調查:僅33%的受訪者在持續整合中使用安全檢測工具
近日,Linux基金會和Snyk釋出的一項調查發現,不到一半的受訪者 (49%) 為那些為使用或開發開源軟體制定了安全策略的組織工作。
Linux基金會和Snyk調查了550名軟體開發專業人員,將近三分之一(30%)沒有任何安全策略的受訪者承認,他們的團隊中目前沒有人直接解決開源安全問題。41%的人表示她們對自己的開源軟體安全性沒有很高的信心。59%的受訪者表示他們部署的開源軟體在一定程度上或高度安全。
Snyk 開發者關係主管 Matt Jarvis 表示,許多組織並不瞭解開源軟體現在成為網路犯罪分子的目標,網路犯罪分子希望在廣泛使用的軟體專案中偷偷地插入惡意軟體。他補充說,這些組織也對開源軟體是如何構建的缺乏清晰的認識。
總的來說,調查發現,平均每個應用程式開發專案有49個漏洞,80個直接依賴於開源軟體。只有18%的受訪者表示,為傳遞依賴所採取的控制措施充滿信心。發現的所有漏洞中有40%是在傳遞依賴項中發現的。
調查顯示,只有三分之一 (33%) 的受訪者在持續整合過程中使用 靜態應用程式安全測試 (SAST) 工具或軟體成分分析 (SCA) 工具來發現這些漏洞。總體而言,44%的人表示他們使用某種型別的工具來分析原始碼。
在附加功能方面,59%的人表示他們希望看到更多的智慧工具能新增進去,而52%的人表示需要更明確地定義網路安全最佳實踐。近一半(49%)的人還希望增加自動化和安全審計工具。
調查還發現,修復開源專案中的漏洞時間要比專有專案多19%的時間。在有安全政策的組織中,80%的責任歸屬於安全團隊。
開源安全基金會(OpenSSF)是Linux基金會的一個分支機構,它專注於10項投資,總共需要超過1.5億美元的資金,以推動開源軟體專案的維護者更多地採用DevSecOps的最佳實踐。今天的開發人員經常重複使用開源軟體。問題是,其中許多專案是由少數程式設計師維護的,他們自願貢獻自己的時間和精力來構建其他人可以免費使用的元件。像任何其他開發人員一樣,這些個人擁有的安全專業知識是有限的。確保專案和軟體安全的責任在決定部署該軟體的組織身上。
希望IT供應商和大型企業IT組織在重複使用開原始碼的同時,加強開源元件及軟體程式碼的安全建設。
文章來源:
https://devops.com/survey-uncovers-depth-of-open-source-software-insecurity/
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2902389/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 中國青年報社社會調查中心:調查顯示95.7%的受訪者使用過智慧客服
- 持續整合工具之Jenkins基礎使用Jenkins
- 使用 Xcode Server 持續整合 & 打包測試XCodeServer
- 超簡單整合華為惡意URL檢測,保障使用者訪問安全
- Linux 核心的持續整合測試Linux
- Android安全防護/檢查root/檢查Xposed/反除錯/應用多開/模擬器檢測(持續更新)Android除錯
- 持續整合持續部署持續交付_持續整合與持續部署之間的真正區別
- Alvara:調查顯示47.9%的受訪者最常優先選擇在Lazada線上購物
- Jenkins 持續整合使用教程Jenkins
- 持續整合、持續交付與持續部署
- 持續整合、持續部署、持續交付、持續釋出
- iOS持續整合(一)——fastlane 使用iOSAST
- 漏洞減少50%!在開發生命週期中持續實施安全檢測的優勢
- 在持續測試中使用哪種測試?談談DevOps在測試策略中的實踐!dev
- 使用流水線外掛實現持續整合、持續部署
- 使用持續整合工具Jenkins進行Kettle作業排程Jenkins
- 持續整合工具之Jenkins安裝部署Jenkins
- SplitMetrics:使用者在應用商店中的行為調查
- 對持續整合、 持續交付、持續部署和持續釋出的介紹
- 聊聊持續測試與安全
- iOS使用fastlane實現持續整合iOSAST
- 思考如何將自動化測試加入持續整合中
- 瑞士再保險:調查顯示85%的受訪者搜尋過健康保險
- 持續整合 2.0
- Jenkins持續整合Jenkins
- 持續整合(二)
- 你真的懂持續整合、持續交付、持續部署嗎?!
- .net持續整合單元測試篇之單元測試簡介以及在visual studio中配置Nunit使用環境
- Novus:調查發現58%受訪者支援特斯拉瑞典機械工程師罷工工程師
- Variety:調查稱70%受訪者寧願租碟也不想回影院看片
- 調查顯示77.2%受訪者坦言今年玩電子遊戲頻率增加遊戲
- 中國青年報社社會調查中心:98.1%受訪者表示會抵制浪費糧食的吃播
- 淺談持續整合(CI)、持續交付(CD)、持續部署(CD)
- .netcore持續整合測試篇之測試方法改造NetCore
- Jenkins教程:使用Jenkins進行持續整合Jenkins
- .net持續整合sonarqube篇之 sonarqube整合單元測試
- 使用 Jenkins 建立微服務應用的持續整合Jenkins微服務
- 中國青年報社社會調查中心:過半受訪者對人臉識別技術使用心存疑慮