精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

供應鏈攻擊今年增長600%以上,其原因何在及如何避免

安全
事實證明,在開源供應鏈管理方面,大多數企業還遠遠沒有達到他們需要實現的水平。

軟件供應鏈管理公司Sonatype發布的一份最新報告顯示,涉及惡意第三方組件的供應鏈攻擊數量在過去一年增加了633%,目前已知的案例超過8.8萬起。與此同時,軟件組件從其自己的依賴項繼承而來的傳遞性漏洞實例也達到了前所未有的水平,并影響著三分之二的開源庫。

Sonatype在其最新發布的《軟件供應鏈現狀報告》中表示,“依賴項的網絡性質突出了了解和可視化這些復雜供應鏈的重要性。這些依賴項會影響我們的軟件,因此了解它們的來源對于漏洞響應至關重要。然而,許多企業并不具備必要的可視性流程,因此一直深受供應鏈攻擊的影響,如Log4Shell事件等。”

Log4Shell是2021年11月在Log4j中發現的一個關鍵漏洞。Log4j是一個廣泛流行的開源Java庫,用于記錄日志,并被捆綁在數百萬企業應用程序和軟件產品中,通常作為間接依賴項。Sonatype的監測數據顯示,截至2022年8月,固定版本Log4j的采用率約為65%。更糟糕的是,這甚至還沒有考慮另一個事實,即Log4Shell漏洞起源于一個名為JndiManager的Java類,它是Log4j-core的一部分,但也被783個其他項目借用,目前已在超過19000個軟件組件中被發現。

可以說,Log4Shell事件是一個分水嶺,它強調了開源軟件生態系統——這是現代軟件開發的核心——中存在的固有風險,以及正確管理這些風險的必要性。它還推動了由私人組織、軟件存儲庫管理人員、Linux基金會和政府機構發起的多項軟件供應鏈保護倡議。然而,事實證明,在開源供應鏈管理方面,大多數企業還遠遠沒有達到他們需要實現的水平。

開源消費持續增長

從頂級組件存儲庫——Maven Central(Java)、npm(JavaScript)、PyPi(Python)和NuGet (. net)——下載的包的平均年增長率為33%。隨著這一數字明顯低于前幾年,例如2021年73%的增長,但所有存儲庫的組件下載數量已經超過2021年的數字,總計超過3萬億。僅npm存儲庫今年提供的下載量,就超過了所有四個存儲庫在2021年提供的下載量。

開源消費速度的放緩是正常的,這并不一定是因為用戶實施了更嚴格的開源采購和管理政策,而是考慮到不同編程語言的生態系統已經達到的規模,以及它們增加新項目和發布的速度。

Sonatype總結道,“盡管開源消費增長速度正在放緩,但增長的絕對規模仍在前一年的基礎上繼續增加。開源應用的步伐在短時間內沒有任何放緩的跡象。”

供應鏈攻擊的類型多樣化

截至去年年底,Sonatype追蹤了大約1.2萬起已知的惡意供應鏈攻擊事件,現在這一數字已超過8.8萬起,同比增長633%。該公司還發現了97334個以各種不同方式分發的惡意軟件包。

惡意軟件包增長的主要原因之一是一種名為依賴項混淆(dependency confusion)的攻擊技術,該技術于2021年2月由安全研究人員公開披露,自那以來便得到了廣泛應用。該技術利用大多數軟件包管理客戶端的行為,配置為在公共社區存儲庫和內部存儲庫中搜索包。

當兩個位置都存在包名時,客戶端將拉入版本號較高的包名。這導致了一個問題,因為許多企業使用內部開發的軟件包,這些包只存在于他們的內部存儲庫中,從來不打算公開發布。但是,如果攻擊者從清單文件中找到了這些包的名稱,他們就可以在公共存儲庫中發布帶有這些名稱的惡意包,并使用更高的版本號來欺騙軟件構建客戶端。

很難說是否所有依賴項混淆攻擊的實例本質上都是惡意的,因為該技術在滲透測試人員中也很流行。但是,企業可以通過在公共存儲庫中注冊私有包的名稱或為所有包使用前綴來保護自己,然后可以將這些前綴注冊為公共存儲庫中的名稱空間或作用域,這意味著攻擊者應該不再能夠發布帶有這些前綴的包。

另一種眾所周知的大規模攻擊是typosquatting(通過輸入錯誤觸發攻擊,如誤植域名等)和品牌劫持(brandjacking)。typosquatting指的是攻擊者注冊惡意包,其名稱與一些流行和廣泛使用的包的名稱相似。這是一種被動攻擊,依賴于開發人員在構建腳本或命令中輸入包名時犯的拼寫錯誤。

品牌劫持與此類似,但針對的是其他軟件包維護者,希望他們在自己的組件中包含一個被劫持的或拼寫錯誤的包作為依賴項。當合法包的維護者將所有權轉讓給其他人時,或者當他們停止開發該包并刪除它,舊的名稱變為可用時,也會發生這種情況。

惡意代碼注入是另一種更具針對性的技術,它涉及攻擊者破壞開發人員的系統或代碼存儲庫,并在開發人員不知情的情況下將惡意代碼注入到他們的包中。當軟件包維護人員向多方提供對其代碼存儲庫的訪問權限,而這些方要么懷有惡意,要么遭到攻擊時,也會發生這種情況。

另一種類似于惡意代碼注入,但由合法開發人員實施的攻擊類型稱為“抗議軟件”(protestware)。它指的是開發人員將惡意代碼添加到他們自己之前干凈的包中作為抗議的標志。

選擇具有良好安全實踐的組件

構建和維護跨所有內部軟件開發工作使用的組件清單,并跟蹤其中發現的漏洞,這是降低安全風險的一個關鍵步驟。但是,圍繞組件來源制定明確的策略同樣重要。選擇自己代碼中漏洞發生率低的組件或庫并非一個好主意,因為其中許多組件或庫可以從自己的依賴項繼承漏洞,因此它們響應此類漏洞和更新自己的依賴項所需的時間非常關鍵。

Sonatype分析了一組超過12000個在企業應用程序中常用的庫,發現其中只有10%的庫在其代碼中直接存在漏洞。然而,當包括從依賴項繼承的傳遞性漏洞以及這些依賴項的依賴項時,漏洞發生率就上升至62%。平均而言,每個庫有5.7個依賴項。

另外,從長遠來看,基于低漏洞率選擇組件并不一定會轉化為更好的安全結果,因為研究人員在選擇他們想要仔細檢查的項目時存在很大的偏見。換句話說,受歡迎的項目可能有更多的漏洞被發現,因為有更多的人關注它。

Sonatype的研究人員表示,“由于大多數漏洞來自于傳遞性依賴項,因此最明確的建議是仔細考慮您使用的每個庫。此外,偏愛依賴樹較小的軟件;尋找那些在其依賴項的新版本發布時能夠快速更新的項目(即較低MTTU-平均更新時間)。最小化依賴項的總數,以及為自己的項目依賴項保持較低的更新時間,是降低傳遞性漏洞風險的兩個關鍵因素。”

目前,有多種度量標準可以用來判斷開源項目的安全實踐。其中之一是由開源安全基金會(OpenSSF)開發的安全記分卡系統。該系統執行一系列自動審查,以檢查開源項目是否有未修復的漏洞、是否使用工具幫助更新其依賴項、是否運行CI測試、是否運行自動代碼模糊化、是否使用靜態代碼分析工具、是否避免危險的編碼實踐、是否在合并新代碼前執行代碼檢查等等。

Sonatype使用它自己的數據來評估這些實踐對降低項目漏洞幾率的影響,并發現影響最大的操作是代碼審查、避免危險的編碼實踐(分支保護)以及審查代碼提交等等。

企業對他們的開源實踐表現得過于自信

Sonatype對662名企業工程專業人員進行了調查,詢問了他們使用開源組件、依賴項管理、治理、批準流程和工具的40個問題。根據Sonatype的評估,大多數反饋都表明供應鏈管理水平低于產生高質量結果的要求。

調查顯示,得分最高的是補救和應用程序清單類別。例如,68%的受訪者表示,他們確信其應用程序沒有使用已知的易受攻擊的庫,84%的人稱他們會仔細檢查自己使用的開源組件的安全歷史。然而,這與Sonatype在實踐中的發現并不一致,Sonatype對隨機選擇的55000個企業應用程序的掃描顯示,其中68%的應用程序存在已知的漏洞。

研究人員介紹稱,“我們利用了調查期間收集的人口統計數據,并按職位劃分了結果。研究結果很有啟發性。人們總是傾向于從更好的角度看待事物,與其他角色相比,管理者報告的成熟階段更高。在整個調查范圍內,當比較IT管理者和從事信息安全工作的人員時,這種差異在統計上是非常顯著的。”

責任編輯:姜華 來源: 企業網D1Net
相關推薦

2021-09-16 14:59:18

供應鏈攻擊漏洞網絡攻擊

2022-04-13 14:49:59

安全供應鏈Go

2022-04-06 10:12:51

Go供應鏈攻擊風險

2023-02-23 07:52:20

2021-04-25 15:49:06

拜登黑客攻擊

2022-02-21 10:12:20

供應鏈攻擊網絡攻擊

2021-09-12 14:38:41

SolarWinds供應鏈攻擊Autodesk

2025-11-06 10:07:10

2022-06-02 14:11:42

區塊鏈藥品供應鏈數據

2024-03-07 16:35:29

2021-08-31 16:22:14

供應鏈攻擊網絡攻擊零信任

2021-05-11 11:11:00

漏洞網絡安全網絡攻擊

2022-03-14 14:37:53

網絡攻擊供應鏈攻擊漏洞

2020-06-01 08:45:17

GitHub代碼開發者

2020-12-24 11:09:44

VMwareCiscoSolarWinds

2024-03-26 11:01:10

人工智能機器學習

2017-03-07 10:46:05

供應鏈大數據堆疊

2022-10-08 09:54:18

供應鏈數字孿生

2021-10-04 15:52:14

區塊鏈食品產品質量

2022-02-21 13:32:02

區塊鏈供應鏈技術
點贊
收藏

51CTO技術棧公眾號

五月婷婷一区二区| 久久久国产精品午夜一区ai换脸| 国产精品色婷婷久久58| 欧美日韩不卡合集视频| 久久久久欧美| 久久久夜色精品| 国产亚洲人成a在线v网站| 99久久99精品久久久久久| 超碰精品一区二区三区乱码| 福利在线一区二区三区| 亚洲日本国产精品| 欧美国产专区| 精品视频一区二区不卡| 久久av一区二区| 中文字幕视频一区二区| 精品国产一区二区三区噜噜噜| 亚洲.国产.中文慕字在线| 成人av免费看| 麻豆视频在线观看| 在线观看视频一区二区三区 | 国产污在线观看| 国产激情在线| 日韩1区2区| 欧美亚洲禁片免费| 日韩少妇中文字幕| 中文字幕日本视频| 91亚洲自偷观看高清| 欧美另类z0zxhd电影| 中文字幕中文字幕一区三区| 97精品人妻一区二区三区在线| 国产精品99视频| 在线成人av影院| 日本xxxxxxx免费视频| 精品乱码一区二区三四区视频| 米奇777在线欧美播放| 亚洲欧美日韩区| aⅴ在线免费观看| 黄色软件在线观看| 成人av电影在线观看| 69久久夜色精品国产69乱青草| 你懂得在线视频| 国模一区二区| 亚洲视频一区二区在线观看| 亚洲自拍在线观看| 日本一级淫片色费放| 丝袜连裤袜欧美激情日韩| 色偷偷成人一区二区三区91| 午夜精品福利一区二区| 国产精品毛片久久久久久久av| 在线观看国产精品入口| 亚洲成人激情在线观看| 毛片av免费在线观看| av影院在线免费观看| 久久久91精品国产一区二区精品| 成人精品水蜜桃| 国产哺乳奶水91在线播放| 亚洲另类自拍| 中文字幕亚洲精品| 久久久精品人妻一区二区三区| 波多野结依一区| 国产欧美日韩一区二区三区在线观看 | 色综合激情久久| 欧美色图色综合| 97最新国自产拍视频在线完整在线看| 精品一区二区三区久久| 欧美极品少妇xxxxx| 日韩精品无码一区二区三区久久久 | 亚洲黄色免费电影| 欧美午夜欧美| 一区二区 亚洲| 久久66热偷产精品| 亚洲free性xxxx护士hd| 国产激情无套内精对白视频| 国产成人精品一区二区三区网站观看| 日本精品视频在线观看| 国产一区二区视频在线观看免费| 麻豆精品少妇| 91精品免费观看| www.日日操| av日韩中文| 色视频欧美一区二区三区| 欧美黄色免费网址| av女优在线| 亚洲欧美精品午睡沙发| 日韩高清三级| 免费观看在线午夜影视| 久久久高清一区二区三区| 日韩欧美99| 亚洲资源一区| 91一区二区在线观看| 欧美日韩电影一区二区| 日本暖暖在线视频| 国产日韩亚洲欧美综合| 国模一区二区三区私拍视频| 国产不卡精品视频| 91丨九色丨国产丨porny| 波多野结衣久草一区| 人操人视频在线观看| 波多野结衣中文字幕一区 | 五月婷婷六月丁香激情| 三上悠亚亚洲一区| 亚洲成人1区2区| 一二三四中文字幕| 欧美jizz18hd性欧美| 一区二区三区在线免费| 国产一区视频免费观看| 亚洲1区在线观看| 7777精品伊人久久久大香线蕉完整版| 大尺度做爰床戏呻吟舒畅| 天堂久久av| 亚洲天堂精品在线| 国产又粗又猛又爽视频| 欧美xxx在线观看| 国产精品999| 无码人妻精品一区二区三区蜜桃91 | 日韩精品视频三区| 亚洲国产综合视频| 91综合在线| 欧美在线视频一区二区| 久久久久女人精品毛片九一| 影音先锋久久| 91精品国产91久久久久久吃药| 亚洲精品国产精品国自产网站按摩| 国产91在线|亚洲| 国产伦精品一区二区三区视频免费 | 1024成人| 91久久精品在线| 国产探花精品一区二区| 国产福利视频一区二区三区| 日产精品久久久一区二区| av老司机在线观看| 日韩欧美国产三级电影视频| 俄罗斯黄色录像| 小说区图片区色综合区| 欧美日韩xxx| 国产又粗又猛又色又| 国产视频一区二区在线| 成熟了的熟妇毛茸茸| 日韩精品中文字幕吗一区二区| 中文字幕在线视频日韩| 天天射天天干天天| 久久成人久久爱| 日本中文不卡| 少妇一区视频| 亚洲人成在线免费观看| 国产成人精品网| 99久久精品久久久久久清纯| 亚洲色成人www永久在线观看| 国产资源在线观看入口av| 色88888久久久久久影院按摩| 国产精品久久久久久久无码| 一区在线视频观看| 精品伦理一区二区三区| 91在线品视觉盛宴免费| 色噜噜狠狠成人网p站| 男生草女生视频| 欧美在线影院| 成人免费看片网站| 8888四色奇米在线观看| 欧美亚洲国产一区二区三区| 精品无码在线观看| 激情国产一区| 国产激情一区二区三区在线观看 | 韩剧1988在线观看免费完整版| 久久久免费高清视频| 91蜜桃免费观看视频| 日韩精品视频久久| 高清一区二区| 亚洲午夜未删减在线观看 | 中文字幕第22页| 婷婷成人在线| 国产精品91久久| 香蕉视频免费在线播放| 91精品国产综合久久精品性色| 青青草成人免费视频| 在线精品小视频| 粉嫩av免费一区二区三区| hd国产人妖ts另类视频| 日韩精品在线影院| 免费中文字幕视频| 成人午夜电影小说| 国产91av视频在线观看| av丝袜在线| 亚洲人成电影在线播放| 91激情在线观看| 亚洲一区二区精品视频| 亚洲欧美天堂在线| 欧美视频免费| 欧美一级成年大片在线观看| www.热久久| 国产精品久久久99| 国产成人精品无码播放| 久久在线视频免费观看| 成人免费看片网站| 91久久久久久白丝白浆欲热蜜臀| 日韩成人av在线| 成人黄色片在线观看| 一区二区三区免费| 91丨porny丨九色| 伊人久久大香线| 免费影院在线观看一区| 午夜影院一区| 亚洲激情 国产| 日本中文字幕免费观看| 国产人伦精品一区二区| a级大片免费看| 一区二区中文| 日韩中文字幕一区| 亚洲视频国产精品| 91精品国产自产在线观看永久| 91xxx在线观看| 亚洲国产精品久久久久秋霞不卡| 成人免费一区二区三区| 亚洲h动漫在线| 福利所第一导航| 国产精品久久久久久久久免费相片| 一级欧美一级日韩片| 国产精品自拍网站| 天堂8在线天堂资源bt| 91精品尤物| 国产又爽又黄的激情精品视频| 欧美极品videos大乳护士| 亚洲精品乱码久久久久久金桔影视 | 欧美日韩午夜| 99久热re在线精品视频| 成人一级视频| 国产高清在线不卡| 欧美三级网站| 91av视频在线| av成人福利| 欧美激情伊人电影| 四季久久免费一区二区三区四区| 久久激情视频久久| 精品人妻少妇嫩草av无码专区| 欧美日韩中文国产| 国产日韩在线免费观看| 欧美性猛交丰臀xxxxx网站| 谁有免费的黄色网址| caoporn国产一区二区| 国产又大又硬又粗| 亚洲在线电影| 天天综合色天天综合色hd| 校花撩起jk露出白色内裤国产精品| av日韩免费电影| 亚洲国产欧美在线观看| 亚洲a级在线观看| 精品久久国产一区| 欧美一乱一性一交一视频| 国产探花在线观看| 久久久久亚洲精品成人网小说| 日韩私人影院| 精品无码久久久久久国产| 天堂av网在线| 欧美一区二区在线不卡| 国产又粗又猛又爽又黄的视频一| 欧美日韩精品一区二区| 国产91av视频| 亚洲成人动漫av| 国产精品免费av一区二区| 国产精品视频在线看| 美女黄色一级视频| 波多野结衣中文字幕一区二区三区| 久久久久亚洲AV成人无码国产| 91原创在线视频| av女人的天堂| 亚洲视频一二区| 玖玖爱这里只有精品| 亚洲一区二区在线观看视频 | 国户精品久久久久久久久久久不卡| 欧美日韩综合另类| 狠狠色狠狠色综合婷婷tag| 丁香五月网久久综合| 精品日产乱码久久久久久仙踪林| 极品校花啪啪激情久久| 国产亚洲电影| 成年人免费观看的视频| 精品999网站| 久久精品网站视频| 国产在线一区观看| 久久婷婷国产91天堂综合精品| 日韩精品亚洲专区| 免费在线观看亚洲视频| 日韩精品乱码av一区二区| 一级黄色特级片| 成人福利视频网站| 超碰人人干人人| 99re6这里只有精品视频在线观看| 精品国产无码在线观看| 一色屋精品亚洲香蕉网站| 草草影院第一页| 丁香桃色午夜亚洲一区二区三区| 一区二区视频观看| 国产精品久久久久久久久果冻传媒 | 国产ts变态重口人妖hd| 精品视频在线播放免| 日本中文字幕伦在线观看| 欧美激情视频在线| 巨大荫蒂视频欧美另类大| 中文字幕精品av| 国产黄色大片在线观看| 国产精品丝袜久久久久久高清| 123成人网| 国产精品欧美日韩久久| 日韩美女在线看免费观看| 亚洲bt欧美bt日本bt| 综合国产视频| 日本高清一区| 国产乱码精品一区二区亚洲| 中文字幕一区二区三区最新| 亚洲少妇一区| 欧美精品色婷婷五月综合| 紧缚奴在线一区二区三区| 午夜国产福利在线观看| 91网上在线视频| 深夜福利影院在线观看| 欧美三级电影精品| 欧美成人免费| 一区二区三区视频在线| 91在线播放网站| 97香蕉久久超级碰碰高清版 | 欧美日韩国产区一| 日本福利片在线| 久久久视频在线| 精品入口麻豆88视频| 小说区图片区图片区另类灬| 国产一区二区三区的电影| 岛国精品一区二区三区| 亚洲欧美偷拍卡通变态| 在线视频播放大全| 日韩无一区二区| 熟妇人妻av无码一区二区三区| 日韩精品高清在线观看| 在线视频中文字幕第一页| 国产欧美日韩精品丝袜高跟鞋| 国产一区网站| 亚洲 高清 成人 动漫| 成人黄色一级视频| 久久精品人妻一区二区三区| 欧美视频裸体精品| 色呦呦免费观看| 久久久久久久久久久久久久久久久久av | 亚洲国产精品久久艾草纯爱| 国产sm主人调教女m视频| 美女少妇精品视频| 毛片在线网站| 国产精品三区在线| 亚洲图片在线| 在线观看免费视频黄| 亚洲成av人**亚洲成av**| 蜜臀久久99精品久久久| 一道本无吗dⅴd在线播放一区| 亚洲欧洲高清| 麻豆精品传媒视频| 久久中文精品| 韩国三级在线看| 亚洲一区免费在线观看| 亚洲大尺度视频| 在线观看精品国产视频| www.成人在线视频| 一区在线电影| 国产一区二区在线观看视频| 久久久精品视频免费观看| 欧美成人在线直播| 91白丝在线| 欧美一区二区三区精美影视| 三级欧美韩日大片在线看| 日本综合在线观看| 欧美一级午夜免费电影| 日本乱理伦在线| 久久精品magnetxturnbtih| 老司机精品视频网站| www深夜成人a√在线| 色婷婷一区二区| 幼a在线观看| 91成人免费在线观看| 国产在视频线精品视频www666| 在线观看亚洲色图| 亚洲精品国产a| 午夜影院免费视频| 国产精品久久久久久五月尺| 91久久国产| 亚洲av成人片无码| 在线观看不卡视频| 丝袜视频国产在线播放| 国产成人精品免费视频| 99re66热这里只有精品8| 欧美一级大片免费看| 精品欧美aⅴ在线网站| 国产 欧美 自拍| 久久久久久久一区二区三区| 神马影视一区二区| 欧美日韩在线视频一区二区三区| 国产三级精品视频| www.成人免费视频| 国产91精品在线播放| 99精品美女| 精品久久久久久中文字幕人妻最新| 91精品欧美福利在线观看| 自拍偷拍欧美视频| 欧美另类视频在线|