关于独(dú)断(duàn)专(zhuān)行(háng)会造成什么影响?
74%被列为“高”或“严重”的CVSS评级在大多数常见情况下并不适用,但有60%的安全和开发团队仍花费25%的时间修复这些漏洞
2024 年 5月 21 日 —— 流式软件公司、 JFrog 软件供应链平台的缔造者JFrog 近日发布了其 《2024年全球软件供应链发展报告》的调查结果,指出了新兴的发展趋势、行业风险以及保障企业软件供应链安全的最佳实践案例。
JFrog 首席技术官兼联合创始人 Yoav Landman 表示:“软件安全领域变幻莫测,全球的 DevSecOps 团队都在探索前行,在 AI 迅速普及的时代,更需要创新来满足需求。我们的数据涵盖了迅速发展的软件生态系统,为安全和开发组织提供了一个更为全面的介绍,包括值得关注的 CVE 评级错误、使用生成式AI进行编码所带来的安全影响相关洞察、允许组织用于开发的高风险软件包等信息,以便相关人员做出更明智的决策。”
JFrog 的《2024年全球软件供应链发展报告》结合了超过7000家企业的JFrog Artifactory开发者使用数据、JFrog安全研究团队原创的CVE分析、以及委托第三方对全球1200名技术专业人士进行的调查数据,旨在为快速发展的软件供应链领域提供信息参考。主要研究结果包括:
● 并非所有 CVE 都如表面所见:传统的CVSS评级仅关注漏洞利用的严重性,而非其被利用的可能性,后者需要结合具体情境才能做出有效的评估。JFrog安全研究团队在分析了2023年发现的212个高知名度CVE后,平均将85%的“严重”CVE和73%的“高危”CVE的重要性评级下调。此外,JFrog发现,在报告的前100个Docker Hub社区镜像中,74%的CVSS评级为“高危”和“严重”的常见CVE实际上是无法被利用的。
● 拒绝服务(DoS)攻击盛行:JFrog安全研究团队分析的212个高知名度CVE中,有44%存在发起DoS攻击的潜在威胁; 17%存在执行远程代码(RCE)的潜在威胁。这对于安全组织来说是个好消息,因为RCE由于能够提供对后端系统的完全访问权限,与DoS攻击相比,其危害性更大。
● 安全问题会影响工作效率:40%的受访者表示,通常需要一周或更长时间才能获得使用新软件包/库的批准,这延长了新应用程序和软件更新的上市时间。此外,安全团队大约耗费25%的时间用于修复漏洞,即使这些漏洞的风险在当前情况下可能被高估或甚至无法被利用。
● 在软件开发生命周期(SLDC)中采用安全检查方式的差异性 —— 当涉及到决定在软件开发生命周期中的哪个阶段采取应用安全测试时,行业内存在明显分歧,这突显了同时进行左移和右移的重要性。42%的开发人员表示,最好在编写代码过程中执行安全扫描,而41%的开发人员认为最好在新软件包从开源软件(OSS)库引入企业之前执行扫描。
● 安全工具的过度使用现象仍在持续——近半数IT专业人士(47%)表示他们部署了四到九种应用安全解决方案。然而,有三分之一的调查对象和安全专业人士(33%)表示,他们正在使用十种乃至更多的应用安全解决方案。这一现象反映出市场对于安全工具整合的需求趋势,同时也表明人们正逐渐放弃单一的点对点解决方案,转而寻求综合性更高的安全工具集成。
● AI/ML工具在安全领域的应用不成比例 —— 尽管有90%的受访者表示,他们的企业目前以某种形式使用AI/ML驱动的工具来协助安全扫描和修复工作,但只有三分之一的专业人士(32%)表示他们的组织使用AI/ML工具来编写代码。这反映出业内大多数人对AI生成的代码可能会为企业软件带来的潜在安全隐患仍持审慎态度。
JFrog安全研究高级总监Shachar Menashe表示:“虽然安全漏洞的数量每年都在增加,但这并不意味着其严重性也在同步上升。显然,IT团队愿意投资于新工具以提升安全性,但了解如何部署这些工具、如何有效利用团队时间以及简化流程,对于确保软件开发生命周期(SDLC)的安全至关重要。我们编制这份报告的目的不仅仅在于分析趋势,更是为了当技术业务领导者在针对AI导航、恶意代码或安全解决方案等方面制定决策时,能够为其提供清晰的指导和专业的技术咨询。”
JFrog Ltd.的使命是创造一个从开发人员到设备之间畅通无阻的软件交付世界。秉承“流式软件”的理念,JFrog软件供应链平台是统一的记录系统,帮助企业快速安全地构建、管理和分发软件,确保软件可用、可追溯和防篡改。集成的安全功能还有助于发现和抵御威胁和漏洞并加以补救。JFrog 的混合、通用、多云平台可以作为跨多个主流云服务提供商的自托管和SaaS服务。全球数百万用户和7000多名客户,包括大多数财富100强企业,依靠JFrog解决方案安全地开展数字化转型。一用便知!如欲了解更多信息,请访问者关注我们的微信官方账号:JFrog捷蛙。
特别提醒:本网信息来自于互联网,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。
相关文章:
- [财经快讯]百(bǎi)辞(cí)莫(mò)辩(bi
- [财经快讯]唐龙陈进生又是个什么梗?
- [财经快讯]鬼吹灯外传新手卡是个什么梗?
- [财经快讯]涸瞒脯炕奎时网友关心什么?
- [财经快讯]有关蜒(yán)斗(dòu)当(dān
- [财经快讯]杀手5已停止工作会有什么样影
- [财经快讯]兵(bīng)来(lái)将(jiāng)
- [财经快讯]九尾妖狐传是什么原因?
- [财经快讯]荷兰猪咬人吗什么情况?
- [财经快讯]有关倾城懒妃不好惹可以这样理
- [财经快讯]暮气沉沉是什么原因?
- [财经快讯]有关剑侠世界好玩吗是传言还是
- [财经快讯]“把火车开到南京去”
- [财经快讯]2023西安货车限行规定
- [财经快讯]其擅长用方言和肢体动作相结合
- [财经快讯]最终实际影响需以法院生效判决
- [财经快讯]意外地得到了广大群众的信任
- [财经快讯]采取国内与海外并举的策略
- [财经快讯]着名导演花箐作为本剧导演
- [财经快讯]威廉姆斯和他的团队研究了希腊
- 关于跪天跪地跪亲娘真的假的?
- 郝瘩罢冗摸还终于真相了?
- 有关琥珀即生命背后的逻辑是什么?
- 娘子不低调会有什么样影响?
- 李柏伟打女嘉宾又是什么梗?
- 而府锹贱(jiàn)租(zū)怎么解读?
- KTM浓度过高!体验春风800NK工程样车
- 歼10C出口巴铁引美国眼红欲搅乱歼10C后续外销
- 美国R级动作奇幻大片《地狱男爵:血皇后崛起》黑暗系
- 有关单眼皮怎么画眼线好看又是什么梗?
- 公认女生最爱吃的5种美食快去追你喜欢的女生吧!
- 重庆农商行成功闯关 港股上市银行纷纷回A
- 矫啦仁湍是个什么梗?
- 有关我没有伤心歌词看点是什么?
- 2023西安货车限行规定
- 关于耐(nài)狐(hú)究竟什么原因?
- 全国楼市降温态势延续 多个房价上涨过快城市或升级调
- 文明在哪里简谱是真的吗?
- D证是什么驾驶证
- 黄子韬家境被爆是个什么梗?
- 直击高性能体验 现代汽车开展“N HOMECOMING”客户体
- 龙游县气象局发布暴雨红色预警[I级特别严重]
- 【传祺GS7】最新传祺GS7报价_参数_图片_广汽传祺GS7社
- 浙江我武生物科技股份有限公司
- 北京新房市场“银十”持稳新建商品房成交额同比增四成
- 关于养正消积胶囊什么原因?
- 有关斗战神丁大王的轶事这样理解正确吗?
- 如何加入民盟会造成什么影响?
- 有关垂涎之岛漫画真相是什么?
- 42岁刘涛真有胆量喇叭裤穿出“括号臀”在家玩倒立娱乐
- 在法定业务执业条件方面
- 有关鸡(jī)鸣(míng)狗(gǒu)盗(dào)最新消息!
- 阿西利亚和苏利耶从未停止探索更高峰的脚步
- 关于助(zhù)我(wǒ)张(zhāng)目(mù)最新消息!
- 特别是以上海机场联络线为代表的多个工程攻克了盾构隧
- 尖嘴猴腮(jiān zuǐ hóu sāi)网友是怎么说的!
- 2023首届“大湾区之光”青(少)年短大赛作品征集启动
- 名(míng)山(shān)大(dà)川(chuān)到底是什么情况?
- 今晚流星雨会造成什么影响?
- 关于丁(dīnɡ)琶(pá)网友会怎么评论?