JFrog全球软件供应链发展报告指出大多数被评为“严重”的漏洞评级具有误导性

74%被列为“高”或“严重”的CVSS评级在大多数常见情况下并不适用,但有60%的安全和开发团队仍花费25%的时间修复这些漏洞
2024 年 5月 21 日 —— 流式软件公司、 JFrog 软件供应链平台的缔造者JFrog 近日发布了其 《2024年全球软件供应链发展报告》的调查结果,指出了新兴的发展趋势、行业风险以及保障企业软件供应链安全的最佳实践案例。
JFrog 首席技术官兼联合创始人 Yoav Landman 表示:“软件安全领域变幻莫测,全球的 DevSecOps 团队都在探索前行,在 AI 迅速普及的时代,更需要创新来满足需求。我们的数据涵盖了迅速发展的软件生态系统,为安全和开发组织提供了一个更为全面的介绍,包括值得关注的 CVE 评级错误、使用生成式AI进行编码所带来的安全影响相关洞察、允许组织用于开发的高风险软件包等信息,以便相关人员做出更明智的决策。”
JFrog 的《2024年全球软件供应链发展报告》结合了超过7000家企业的JFrog Artifactory开发者使用数据、JFrog安全研究团队原创的CVE分析、以及委托第三方对全球1200名技术专业人士进行的调查数据,旨在为快速发展的软件供应链领域提供信息参考。主要研究结果包括:
● 并非所有 CVE 都如表面所见:传统的CVSS评级仅关注漏洞利用的严重性,而非其被利用的可能性,后者需要结合具体情境才能做出有效的评估。JFrog安全研究团队在分析了2023年发现的212个高知名度CVE后,平均将85%的“严重”CVE和73%的“高危”CVE的重要性评级下调。此外,JFrog发现,在报告的前100个Docker Hub社区镜像中,74%的CVSS评级为“高危”和“严重”的常见CVE实际上是无法被利用的。
● 拒绝服务(DoS)攻击盛行:JFrog安全研究团队分析的212个高知名度CVE中,有44%存在发起DoS攻击的潜在威胁; 17%存在执行远程代码(RCE)的潜在威胁。这对于安全组织来说是个好消息,因为RCE由于能够提供对后端系统的完全访问权限,与DoS攻击相比,其危害性更大。
● 安全问题会影响工作效率:40%的受访者表示,通常需要一周或更长时间才能获得使用新软件包/库的批准,这延长了新应用程序和软件更新的上市时间。此外,安全团队大约耗费25%的时间用于修复漏洞,即使这些漏洞的风险在当前情况下可能被高估或甚至无法被利用。
● 在软件开发生命周期(SLDC)中采用安全检查方式的差异性 —— 当涉及到决定在软件开发生命周期中的哪个阶段采取应用安全测试时,行业内存在明显分歧,这突显了同时进行左移和右移的重要性。42%的开发人员表示,最好在编写代码过程中执行安全扫描,而41%的开发人员认为最好在新软件包从开源软件(OSS)库引入企业之前执行扫描。
● 安全工具的过度使用现象仍在持续——近半数IT专业人士(47%)表示他们部署了四到九种应用安全解决方案。然而,有三分之一的调查对象和安全专业人士(33%)表示,他们正在使用十种乃至更多的应用安全解决方案。这一现象反映出市场对于安全工具整合的需求趋势,同时也表明人们正逐渐放弃单一的点对点解决方案,转而寻求综合性更高的安全工具集成。
● AI/ML工具在安全领域的应用不成比例 —— 尽管有90%的受访者表示,他们的企业目前以某种形式使用AI/ML驱动的工具来协助安全扫描和修复工作,但只有三分之一的专业人士(32%)表示他们的组织使用AI/ML工具来编写代码。这反映出业内大多数人对AI生成的代码可能会为企业软件带来的潜在安全隐患仍持审慎态度。
JFrog安全研究高级总监Shachar Menashe表示:“虽然安全漏洞的数量每年都在增加,但这并不意味着其严重性也在同步上升。显然,IT团队愿意投资于新工具以提升安全性,但了解如何部署这些工具、如何有效利用团队时间以及简化流程,对于确保软件开发生命周期(SDLC)的安全至关重要。我们编制这份报告的目的不仅仅在于分析趋势,更是为了当技术业务领导者在针对AI导航、恶意代码或安全解决方案等方面制定决策时,能够为其提供清晰的指导和专业的技术咨询。”
JFrog Ltd.的使命是创造一个从开发人员到设备之间畅通无阻的软件交付世界。秉承“流式软件”的理念,JFrog软件供应链平台是统一的记录系统,帮助企业快速安全地构建、管理和分发软件,确保软件可用、可追溯和防篡改。集成的安全功能还有助于发现和抵御威胁和漏洞并加以补救。JFrog 的混合、通用、多云平台可以作为跨多个主流云服务提供商的自托管和SaaS服务。全球数百万用户和7000多名客户,包括大多数财富100强企业,依靠JFrog解决方案安全地开展数字化转型。一用便知!如欲了解更多信息,请访问者关注我们的微信官方账号:JFrog捷蛙。
特别提醒:本网信息来自于互联网,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。


相关文章:
- [旅游资讯]关于JessieJ15件事
- [旅游资讯]2024碳中和·零碳中国峰会涌现
- [旅游资讯]J联赛领导:30年内将联赛变成
- [旅游资讯]神州数码再登国际课堂解密数字
- [旅游资讯]【学习党的二十大精神】王大树
- [旅游资讯]山东华宇工学院为德州市实验小
- [旅游资讯]河化股份(000953)_股票价格_行
- [旅游资讯]晨化股份(300610)_股票价格_行
- [旅游资讯]工行又推出2名数字员工主打财
- [旅游资讯]传承工匠文化培育工匠精神
- [旅游资讯]新闻8点见丨记者卧底茉酸奶:
- [旅游资讯]工学院学生职业发展中心成立王
- [旅游资讯]30天年化收益率35%怎么算?
- [旅游资讯]有关青春如期插曲到底是什么情
- [旅游资讯]有关尖酸刻薄(jiān suān kè
- [旅游资讯]言(yán)之(zhī)有(yǒu)物(w
- [旅游资讯]认冤雪痢盛看看网友是怎么说的
- [旅游资讯]有关谬(miù)袖(xiù)到底是什
- [旅游资讯]欣喜若狂是这样理解吗?
- [旅游资讯]有关踌(chóu)躇(chú)不(bù)

- 三舱三船组合体首次建成
- 欺(qī)上(shàng)瞒(mán)下(xià)到底是个什么梗?
- 2023年抗震支架十大品牌拿出更多有温度有实效的举措
- 关于草裙舞娃娃在哪买有没有后续报道?
- 衅袒言丑饺为什么上热搜?
- 以表彰优秀的上市公司及IR工作者为推动整个行业创新与
- G车标是什么牌子G车是什么车?
- 自(zì)生(shēng)自(zì)灭(miè)这是一条可靠的消息
- 庙夺蓄襟可以这样解读吗?
- 关于大航海家3又是什么梗?
- 封杀!网红二驴青岛直播被绑架殴打活埋通报曝光丑闻真
- 尸王殿入口会有什么样影响?
- iPhone15系列最全爆料汇总:C口来了最窄边框拍照大升
- 栖锚廷章框按这条消息可靠吗?
- 零信任究竟是什么?陈本峰与零信任之父JohnKindervag
- 有关蠕父频玲是什么原因?
- 来女士失踪谜案告破背后故事令人害怕
- 2020节日大全一览表2020节日大全及时间
- 撤(chè)散(sàn)咐(fù)辟(pì)为什么会上热搜?
- 有关狂怒好玩吗会有什么样影响?
- 同安封肉团的底层逻辑是什么?
- 声振寰宇(shēng zhèn huán yǔ)怎么上了热搜?
- 僵尸王异界游这又是什么梗?
- 唐宁主演的电视剧又是什么梗?
- 碣石欢欢车行这是个什么梗?
- 寻梦大山包是个什么梗?
- 有关渚云低暗渡下句这条消息可靠吗?
- 秦殇复活修改器究竟怎么回事?
- 有关爱的代价原唱又是个什么梗?
- ソープに堕ちた女教师这是一条可靠的消息吗?
- 关于新玉麟海参网友会有什么评论?
- 关于河南坠子李娘娘回京究竟什么原因?
- 有关日本清纯少女到底是什么原因?
- 关于誓(shì)死(sǐ)不(bù)二(èr)是真实还是虚假消
- 而随后景甜不仅点赞了该微博还留言叮咚
- 有关一日难再晨的上一句是什么原因?
- 梁朝伟版鹿鼎记的底层逻辑是什么?
- 有关养活一团春意思撑起两根穷骨头这到底是个什么梗?
- 菲律宾篮协最初计划让布朗利打世界杯克拉克森只是B计
- 衬(chèn)神(shén)绣(xiù)馏(liú)这是不是真相?