新思科技发布《2023年软件漏洞快照》报告

发布时间:2023-12-05  

过去两年发现的漏洞数量减少了14%


如果您负责软件安全计划,深入了解软件风险可以有助于规划安全工作的战略改进;如果您从战略层面考虑安全性,则可以借鉴一些行业报告的数据,充分做好前瞻性规划。


新思科技(Synopsys, Nasdaq: SNPS)近日发布了《2023年软件漏洞快照》报告。新思科技网络安全研究中心 (CyRC) 分析的数据显示,目标应用中发现的漏洞显著减少——从 2020 年的 97% 下降到 2022 年的 83%——这是一个令人鼓舞的迹象,表明代码审查、自动化测试和持续集成有助于减少常见的编程错误。


该报告详细介绍了由新思科技安全测试服务运行的测试汇总出的三年数据(2020 年至 2022 年),测试目标包括 Web 应用、移动应用、网络系统和源代码。测试结合多种安全技术,包括渗透测试、动态应用安全测试 (DAST)、移动应用安全测试 (MAST) 和网络安全测试,旨在探测在真实环境不法分子会如何攻击正在运行的应用。


虽然行业采取积极措施应对软件漏洞,数据表明,依靠静态应用安全测试 (SAST) 等单一工具作为解决方案的方法已不再适用。例如,服务器配置错误平均占三年测试中发现的漏洞总数的 18%。如果没有结合多层安全措施,例如SAST识别编码缺陷、DAST检查正在运行的应用、软件组成分析(SCA)识别第三方组件引入的漏洞以及渗透测试识别内部测试可能遗漏的问题,这些类型的漏洞可能会无法检测出来。


新思科技质量与安全部门总经理Jason Schmitt表示:“多年来我们第一次看到软件中已知漏洞的数量有所下降,这给企业带来了新希望。他们严肃对待安全问题,并优先考虑对软件安全部署全面的策略,以持续确保安全。随着黑客变得越来越老练,我们比以往任何时候都更需要采取多层安全措施,以识别软件风险所在并保护企业免遭利用。”


《2023年软件漏洞快照》报告还发现:


  • 高危漏洞的可能性较小:过去三年平均有 92% 的测试发现了某种形式的漏洞。然而,这些测试中只有 27% 包含高危漏洞,6.2% 包含关键高危漏洞。


  • 信息泄露仍然是首要风险:2020年至2022 年发现的首要安全问题没有变化——信息泄露,这是敏感信息暴露给未经授权方时发生的重大安全问题。平均 19%的漏洞与信息泄露问题直接相关。


  • 跨站脚本攻击呈上升趋势:2022 年发现的所有高危漏洞中,有 19% 容易受到跨站脚本攻击。


  •  第三方软件风险增加:2022 年十大安全问题中,25% 的测试发现“使用易受攻击的第三方库”存在风险。如果您不知道正在使用的所有组件(包括第三方和开源组件)的版本,那么软件可能容易受到攻击。


文章来源于:电子工程世界    原文链接
本站所有转载文章系出于传递更多信息之目的,且明确注明来源,不希望被转载的媒体或个人可与我们联系,我们将立即进行删除处理。

相关文章

    人员好象不知道有“软件危机”这回事。 传统的软件开发可以回避谈论“软件危机”,毕竟是一个简单的系统,比如ERP,也只是一个简单系统,即便出现软件危机,影响也不会太大,最多是影响一个大型......
    写文章一样也可自主、自如地进行软件编程,可以时刻简便地用来满足自己需求的信息进行加工的工具。FO方法为软件编程像机械加工一样实现规范化、标准化、简便化,工具化提供了很好的案例。 ,不仅为软件公司解除了软件危机......
    用云计算实例谈解决软件危机的FO方法;一、必须要面对和解决的问题本文引用地址:如同盖楼房一样,当我们盖几层或十几层的楼房时,对楼房结构和公共设施等要求不会很高,有些问题还可以不考虑。但是......
    尼得科恩布拉科和大金的新式冷库一体机案例研究表明、使用变频调速可节省约14%的能源;尼得科恩布拉科和大金的新式冷库一体机案例研究表明: 使用变频调速可节省约14%的能源 大金的LMSEY系列......
    开发的新方法,从根本上解决目前的软件危机难题,帮助人类开发出模拟现实的真正解决人类难题的软件系统?几十年来,国内外的计算机专家一直在寻找这个答案,并且提出了很多创新的思想方法,比如软件工程的面向对象方法,构件......
    尼得科恩布拉科和大金的新式冷库一体机案例研究表明:使用变频调速可节省约14%的能;大金的LMSEY系列即将推出的用于步入式冷库的壁挂式成套制冷机组系列产品采用了尼得科恩布拉科FMFT变频R290压缩......
    范围:200 ~ 10000 r/min◆方案优势:单电阻无感FOC,快速起动,带速重投恒功率/恒转速/恒转矩,外围器件少,成本低 汽车风机案例◆主芯片:LCA037BK32EU8 (M0核......
    全球电视出货量创近十年新低,OLED面板出货量持续下降; 【导读】据TrendForce统计,2022年下半年全球电视出货量仅1.09亿台,同比减少2.7%;全年电视出货量为2.02亿台......
    八卦整数树的发现对整数的深入研究和应用有重要价值,更是在当前能用于构建多维网络空间的乾坤树的原理树。无限增长量(天量)数据快速检索有助于实现一些受开区间快速检索数据限制的好的算法的发明和应用。软件快速编程的FO方法的发明和应用,可解决困扰软件公司和人员面临的软件危机......
    原来为合作伙伴企业成了竞争对手。Layer 2(L2)快取的例子即是台湾产业遇到危机的典型案例。在 1994 年英特尔推出 Pentium Pro 以前,L2 快取皆为在主机板上的独立芯片或模组。尤其在 80486/Pentium......

我们与500+贴片厂合作,完美满足客户的定制需求。为品牌提供定制化的推广方案、专属产品特色页,多渠道推广,SEM/SEO精准营销以及与公众号的联合推广...详细>>

利用葫芦芯平台的卓越技术服务和新产品推广能力,原厂代理能轻松打入消费物联网(IOT)、信息与通信(ICT)、汽车及新能源汽车、工业自动化及工业物联网、装备及功率电子...详细>>

充分利用其强大的电子元器件采购流量,创新性地为这些物料提供了一个全新的窗口。我们的高效数字营销技术,不仅可以助你轻松识别与连接到需求方,更能够极大地提高“闲置物料”的处理能力,通过葫芦芯平台...详细>>

我们的目标很明确:构建一个全方位的半导体产业生态系统。成为一家全球领先的半导体互联网生态公司。目前,我们已成功打造了智能汽车、智能家居、大健康医疗、机器人和材料等五大生态领域。更为重要的是...详细>>

我们深知加工与定制类服务商的价值和重要性,因此,我们倾力为您提供最顶尖的营销资源。在我们的平台上,您可以直接接触到100万的研发工程师和采购工程师,以及10万的活跃客户群体...详细>>

凭借我们强大的专业流量和尖端的互联网数字营销技术,我们承诺为原厂提供免费的产品资料推广服务。无论是最新的资讯、技术动态还是创新产品,都可以通过我们的平台迅速传达给目标客户...详细>>

我们不止于将线索转化为潜在客户。葫芦芯平台致力于形成业务闭环,从引流、宣传到最终销售,全程跟进,确保每一个potential lead都得到妥善处理,从而大幅提高转化率。不仅如此...详细>>