏洞 引用地址:JFrog全球软件供应链发展报告指出,大多数被评为“严重”的漏洞评级具有误导性

上一篇:JFrog研究表明:Docker Hub遭受协同攻击,植入数百万恶意存储库
下一篇:联想凌拓推出“救急1110灾备一体化解决方案”,筑牢企业和组织数据安全屏障

推荐阅读最新更新时间:2024-11-16 20:01

全新的统一高通AI软件栈产品组合变革开发者访问方式
全新的统一高通AI软件栈产品组合变革开发者访问方式,扩大公司在智能网联边缘领域的AI领导力 — 完整的AI产品组合与高通技术公司不同层级的产品协同工作,为OEM厂商和开发者带来先进的AI解决方案并提高效率 — 要点: 端到端的AI软件解决方案可通过一个统一软件栈,提供更丰富的高通技术公司AI软件功能访问权限,进一步提升开发者体验 OEM厂商和开发者将获得高通AI软件栈(Qualcomm AI Stack)访问权限,通过单个AI软件包即可实现更高性能,充分释放智能手机、物联网、汽车、XR、云和移动PC等智能网联边缘产品的AI能力 高通AI软件栈为OEM厂商和开发者提供强大的AI技术基础,帮助他们在此基础之上开发丰富
[网络通信]
全新的统一高通AI<font color='red'>软件</font>栈产品组合变革开发者访问方式
特斯拉系统漏洞走入魔怔,智能汽车瓶颈好难破
在美国拉斯维加斯黑帽信息安全大会上,有两名研究人员公布了特斯拉Model S系统存在的六个重大安全漏洞,并通过其中一个漏洞实现对车辆的控制,以及在低速行驶状态下迫使其熄火。 特斯拉向21世纪经济报道记者确认了Model S被入侵和操控的事实:“我们注意到了一些媒体关于Lookout信息安全公司破解特斯拉的一些报道。”      当天,特斯拉紧急发布六条回应,其中一条否认特斯拉被远程入侵,而是通过物理接触:“Model S 并不是被远程入侵的,Lookout研究团队花费了很多时间研究Model S可入侵的漏洞,并且是在Model S真车上进行的漏洞测试(即物理接触,如接入汽车的电路),并不是采用远程攻击的方式。”
[嵌入式]
STM8S003软件串口的实现
一切发送和接收的过程都是在后台完成的,具体实现需要一个带捕获&匹配功能的定时器,本实现用的是TIM1。任意具有捕获输入功能的引脚都可以用作接收引脚,任意GPIO引脚都可以用作发送引脚。此实现用TIM_CH4作为发送引脚,TIM1_CH3作为接收引脚。 整个数据传输过程基于定时器1的溢出事件,溢出周期为发送半个bit的时间,这是因为发送和接收用的是同一个定时器。 发送环节: 当有数据字节进入发送缓存后,发送请求标志被置位,最近的一个事件更新中断用于启动此次发送传输,从产生发送请求到开始发送的最长延时为一个溢出周期。在每个偶数的溢出中断中设置相应的发送引脚的电平。 接收环节: 空闲状态下,CH3一直处于输入捕获状态
[单片机]
A/D转换器AD6644在软件无线电中应用电路
在软件无线电的组建中,A/D和D/A起着关键作用,通常要求A/D转换器有足够的工作带宽(2GHz以上)和较高的采样速率(一般在60MHz以上),同时应有较高的A/D转换位数以提高动态范围。AD公司推出的新一代A/D转换器AD6644可以满足其要求。下面将对AD6644器件的特点、原理及应用进行介绍。 1主要特点 该芯片的主要特点如下: 保持采样率可达到65MHz; 采用完全差动模拟输入; 为了便于和数字ASIC接口,数字输出级可工作在+3.3V电源上; 内含基准电压源和跟踪/保持放大器; 采用小型表面贴装52脚封装(LQFP)。 AD6644的内部电路结构如图1所示。表1所列 为其主要的极限参数。图2所示是其
[应用]
微软第四代Surface供应链就位 预计部分零组件9月试量产
        供应链透露,微软积极开拓Windows平板电脑版图,Surface将是主要推进器,第三代Surface虽然刚在Build 2014大会上发表,然第四代Surface 已经开发,供应链就位,预计部分零组件9月开始试量产。   微软Surface于2012年6月发表,并于2012年10月推出,曾引发轩然大波,长期与微软合作的硬件品牌厂,对微软从单纯软件跨至硬件的策略,不解且愤怒,然微软对硬件品牌厂的抱怨与抗议不予理会,隔年再推Surface 2,且硬件设计持续改善,销售量也开始回升。   供应链日前传出,微软对Windows平板电脑冲量抱持高度期望,内部年初曾预估2014年Windows平板电脑出货将达
[手机便携]
欧盟4月新车注册量下降21% 供应链问题严重影响汽车生产
欧洲汽车制造商协会(ACEA)周三发布的数据显示,持续的供应链压力导致欧盟4月份新车注册量大幅下降。 欧盟4月新车注册量同比下降21%,至684,506辆。ACEA表示,除新冠疫情爆发后的2020年4月以外,这是有记录以来最低的4月份成交量。 该协会表示:“供应链问题继续严重影响汽车生产。” ACEA称,所有主要市场都出现下降,其中意大利降幅最大,达33%。 同样,该协会的数据显示,几乎所有主要汽车制造商当月销量都出现了下滑,其中Stellantis的降幅最大,同比下降32%。 ACEA表示,今年前四个月,欧盟新车注册量总共下降了14%。
[汽车电子]
恩智浦推出软件定义汽车边缘节点专用电机控制解决方案,进一步扩展S32平台
● 恩智浦的S32M2专为电机控制而设计,可充分提高S32汽车计算平台的软件复用率,支持汽车行业向软件定义的电动汽车过渡 ● OEM开始转向生产更小巧、更轻便、更高效的BLDC/PMSM电机,助力电动汽车提升能效和续航里程 ● 高度集成的S32M2精简优化了支持车身与舒适系统的电机控制方案,可降低车内噪音并提高乘客舒适度 中国上海——2023年11月7日—— 恩智浦半导体(NXP Semiconductors N.V.,)今日发布S32M2,进一步扩展S32汽车计算平台 。专用电机控制解决方案经过优化,可有效提高泵、风扇、天窗和座椅位置、安全带预紧器、后备箱门等汽车应用的效率。S32M2基于S12 MagniV®产
[汽车电子]
智能车OS照搬安卓没有出路,特别是在中国
新能源、智能车、国产自主品牌轰轰烈烈。 大厂巨头、创业公司、转型玩家络绎不绝,都在瞄准时代级机遇和红利,冲进浪潮中。 斑马的目光,放在了智能车行业的更底层,也是最重要的部分: 车载操作系统。 AliOS,专为智能车OS而来、all in其中,并在每年云栖大会上如约带来新突破。 今年,斑马智行用晒出“朋友圈”的方式,披露了智能车OS新进展。 不光是把地平线、芯驰等行业代表齐聚一堂,跨圈拉来世界顶尖引擎公司Unity、Unreal,还要搞个100亿的产投助力计划壮大“朋友圈”…… 并且明人不说暗话: 智能汽车操作系统,照搬手机OS没有出路。 斑马最新进展,智能汽车OS生态长啥样? 按照斑马智行的理
[汽车电子]
智能车OS照搬安卓没有出路,特别是在中国
小广播
最新物联网文章

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京ICP证060456号 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved