0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

2020年开源软件供应链下一代网络攻击大规模激增430%

如意 来源:开源中国 作者:白开不加糖 2020-08-17 11:16 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

Sonatype 发布了《2020 年软件供应链状况》报告指出,旨在积极渗透开源软件供应链的下一代网络攻击大规模激增 430%。

这是 Sonatype 发布的第六份年度软件供应链状况报告,此报告分析了超过 1.5 万亿个开源下载请求,24,000 个开源项目和 5,600 个企业开发团队。报告指出,在过去的 12 个月中,其共记录了 929 次下一代软件供应链攻击。相比之下,2015 年 2 月至 2019 年 6 月之间记录的此类攻击则只有 216 起。

对此,Sonatype 首席执行官 Wayne Jackson 表示,“ 在 2017 年臭名昭著的 Equifax 违规事件发生之后,企业大幅地增加了投资,以防止对开源软件供应链的类似攻击。我们的研究表明,商业工程团队应对新的零日漏洞的能力正在提高。因此,当对手将活动转移到“上游”时,下一代供应链攻击增加了 430% 也就不足为奇了,因为攻击者可以感染单个开源组件,该组件有可能被“下游”分发,并被战略性地、秘密地利用。”

研究发现,企业软件开发团队对开源软件组件中漏洞的响应时间也有所不同。其中,有 51% 的组织需要一周以上的时间来补救新的零日漏洞。此外,报告还指出,高性能的开发团队在检测和修复开放源代码漏洞方面的速度提高了 26 倍,并且部署代码变更的频率也比同行高 15 倍。同时,他们使用自动化软件组成分析(SCA)的可能性要高出 59%,且成功更新依赖关系和修复漏洞而不出现破绽的可能性也要高出近 5 倍。报告中的一些其他发现包括有:

到 2020 年,所有主要开源生态系统的组件下载请求预计将达到 1.5 万亿

开发人员下载的 Java OSS 组件中有 10% 存在已知的安全漏洞

开发人员构建到其应用程序中的开源组件中,有 11% 存在已知的漏洞,平均发现 38 个漏洞

40% 的 npm 软件包包含有已知漏洞的依赖项

在公开披露后的三天内,新的开源零日漏洞就已被利用

。..。..

完整报告地址:https://www.sonatype.com/2020ssc

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 软件
    +关注

    关注

    69

    文章

    5300

    浏览量

    90900
  • 供应链
    +关注

    关注

    3

    文章

    1759

    浏览量

    41424
  • 网络攻击
    +关注

    关注

    0

    文章

    331

    浏览量

    24358
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    2025开放原子开发者大会开源安全与AI供应链治理分论坛成功举办

    当前,开源软件与 AI 技术已深度嵌入产业数字化转型核心场景,但供应链安全隐患、AI大模型安全风险、企业合规落地困境等挑战同步凸显。11月22日,2025开放原子开发者大会“开源安全与
    的头像 发表于 11-27 14:47 388次阅读

    2025开放原子开发者大会开源软件供应链与AI安全分论坛即将启幕

    为推动开源与数字产业的高质量发展,2025开放原子开发者大会中,场聚焦“开源软件供应链与AI安全”的专业论坛即将启幕!
    的头像 发表于 11-20 11:36 513次阅读

    Microchip推出下一代Switchtec Gen 6 PCIe交换芯片

    随着人工智能(AI)工作负载和高性能计算(HPC)应用对数据传输速度与低延迟的需求持续激增,Microchip Technology Inc.(微芯科技公司)宣布推出下一代Switchtec Gen 6 PCIe交换芯片。
    的头像 发表于 10-18 11:12 1140次阅读

    下一代100T网络交换拓扑 | Marvell与Samtec联合推出卓越解决方案

    Samtec近期在2025光纤通信会议及展览(OFC 2025)上发布了款突破性的下一代100T网络交换拓扑,该拓扑在基板层面 集成了Samtec的共封装连接方案。
    的头像 发表于 10-17 16:32 3814次阅读
    <b class='flag-5'>下一代</b>100T<b class='flag-5'>网络</b>交换拓扑 | Marvell与Samtec联合推出卓越解决方案

    OEM 必须投资供应链网络安全最佳实践

    作者: Hailey Lynne McKeefry 全球几乎所有行业都成了网络犯罪分子的目标。潜在收益包括金钱、计算能力以及企业和客户数据。电子产品供应链尤其脆弱,因此网络安全应该成为我们大家
    的头像 发表于 10-02 16:38 1333次阅读
    OEM 必须投资<b class='flag-5'>供应链</b><b class='flag-5'>网络</b>安全最佳实践

    重磅!豪威集团确认进入英伟达供应链,国际化战略再突破

    9月16日,豪威集团在互动平台表示,目前,公司已进入英伟达供应链,支持其NVIDIA DRIVE AGXThor生态系统,并利用成像解决方案为下一代智能驾驶汽车提供动力。
    的头像 发表于 09-18 09:08 8765次阅读
    重磅!豪威集团确认进入英伟达<b class='flag-5'>供应链</b>,国际化战略再突破

    适用于下一代 GGE 和 HSPA 手机的多模/多频段 PAM skyworksinc

    电子发烧友网为你提供()适用于下一代 GGE 和 HSPA 手机的多模/多频段 PAM相关产品参数、数据手册,更有适用于下一代 GGE 和 HSPA 手机的多模/多频段 PAM的引脚图、接线图、封装
    发表于 09-05 18:34
    适用于<b class='flag-5'>下一代</b> GGE 和 HSPA 手机的多模/多频段 PAM skyworksinc

    伟创力荣获2025全球百大卓越供应链合作伙伴

    近日,伟创力荣获全球知名供应链媒体 《SupplyChainBrain》 评选的 “2025全球百大卓越供应链合作伙伴”!这荣誉源于客户真实提名,历时六个月严格评选,聚焦企业在效率
    的头像 发表于 08-13 12:43 1119次阅读

    下一代PX5 RTOS具有哪些优势

    许多古老的RTOS设计至今仍在使用,包括Zephyr(1980年代)、Nucleus(1990年代)和FreeRTOS(2003)。所有这些旧设计都有专有的API,通常更大、更慢,并且缺乏
    的头像 发表于 06-19 15:06 881次阅读

    万里红推出供应链软件安全解决方案

    上,正式发布了万里红供应链软件安全解决方案,为数字时代信息安全提供体系化的软件供应链安全风险排查和防护的技术手段,共护数字时代的信息安全。
    的头像 发表于 05-19 16:13 769次阅读

    安富利:供应链强则企业强

    外围局势风云变幻的当下,供应链的安全与稳定受到前所未有的重视。对于注重持续创新的硬科技企业而言,情况更是如此。面对复杂多变的市场环境,硬科技企业能够破浪前行、韧性增长的“武功秘籍”之,正是供应链
    发表于 03-25 18:09 328次阅读
    安富利:<b class='flag-5'>供应链</b>强则企业强

    文探索物流CEO大屏及供应链大屏是如何做好双11保障

    大屏的稳定性。 供应链大屏全路流程图 保障的首要步骤是绘制供应链大屏全路流程图。在梳理出概览图之后,深入指标加工的各个细节去发现问题
    的头像 发表于 03-12 16:35 677次阅读
    <b class='flag-5'>一</b>文探索物流CEO大屏及<b class='flag-5'>供应链</b>大屏是如何做好双11保障

    聚铭网络旗下下一代智慧安全运营中心荣膺“2024网络安全十大优秀产品”殊荣

    近日,由等级保护测评主办的2024网络安全优秀评选活动结果正式公布。聚铭下一代智慧安全运营中心凭借其卓越的技术实力和创新性,成功斩获 “2024
    的头像 发表于 02-19 14:50 623次阅读
    聚铭<b class='flag-5'>网络</b>旗下<b class='flag-5'>下一代</b>智慧安全运营中心荣膺“2024<b class='flag-5'>年</b><b class='flag-5'>网络</b>安全十大优秀产品”殊荣

    天合光能入选国家级数字化供应链案例

    近日,工业和信息化部公示“2024实数融合典型案例名单”,天合光能以“基于产销协同体化的供应链精细数字化管控”成功入选国家级数字化供应链案例,这是继国家绿色
    的头像 发表于 01-13 11:48 1179次阅读

    2024开源软件安全沙龙启幕,基调听云加入3S-Lab软件供应链安全实验室

    12月19日由中国通信标准化协会主办、中国信息通信研究院(以下简称"中国信通院")承办的2024开源软件安全沙龙在北京隆重举办,中国信通院为3S-Lab软件供应链安全实验室
    的头像 发表于 12-25 15:19 723次阅读
    2024<b class='flag-5'>开源</b>和<b class='flag-5'>软件</b>安全沙龙启幕,基调听云加入3S-Lab<b class='flag-5'>软件</b><b class='flag-5'>供应链</b>安全实验室