历史上的今天
返回首页

历史上的今天

今天是:2025年05月27日(星期二)

正在发生

2020年05月27日 | 新思科技发布《2020年开源安全和风险分析》报告

2020-05-27 来源:EEWORLD

开源组件和库几乎是每个行业中每个应用程序的基础。随着开源软件在商业软件中的使用量日益增加,识别、跟踪和 管理开源的需求也呈现出指数级增长。许可证验证、已知漏洞修补流程、以及处理过时和不受支持的开源软件包的策略,对于负责任地使用开源代码都不可或缺。

 

美国新思科技公司  (Synopsys, Nasdaq: SNPS)近日发布了《2020年开源安全和风险分析》报告(OSSRA)。该报告由新思科技网络安全研究中心(CyRC)制作,研究了由Black Duck审计服务团队执行的对超过1,250个商业代码库的审计结果。报告重点介绍了在商业应用程序中开源应用的趋势和模式,并且提供见解和建议,以帮助企业从安全性、许可证合规性和操作角度更好地管理开源风险。

 

2020 OSSRA报告重申了开源在当今软件生态系统中的关键作用,揭示了过去一年中经过审计的所有有效代码库(99%)至少包含一个开源组件,其中开源占所有代码的70%。值得注意的是,老化或废弃的开源组件仍然被广泛使用,91%的代码库中包含的组件已经过期四年以上或过去两年中没有开发活动。

 

在今年的分析中,最令人担忧的趋势是未管理的开源代码带来的安全风险日益增加,经过审计的代码库中,75%包含具有已知安全漏洞的开源组件,而去年这一比例是60%。同样,将近一半(49%)的代码库包含高风险漏洞,去年则为40%。

 

新思科技网络安全研究中心首席安全策略师Tim Mackey表示:“我们很难摒弃开源在现代软件开发和部署中扮演的重要角色;但是却很容易从安全性和许可证合规性角度忽略它如何影响应用程序风险态势。2020年OSSRA报告强调企业如何持续努力有效地追踪和管理其开源风险。维护一个准确的第三方软件组件库包括开源依赖项,并对其保持更新是从多个层面处理应用程序风险的关键起点。”

 

2020年OSSRA报告中最值得注意的开源风险趋势包括:


Ÿ   开源采用率持续增长。99%的代码库包含至少一些开源,每个代码库中平均有445个开源组件,比2018年的298个有显著增加。被审计的代码中有70%是开源代码,这一数字从2018年的60%增至目前,并且自2015年(36%)以来几乎翻了一番。

Ÿ   过期和“废弃”的开源组件非常普遍。91%的代码库包含已经过期四年以上或者近两年没有开发活动的组件。除了存在安全漏洞的可能性增加之外,使用过期的开源组件的风险在于更新它们还会带来不必要的功能和兼容性问题。

Ÿ   易受攻击的开源组件的使用再次呈上升趋势。2019年,包含易受攻击的开源组件的代码库的比例从2017年的78%下降至2018年的60%之后增至了75%。同样地,包含高风险漏洞的代码库的比例由2018年的40%增至49%。幸运地是, 2019年审计的代码库中都没有受到臭名昭著的Heartbleed漏洞或2017年困扰Equifax的Apache Struts漏洞的影响。

Ÿ   开源许可证冲突持续使知识产权面临风险。尽管开源软件拥有“免费”的优势,但它与其它软件一样都要受到许可证的约束。67%的代码库包含某种形式的开源代码许可证冲突,33%的代码库包含没有可识别许可证的开源组件。许可证冲突的发生率因行业而异,从最高的93%(互联网和移动应用程序)到相对较低的59%(虚拟现实、游戏、娱乐和媒体)。


推荐阅读

史海拾趣

Brite-Led Optoelectronics Inc公司的发展小趣事

面对电子行业的快速变化和不断升级的技术需求,Brite-Led始终保持敏锐的洞察力和创新精神。公司不断投入研发资源,推出新产品和新技术,以满足市场的变化和客户的需求。同时,公司还注重人才培养和引进,建立了一支高素质的研发团队和管理团队。这些措施使得Brite-Led在激烈的市场竞争中始终保持领先地位,实现了持续发展。

以上是关于Brite-Led Optoelectronics Inc公司发展的5个虚构故事,虽然这些故事是基于虚构的,但它们可能反映了Brite-Led Optoelectronics Inc公司在实际发展中可能遇到的一些情况和挑战。

Cal Crystal Lab Inc / Comclok Inc公司的发展小趣事

Comclok Inc创立之初,便专注于高精度时钟芯片的研发与生产。在电子设备的智能化和精准化趋势日益明显的背景下,高精度时钟芯片成为了市场的热门需求。Comclok Inc凭借出色的技术实力和敏锐的市场洞察力,成功开发出一系列性能卓越的时钟芯片,并迅速占领市场份额。公司不仅在国内市场取得了成功,还积极拓展海外市场,与多家国际知名企业建立了长期合作关系。

Advanced Components Industries Inc公司的发展小趣事

随着环保意识的日益增强,ACI积极响应国家号召,致力于绿色电子产品的研发和生产。公司投入大量资源研发环保材料和技术,推出了一系列符合环保标准的产品。

这些绿色电子产品在市场上受到了广泛欢迎。消费者越来越关注产品的环保性能,ACI的产品正好满足了这一需求。同时,公司的环保理念也得到了社会各界的认可和支持,进一步提升了公司的品牌形象。

Global Navigation Systems公司的发展小趣事
是的,许多现代远程无线防盗报警系统都支持多防区同时报警功能。这意味着系统可以同时监控多个区域或设备,并在任何一个区域或设备发生异常情况时触发报警。这种功能可以大大提高系统的安全性和可靠性,为用户提供更加全面的保护。
Aces Electronics Co Ltd公司的发展小趣事

近年来,电子行业经历了深刻的变革,新技术、新产品层出不穷。面对这一形势,Aces及时调整战略,加大在新技术领域的投入,推动公司向高端化、智能化方向发展。同时,公司还注重人才培养和团队建设,吸引了一批高素质的研发和管理人才,为公司的转型升级提供了有力支持。

奇力新(chilisin)公司的发展小趣事

奇力新公司自创立之初,就专注于电感器的研发与生产。创始人凭借对电感技术的深入理解和市场需求的敏锐洞察,确定了公司的发展方向。在创业初期,奇力新积极引进先进的生产设备和技术人才,建立了一套完整的技术研发和生产体系。通过不断的技术积累和创新,奇力新逐渐在电感器领域取得了领先地位。

问答坊 | AI 解惑

PLC应用中应注意的问题

PLC是专门为工业生产服务的控制装置,通常不需要采取什么措施,就可以直接在工业环境中使用。但是,当生产环境过于恶劣,电磁干扰特别强烈,或安装使用不当,都不能保证PLC的正常运行,因此在使用中应注意以下问题。       ...…

查看全部问答>

视频编码电路下载

GM7221 由上海福跃电子科技有限公司提供免费样片 021-58998693/58994470 免费样片申请请将公司名称、详细地址、应用场合、应用产品、工程师联系方式, 发送到邮箱 steven.liu@fosvos.com 便于我们准确地发送样片,提供更好的技术等相关服务! ...…

查看全部问答>

星期一上午你的心情如何

记得以前有人曾把一个星期中的每天都用电影名命名了,记得星期一是《走向深渊》,足以说明大家对星期一的感受了。 我是觉得自己星期一早上起床很困难,而且还有些郁闷,下楼的脚步也不那么轻快。可是一到办公室,那么多事都包围过来的时候,人一下 ...…

查看全部问答>

请问各位有没有调用过证卡机打印的?

请问各位有没有调用过证卡机打印的? 或者能不能指点一下如何调用证卡机进行打印呢?跟普通打印一样吗?证卡机有没有统一SDK?…

查看全部问答>

一段FSMC的外扩波形,大家来看看,有没有改进的地方。

这是一段fsmc外扩,16位写外部SRAM的地址信号波形,大家分析一下,有没有可以改进的地方。 这个外部控制器可以正确访问,但是看波形中的地址信号,总是出现一个“多余”的偶地址信号??为什么? 123456.JPG (227.36 KB) ...…

查看全部问答>

关于定时器的分频问题 求助

我想让定时器tim2实现1s一次中断 但是不知道为什么代码下载到板子上发现非常快 检查了时钟tim2的时钟频率是72M 那么预分频系数设定为36000  重装载为2000 但是不管用 代码如下: #include \"stm32f10x.h\" void ttttt(void); void GP ...…

查看全部问答>

PLC无线控制继电器设计方案

本帖最后由 dontium 于 2015-1-23 13:08 编辑 ——关键词:继电器信号无线传输 无源信号无线控制模块 ⒈ 方案背景   某华北电厂,针对电厂车间与中控制室之间布线困难,无法采用有线的方式进行无  线控制,因此设计此方案, ...…

查看全部问答>

tcl文件

求Cyclone II系列的EP2C5T144C8型号的tcl脚本文件?…

查看全部问答>

南华大学黄智伟 为FPGA设计一个良好的供电系统

本帖最后由 paulhyde 于 2014-9-15 04:17 编辑 南华大学黄智伟 为FPGA设计一个良好的供电系统  …

查看全部问答>

altium designer元件布局

大家有没有关于altium designer元件布局的资料?具体的每一步怎么操作那种,介绍一本书也行,谢谢了…

查看全部问答>