www.久久久久|狼友网站av天堂|精品国产无码a片|一级av色欲av|91在线播放视频|亚洲无码主播在线|国产精品草久在线|明星AV网站在线|污污内射久久一区|婷婷综合视频网站

當(dāng)前位置:首頁 > 廠商動態(tài) > 新思科技(Synopsys)
[導(dǎo)讀]軟件是大多數(shù)企業(yè)與客戶交互的方式。很明顯,企業(yè)不僅應(yīng)該使用靜態(tài)分析和軟件組成分析工具來測試web應(yīng)用中的常見缺陷、漏洞和錯誤配置;而且還應(yīng)該以攻擊者探測它們的方式來測試其正在運(yùn)行的web應(yīng)用。全方位的應(yīng)用安全測試是當(dāng)今世界管理軟件風(fēng)險(xiǎn)的重要手段之一。

分析10種最常見的Web應(yīng)用漏洞

95%的應(yīng)用存在漏洞,其中25%受到嚴(yán)重或高風(fēng)險(xiǎn)漏洞影響

新思科技(Synopsys, Nasdaq: SNPS)近日發(fā)布了《2022年軟件漏洞快照》報(bào)告。該報(bào)告審查了對 2,700多 個目標(biāo)軟件進(jìn)行的 4,300 多次安全測試的結(jié)果,包括 Web 應(yīng)用、移動應(yīng)用、源代碼文件和網(wǎng)絡(luò)系統(tǒng)(即軟件或系統(tǒng))。大多數(shù)安全測試是侵入式“黑盒”或“灰盒”測試,包括滲透測試、動態(tài)應(yīng)用安全測試 (DAST) 和移動應(yīng)用安全測試 (MAST),旨在探測在真實(shí)環(huán)境不法分子會如何攻擊正在運(yùn)行的應(yīng)用。

研究發(fā)現(xiàn),82% 的測試目標(biāo)是 Web 應(yīng)用或系統(tǒng),13% 是移動應(yīng)用,其余是源代碼或網(wǎng)絡(luò)系統(tǒng)/應(yīng)用。參與測試的行業(yè)包括軟件和互聯(lián)網(wǎng)、金融服務(wù)、商業(yè)服務(wù)、制造業(yè)、消費(fèi)者服務(wù)和醫(yī)療保健。

在進(jìn)行的 4,300 多次測試中,新思科技發(fā)現(xiàn) 95% 的目標(biāo)應(yīng)用存在某種形式的漏洞(比去年的調(diào)查結(jié)果減少了 2%); 20%存在高危漏洞(比去年減少 10%);4.5%存在嚴(yán)重漏洞(比去年減少 1.5%)。

結(jié)果表明,安全測試的最佳方法是利用廣泛的可用工具,包括靜態(tài)分析、動態(tài)分析和軟件組成分析,以幫助確保應(yīng)用或系統(tǒng)沒有漏洞。例如,總測試目標(biāo)中有 22% 暴露于跨站點(diǎn)腳本 (XSS) 漏洞。這是影響 Web 應(yīng)用最普遍和最具破壞性的高/嚴(yán)重風(fēng)險(xiǎn)漏洞之一。許多 XSS 漏洞發(fā)生在應(yīng)用運(yùn)行時(shí)。好消息是,今年的調(diào)查結(jié)果中發(fā)現(xiàn)的風(fēng)險(xiǎn)比去年低 6%。這意味著企業(yè)正在采取積極措施,以減少其應(yīng)用中的 XSS 漏洞。

新思科技軟件質(zhì)量與安全部門安全咨詢副總裁Girish Janardhanudu指出:“此研究報(bào)告強(qiáng)調(diào),采用諸如DAST 和滲透測試等侵入式黑盒測試技術(shù),可以有效發(fā)現(xiàn)軟件開發(fā)生命周期中的漏洞。一個全面的應(yīng)用安全測試方案應(yīng)該將這類安全工具應(yīng)該納入其中。”

《2022年軟件漏洞快照》報(bào)告還發(fā)現(xiàn):

· 在 78% 的目標(biāo)應(yīng)用中發(fā)現(xiàn)了 OWASP 排名前 10 的漏洞。應(yīng)用和服務(wù)器配置錯誤占測試中發(fā)現(xiàn)的總體漏洞的 18%(比去年的調(diào)查結(jié)果減少 3%),以 OWASP “A05:2021 - 安全配置錯誤”為主。發(fā)現(xiàn)的漏洞總數(shù)中有 18% 可歸為2021 OWASP Top 10中的“A01:2021 – 訪問控制失效”(比去年減少 1%)。

· 迫切需要軟件物料清單(SBOM)。在 21% 的滲透測試中發(fā)現(xiàn)了易受攻擊的第三方庫(比去年的調(diào)查結(jié)果增加了 3%)。這對應(yīng)于 2021 年 OWASP 排名前 10 名中的“A06:2021 - 易受攻擊和過時(shí)的組件”。大多數(shù)企業(yè)混合使用定制代碼、商業(yè)現(xiàn)成代碼和開源組件來創(chuàng)建他們在銷售或內(nèi)部使用的軟件。這些企業(yè)通常有非正式的(或沒有)物料清單,不能詳細(xì)說明他們的軟件正在使用哪些組件,以及這些組件的許可證、版本和補(bǔ)丁狀態(tài)。許多公司在使用數(shù)百個應(yīng)用或軟件系統(tǒng),每個公司本身可能有成百上千個不同的第三方和開源組件。因此,他們迫切需要準(zhǔn)確、最新的SBOM,以有效追蹤這些組件。

· 低風(fēng)險(xiǎn)漏洞也會被利用以發(fā)起攻擊。在測試中發(fā)現(xiàn)的漏洞中有 72% 被認(rèn)為是低風(fēng)險(xiǎn)或中等風(fēng)險(xiǎn)。也就是說,攻擊者無法直接利用發(fā)現(xiàn)的漏洞來訪問系統(tǒng)或敏感數(shù)據(jù)。盡管如此,這些漏洞風(fēng)險(xiǎn)不容小覷,因?yàn)椴环ǚ肿由踔量梢岳蔑L(fēng)險(xiǎn)較低的漏洞來發(fā)起攻擊。例如,冗長的服務(wù)器Banner信息(在49%的DAST測試和 42% 的滲透測試中發(fā)現(xiàn))提供了服務(wù)器名稱、類型和版本號等信息,攻擊者可以利用這些信息對特定技術(shù)棧發(fā)起有針對性的攻擊。

點(diǎn)擊這里,下載《2022年軟件漏洞快照》報(bào)告。

本站聲明: 本文章由作者或相關(guān)機(jī)構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點(diǎn),本站亦不保證或承諾內(nèi)容真實(shí)性等。需要轉(zhuǎn)載請聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請及時(shí)聯(lián)系本站刪除。
換一批
延伸閱讀

舍弗勒以"專注驅(qū)動技術(shù)的科技公司"為主題亮相IAA MOBILITY 2025(B3館B40展臺) 合并緯湃科技后首次亮相IAA MOBILITY,展示拓展后的汽車產(chǎn)品組合 憑借在軟件、...

關(guān)鍵字: 電氣 軟件 驅(qū)動技術(shù) BSP

前不久,新思科技已經(jīng)正式對Ansys完成了整個收購。一家是IP和IC設(shè)計(jì)方面?zhèn)鹘y(tǒng)三強(qiáng)之一,一家是仿真與分析領(lǐng)域的老牌技術(shù)專家。雙方的結(jié)合也是呼應(yīng)整個技術(shù)潮流,為客戶提供從硅片到系統(tǒng)的完整解決方案。而且,借助Ansys的強(qiáng)...

關(guān)鍵字: Synopsis 新思科技 Ansys 仿真 汽車 AI

上海2025年8月26日 /美通社/ -- 在全球數(shù)字經(jīng)濟(jì)加速演進(jìn)的時(shí)代浪潮中,海量數(shù)據(jù)資源正成為企業(yè)發(fā)展的雙刃劍。超66%的企業(yè)面臨"數(shù)據(jù)沉睡"危機(jī)——分散于供應(yīng)鏈、財(cái)務(wù)、客戶運(yùn)營等數(shù)十個系統(tǒng)的業(yè)務(wù)...

關(guān)鍵字: AI 模型 軟件 數(shù)據(jù)分析

加快開發(fā)進(jìn)程;提升質(zhì)量、安全性、性能與成本效益 利用耐世特在底盤領(lǐng)域的專業(yè)知識和線控技術(shù)產(chǎn)品組合 美國密西根州奧本山2025年8月11日 /美通社/ --?耐...

關(guān)鍵字: MOTION 軟件 運(yùn)動控制 NI

從自然汲取,向未來創(chuàng)造 上海2025年8月8日 /美通社/ -- 2025 世界機(jī)器人大會將于8月8-12日在北京亦創(chuàng)國際會展中心拉開帷幕,F(xiàn)esto(A112展位­)將以"從自然汲取,向未來創(chuàng)造&q...

關(guān)鍵字: FESTO 機(jī)器人 BSP 軟件

引言:穿越變革浪潮,迎接智能金融時(shí)代 上海2025年7月28日 /美通社/ -- 在全球科技變革的浪潮中,生成式AI正加速驅(qū)動各行業(yè)變革,金融行業(yè)尤為顯著。在強(qiáng)監(jiān)管與用戶需求升級的雙重壓力,行業(yè)亟需重構(gòu)服務(wù)模...

關(guān)鍵字: 軟件 生成式AI 模型 數(shù)字化

寧波2025年7月28日 /美通社/ -- 日前,在第四屆寧波市專利創(chuàng)新大賽的聚光燈下,中之杰智能的創(chuàng)新技術(shù)"一種基于電子周轉(zhuǎn)箱的生產(chǎn)管理方法及系統(tǒng)"強(qiáng)勢斬獲專利優(yōu)秀獎。這枚沉甸甸的獎?wù)卤澈?..

關(guān)鍵字: 軟件 電子 智能工廠 BSP

杭州2025年7月28日 /美通社/ -- 近日,大華股份與北京北大軟件工程股份有限公司(以下簡稱"北大軟件")簽署戰(zhàn)略合作協(xié)議。雙方將重點(diǎn)圍繞長江禁漁等領(lǐng)域,發(fā)揮各自在產(chǎn)品、技術(shù)、平臺等方面的經(jīng)驗(yàn)和...

關(guān)鍵字: 軟件 數(shù)字化

成都 2025年7月16日 /美通社/ -- 由立嘉會議展覽有限公司主辦的"2025第四屆成渝地區(qū)裝備制造業(yè)博覽會"將于9月11日至13日在成都世紀(jì)城新國際會展中心盛大舉辦。本屆博覽會以&...

關(guān)鍵字: BSP 軟件 供應(yīng)鏈 智能制造

上海 2025年7月14日 /美通社/ -- 近日,微創(chuàng)軟件與全球領(lǐng)先的工業(yè)級綠色智能系統(tǒng)解決方案提供商——上海電氣集團(tuán)股份有限公司旗下直屬子公司上海電氣數(shù)字科技有限公司,以下簡稱"電氣數(shù)科"宣布深...

關(guān)鍵字: 電氣 軟件 數(shù)字化 BSP
關(guān)閉