开源软件安全隐患:80% 的第三方库从未更新
Veracode 最新发布的一项《State of Software Security v11: Open Source Edition》研究报告指出,现代软件的表面下存在着安全问题的雷区,有80% 的第三方库在被纳入代码库后从未被开发者更新过。 该报告基于对 86000 多个软件库的 1300 万次扫描分析,其中包含 301000 多个独特的库;同时还调查了近 2000 名开发人员,以了解他们如何使用第三方软件。Veracode 方面称,尽管超过三分之二的修复是小事,甚至对最复杂的软件应用程序的功能也没有影响。但开源库不断发展,今天看起来安全的东西明天可能就不再安全了,这可能会给软件供应商和用户带来巨大的安全风险。 研究发现,库的流行度和漏洞每年都有明显的波动。例如,2019 年 Ruby 中最受欢迎的五个库中有四个在 2020 年跌出前 10,而 2019 年 Go 中一些最易受攻击的库在 2020 年也变得不再那么容易受攻击,反之亦然。鉴于几乎所有的现代应用程序都是使用第三方开源软件构建的,一个库中的单个缺陷或调整可以连带到所有使用该代码的应用程序;这也就意味着,这些不断的变化对...

