0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

2020年开源软件供应链下一代网络攻击大规模激增430%

如意 来源:开源中国 作者:白开不加糖 2020-08-17 11:16 次阅读

Sonatype 发布了《2020 年软件供应链状况》报告指出,旨在积极渗透开源软件供应链的下一代网络攻击大规模激增 430%。

这是 Sonatype 发布的第六份年度软件供应链状况报告,此报告分析了超过 1.5 万亿个开源下载请求,24,000 个开源项目和 5,600 个企业开发团队。报告指出,在过去的 12 个月中,其共记录了 929 次下一代软件供应链攻击。相比之下,2015 年 2 月至 2019 年 6 月之间记录的此类攻击则只有 216 起。

对此,Sonatype 首席执行官 Wayne Jackson 表示,“ 在 2017 年臭名昭著的 Equifax 违规事件发生之后,企业大幅地增加了投资,以防止对开源软件供应链的类似攻击。我们的研究表明,商业工程团队应对新的零日漏洞的能力正在提高。因此,当对手将活动转移到“上游”时,下一代供应链攻击增加了 430% 也就不足为奇了,因为攻击者可以感染单个开源组件,该组件有可能被“下游”分发,并被战略性地、秘密地利用。”

研究发现,企业软件开发团队对开源软件组件中漏洞的响应时间也有所不同。其中,有 51% 的组织需要一周以上的时间来补救新的零日漏洞。此外,报告还指出,高性能的开发团队在检测和修复开放源代码漏洞方面的速度提高了 26 倍,并且部署代码变更的频率也比同行高 15 倍。同时,他们使用自动化软件组成分析(SCA)的可能性要高出 59%,且成功更新依赖关系和修复漏洞而不出现破绽的可能性也要高出近 5 倍。报告中的一些其他发现包括有:

到 2020 年,所有主要开源生态系统的组件下载请求预计将达到 1.5 万亿

开发人员下载的 Java OSS 组件中有 10% 存在已知的安全漏洞

开发人员构建到其应用程序中的开源组件中,有 11% 存在已知的漏洞,平均发现 38 个漏洞

40% 的 npm 软件包包含有已知漏洞的依赖项

在公开披露后的三天内,新的开源零日漏洞就已被利用

。..。..

完整报告地址:https://www.sonatype.com/2020ssc

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 软件
    +关注

    关注

    67

    文章

    4350

    浏览量

    85644
  • 供应链
    +关注

    关注

    3

    文章

    1589

    浏览量

    38450
  • 网络攻击
    +关注

    关注

    0

    文章

    325

    浏览量

    23284
收藏 人收藏

    评论

    相关推荐

    工业交换机与供应链网络的融合,优化智能供应链管理

    随着全球贸易的快速发展,供应链管理在现代企业运营中起着至关重要的作用。而工业交换机与供应链网络的融合,不仅可以提高供应链的可靠性、灵活性和效率,还能为企业带来更大的竞争优势。本文将深入
    的头像 发表于 12-27 09:28 194次阅读

    数字化供应链助力电子产业高质量发展,华秋2023电子设计与制造技术研讨会成功举办!

    的转型升级,站式数字化电子供应链应愈发重要,数字化智能制造的全链条中电子设计与制造的问题也越来越受到重视。 在此背景下,华秋联合新一代产业园主办的《2023电子设计与制造技术研讨会》于11月23
    发表于 11-24 16:47

    跟随华秋 走进新一代产业园电子电路主题展

    媒体社区、方案设计、DFM工业软件、PCB制造、元器件电商、PCBA加工等站式电子供应链服务。 方面拥有传统工厂生产制造能力和质量管理体系,
    发表于 10-27 11:15

    华秋带您走进新一代产业园电子电路主题展

    媒体社区、方案设计、DFM工业软件、PCB制造、元器件电商、PCBA加工等站式电子供应链服务。 方面拥有传统工厂生产制造能力和质量管理体系,
    发表于 10-27 11:12

    华秋供应链,让硬科技创业更简单

    和方案设计、DFM可制造性分析软件、PCB/PCBA制造、元器件电商、产业化站式电子供应链数智化服务,旨在让硬件创业变得更加简单,为工程师提供全球科创智造服务。
    发表于 09-26 10:24

    柔性电子供应链企业的机会与挑战

    应运而生。 华秋,作为全球领先的产业数字化平台,面对以上产业结构问题,从长远考虑,以大局着眼,布局了方案设计、EDA&DFM工业软件、PCB制造、元器件电商、PCBA加工等站式电子供应链
    发表于 09-15 11:37

    迎产业东风,柔性电子供应链企业的机会与挑战

    应运而生。 华秋,作为全球领先的产业数字化平台,面对以上产业结构问题,从长远考虑,以大局着眼,布局了方案设计、EDA&DFM工业软件、PCB制造、元器件电商、PCBA加工等站式电子供应链
    发表于 09-15 11:36

    软件供应链攻击如何工作?如何评估软件供应链安全?

    说到应用程序和软件,关键词是“更多”。在数字经济需求的推动下,从简化业务运营到创造创新的新收入机会,企业越来越依赖应用程序。云本地应用程序开发更是火上浇油。然而,情况是双向的:这些应用程序通常更复杂
    的头像 发表于 09-04 16:20 573次阅读
    <b class='flag-5'>软件</b><b class='flag-5'>供应链</b><b class='flag-5'>攻击</b>如何工作?如何评估<b class='flag-5'>软件</b><b class='flag-5'>供应链</b>安全?

    网络下一代企业存储:NVMe结构

    电子发烧友网站提供《网络下一代企业存储:NVMe结构.pdf》资料免费下载
    发表于 08-28 11:39 0次下载
    <b class='flag-5'>网络</b><b class='flag-5'>下一代</b>企业存储:NVMe结构

    装备软件供应链网络安全风险分析与对策

    针对软件供应链网络攻击,常常利用系统固有安全漏洞,或者预置的软件后门开展攻击活动,并通过
    的头像 发表于 07-29 16:37 1258次阅读
    装备<b class='flag-5'>软件</b><b class='flag-5'>供应链</b><b class='flag-5'>网络</b>安全风险分析与对策

    弥合风险缺口 筑牢共享安全|2023开放原子全球开源峰会开源安全技术与实践分论坛成功举办

    实践,讨论了开源安全领域最新产业动态。 开放原子开源基金会理事长孙文龙 孙文龙在致辞中表示,开源软件安全问题逐渐引起了业界的重视,开源
    的头像 发表于 06-13 22:45 1217次阅读

    大规模光电集成赋能智能算力网络白皮书》概述

    该本白皮书可以视为曦智科技系列技术白皮书的开篇和总览,白皮书围绕提升数据中八算力和算效,阐述了业界当前正在探索的主流有效路径,并重点讨论了这些路径面临日关键挑战,同时提出了基于大规模光电集成技术的算力网络新范式,以期为下一代数抚
    的头像 发表于 06-12 16:20 714次阅读
    《<b class='flag-5'>大规模</b>光电集成赋能智能算力<b class='flag-5'>网络</b>白皮书》概述

    中科院发布“香山”与“傲来”两项开源处理器芯片

    中科院计算技术研究所副所长包云岗介绍了目前全球性能最高的开源高性能RISC-V处理器核项目“香山”。他指出,计算技术研究所对标ARM Cortex-A72,已于2021成功研制出第一代“香山
    发表于 05-28 08:43

    解读下一代网络——算力网络

    用户居家视频办公,实现了网络从消费娱乐到远程视频办公能力的显著提升。 围绕AI和行业数字化需求,业内希望下一代网络能够具备从目前提供“带宽+机房”的服务提升到“联接+计算”服务的新能力。 在ITUFG-2030工作组中,对
    发表于 05-24 16:42 1次下载
    解读<b class='flag-5'>下一代</b><b class='flag-5'>网络</b>——算力<b class='flag-5'>网络</b>

    汽车软件供应链中的开源风险

    汽车中使用的大多数软件组件都不是由汽车制造商自己甚至顶级供应商直接开发的。软件来自广泛的供应商,包括嵌入式 GUI 框架、中间件、操作系统、导航和电信
    的头像 发表于 05-05 09:35 674次阅读