首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

奇安信发布《2021中国软件供应链安全分析报告》:超8成项目存在高危开源漏洞

2021-06-02 20:52 · 稿源: TechWeb.com.cn

【TechWeb】“检测发现,国内企业软件项目100%使用了开源软件;超8成软件项目存在已知高危开源软件漏洞;平均每个软件项目存在66个已知开源软件漏洞。”6月2日,奇安信集团在京正式发布《2021中国软件供应链安全分析报告》(下文简称报告),首次对国内软件供应链各个环节的安全风险,进行了深入细致的研究和解读。

报告认为,随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。

“吃了不好的食品会生病,用了不好的软件会被攻击”,奇安信集团代码安全事业部总经理、代码安全实验室主任黄永刚举了一个形象的例子。“拿牛奶来说,从奶农、奶站到车间,各个环节都可能导致原材料被污染,造成食品安全问题。同样,软件供应链可划分为开发、交付、运行三个大的环节,每个环节都可能会引入供应链安全风险从而遭受攻击,上游环节的安全问题会传递到下游环节并被放大。”

每1000行代码就有超过10个安全缺陷

源代码是软件的原始形态,位于软件供应链的源头。源代码安全是软件供应链安全的基础,其地位非常关键。

报告显示,2020年全年,奇安信代码安全实验室对2001个国内企业自主开发的软件项目源代码进行了安全缺陷检测,检测的代码总量为335011173行,共发现安全缺陷3387642个,其中高危缺陷361812个,整体缺陷密度为10.11个/千行,高危缺陷密度为1.08个/千行。

开源软件的安全缺陷则更加密集。2020年全年,“奇安信开源项目检测计划”对1364个开源软件项目的源代码进行了安全检测,代码总量为124296804行,共发现安全缺陷1859129个,其中高危缺陷117738个。2020年检测的1364个开源软件项目整体缺陷密度为14.96个/千行,高危缺陷密度为0.95个/千行。

超8成项目存在高危开源软件漏洞

与企业自主编写的源代码相同,开源软件同样位于软件供应链的源头。国际知名咨询机构Gartner表示,现代软件大多数是被“组装”出来的,不是被“开发”出来的。在奇安信代码安全实验室分析的2557个国内企业软件项目中,无一例外,均使用了开源软件。

在2557个国内企业软件项目中,共检出168604个已知开源软件漏洞(涉及到4166个唯一CVE漏洞编号),平均每个软件项目存在66个已知开源软件漏洞,最多的软件项目存在1200个已知开源软件漏洞。

其中,存在已知开源软件漏洞的项目有2280个,占比高达89.2%;存在已知高危开源软件漏洞的项目有2062个,占比为80.6%;存在已知超危开源软件漏洞的项目有1802个,占比为70.5%。影响范围最大的开源软件漏洞为Spring Framework安全漏洞(漏洞编号为CVE-2020-5421),影响了44.3%的软件项目。

值得警惕的是,在所有存在已知开源软件漏洞的项目中,部分软件项目中竟然还存在多年前已公开并修复的古老漏洞,最古老的漏洞是2005年11月公开的CVE-2005-3510,仍然存在于31个项目中。

与此同时,开源软件的漏洞数量仍呈高速上涨的趋势。据奇安信代码安全实验室监测与统计,截至2020年底,CVE/NVD、CNNVD、CNVD等公开漏洞库中共收录开源软件相关漏洞41342个,其中5366个为2020年度新增漏洞。

三层建议助力建设供应链安全良性生态

报告认为,软件供应链已经成为网络空间攻防对抗的焦点,直接影响关键基础设施和重要信息系统安全。然而,目前我国在软件供应链安全方面的基础比较薄弱,亟需从国家、行业、机构、企业各个层面建立软件供应链安全风险的发现能力、分析能力、处置能力、防护能力,整体提升软件供应链安全管理的水平。

对此,奇安信代码安全实验室建议,在国家和行业监管层面,应制定软件供应链安全相关的政策要求、标准规范和实施指南,建立起国家级/行业级软件供应链安全风险分析平台,并且将软件供应链安全的相关工作纳入产品测评、系统测评等工作中。

在最终用户层面,首先应明确本单位内部软件供应链安全管理的目标和工作流程;在采购商业软件时,应充分评估供应商的安全能力,要求供应商提供其软件产品中所使用的第三方组件/开源组件的清单,一旦这些第三方组件/开源组件出现安全漏洞,要求供应商提供必要的技术支持;在软件开发中,须严格遵循软件安全开发生命周期管理流程。

在软件厂商层面,需要提高安全责任意识,建立清晰的软件供应链安全策略,严格管控上下游,持续削减自主开发的代码和开源软件所带来的安全风险,同时建立完善的产品漏洞响应机制,必须要时为客户提供相应的技术支持。

举报

  • 相关推荐
  • 舜宇光学镜头被曝涨价 2025年有望进入苹果供应链

    10月11日,郭明錤发布了一份市场研究简讯,指出舜宇光学科技公司在iPhone镜头订单上的持续增长。他还预计舜宇光学有望在2025年取得覆晶技术的机会,并进入iPhone和iPad的CM供应链。舜宇光学主要为小米、华为等中国智能手机品牌提供供应链服务,同时生产、销售各种光学零件、光电产品和光学仪器。

  • 2023首届海南国际热带食材供应链博览会10月12日启幕30余家使领馆及企业集结

    倒计时 3 天, 2023 首届海南国际热带食材供应链博览会(以下简称“海食会”)获世界 30 余个国家使领馆及国外知名企业青睐, 10 月 12 日- 15 日,海南国际会展中心盛大开启,链接全球。作为覆盖全球热带精品食材供应链的交易展, 2023 海食会凸显国际化、创新性、高品质,现场将会呈现来自RCEP成员国与亚洲、欧洲、非洲、美洲、拉丁美洲等国家的众多爆款产品、国内外精品热

  • 开源芯片社区发布:面向物联网和开源项目

    9月18日,由北京开源芯片研究院与GitLink平台共同发起的开源芯片社区正式发布。首批入驻社区的初创成员包括平头哥、沁恒微电子、澎峰科技、清华大学数字信号处理器实验室、兆松科技、深度数智、赛昉科技、中科海芯、算能和达坦科技。倪光南院士在2023年RISC-V中国峰会上表示,“RISC-V的未来在中国中国半导体芯片产业也需要RISC-V,开源的RISC-V已成为中国业界最受欢迎的芯片架构”。

  • 欧科云链链上天眼荣获2023中国区块链安全创新奖,再次彰显行业领导地位

    近日《互联网周刊》、中国社会科学院信息化研究中心、eNet研究院和德本咨询等机构联合评选出了2023中国新科技100强暨秋季金i奖的名单。欧科云链的智慧助警产品链上天眼荣获了“2023中国区块链安全创新奖”。欧科云链将以荣获中国区块链安全创新奖为动力,不断超越自我,为推动区块链安全事业的发展贡献更多力量,为构建数字经济新格局贡献更多智慧。

  • 微软发布2023年10月补丁,修复103个漏洞、包括2个零日漏洞

    微软于2023年10月发布了其“星期二补丁”更新,以应对其软件中的103个漏洞,其中包括2个零日漏洞和13个严重漏洞。这次更新不仅关注微软自家的问题包括自九月的第二个星期二以来针对基于Chromium的Edge浏览器解决的18个安全漏洞。微软补充说,在将来的Windows版本中,VBScript将作为按需功能提供,然后从操作系统中删除。

  • ChatGPT支持联网搜索:内容不再限于2021年9月前

    人工智能研究公司OpenAI宣布,ChatGPT现在已经可以使用微软的必应进行网上搜索。微软和谷歌已经让旗下聊天机器人进行网上搜索,并提供原始材料的链接,以提高信息共享的可信度和范围。OpenAI一直在快速开发面向消费者的工具,本周早些时候对ChatGPT进行了升级,使其能够生成图像并以语音回应不仅仅是文本。

  • OpenAI:ChatGPT不再局限于2021年前的数据 可浏览互联网

    凤凰网科技讯9月28日,OpenAI称,ChatGPT不再局限于2021年之前的数据;ChatGPT现在可以浏览互联网。自去年11月上线以来,ChatGPT用户一直要求以各种形式让这个大语言模型接入更多数据,3月24日,OpenAI宣布部分解除了ChatGPT无法联网的限制。5月,OpenAI宣布发向所有ChatGPTPlus用户开放联网功能和众多插件,当时ChatGPT相关插件已超过70个。

  • 以白科技畅想“净洁厨房”,华帝2023品牌发布会定义中国端厨电未来

    9月27日,华帝在应天门举办了一场以“千年烟火,致净未来”为主题的发布会。这是继敦煌、弥勒之后,华帝又一次打破常规,IP联动凭实力破圈。通过与年轻人对话、沟通和交流,走进年轻人的内心世界,也让华帝成为中国高端厨电中最年轻和时尚的品牌。

  • 小鹏汽车回内部供应链反腐:正常的反腐倡廉行为

    小鹏汽车内部宣布采购部门负责人停职,多名员工配合调查。此事始于小鹏汽车内部供应链反腐,牵涉多个层级,亦有警方介入。小鹏汽车2023年第二季度汽车销售收入为人民币44.2亿元,较2022年同期下降36.2%,并较2023年第一季度上升25.9%。

  • 全面启动项目征集!2023“科创中国”创新创业投资大会强势归来!

    2023“科创中国”创新创业投资大会(以下简称“创投会”)报名通道已正式开启,现面向全球征集创新创业项目,报名期限自即日起至 10 月 31 日,期待您的参与!本届创投会由中国科学技术协会、深圳市人民政府指导,中国科协科学技术创新部、中国科协企业创新服务中心、广东省科学技术协会、深圳市科学技术协会主办,深圳产学研合作促进会承办,旨在积极推动创新驱�