iPhone16系列新品正式發(fā)售 新品爆發(fā)就在抖音電商廣告燒錢(qián)過(guò)億,70%用戶靠投流,大模型算不過(guò)成本賬?PS1經(jīng)典配色!索尼發(fā)布30周年紀(jì)念版PS5、PS5 Pro:限量賣(mài)泰順:聚智聚力數(shù)字創(chuàng)客激發(fā)鄉(xiāng)村振興新動(dòng)能電商12年 ,ALL IN 小紅書(shū),開(kāi)店3月賣(mài)出1100萬(wàn)Mate 70最受期待!華為三款重磅機(jī)型蓄勢(shì)待發(fā)云天勵(lì)飛“算力積木”架構(gòu):引領(lǐng)邊緣AI芯片新變革徹底告別3999元!小米15入網(wǎng) 支持90W快充FF發(fā)布第二品牌Faraday X:對(duì)標(biāo)豐田 專(zhuān)注增程式混動(dòng)車(chē)型黑神話悟空總收入超67億:銷(xiāo)量已超2000萬(wàn)份通快成立激光業(yè)務(wù)區(qū)域中心(中國(guó)),強(qiáng)勢(shì)布局中國(guó)市場(chǎng)Sandalwood Advisors受邀參加第31屆中信里昂投資者論壇淘寶倒逼新風(fēng)向:一場(chǎng)電商減負(fù)運(yùn)動(dòng)博浪AI時(shí)代,阿里、華為“硬碰硬”Youtube將推出人工智能工具 可生成創(chuàng)意、標(biāo)題甚至完整視頻申通、圓通、韻達(dá)發(fā)布 8 月簡(jiǎn)報(bào):快遞業(yè)務(wù)量、收入均同比增長(zhǎng),單票收入均下降蘋(píng)果iPhone 16系列開(kāi)啟發(fā)售,Max最高加2500元TECNO 全球發(fā)布二代折疊屏旗艦—PHANTOM V Fold2 5G及PHANTOM V Flip2 5G科大訊飛還是AI“小甜甜”嗎?消息稱(chēng)美團(tuán)外賣(mài)調(diào)整經(jīng)營(yíng)目標(biāo),從追求 GMV 變?yōu)樽非笥唵瘟?/a>
  • 首頁(yè) > 企業(yè)IT頻道 > 數(shù)字化

    JFrog全球軟件供應(yīng)鏈發(fā)展報(bào)告指出,大多數(shù)被評(píng)為“嚴(yán)重”的漏洞評(píng)級(jí)具有誤導(dǎo)性

    2024年05月23日 10:49:10   來(lái)源:中文科技資訊

      74%被列為“高”或“嚴(yán)重”的CVSS評(píng)級(jí)在大多數(shù)常見(jiàn)情況下并不適用,但有60%的安全和開(kāi)發(fā)團(tuán)隊(duì)仍花費(fèi)25%的時(shí)間修復(fù)這些漏洞

      2024 年521 —— 流式軟件公司、 JFrog 軟件供應(yīng)鏈平臺(tái)的締造者JFrog (納斯達(dá)克股票代碼:FROG)近日發(fā)布了其 《2024年全球軟件供應(yīng)鏈發(fā)展報(bào)告》的調(diào)查結(jié)果,指出了新興的發(fā)展趨勢(shì)、行業(yè)風(fēng)險(xiǎn)以及保障企業(yè)軟件供應(yīng)鏈安全的最佳實(shí)踐案例。

      JFrog 首席技術(shù)官兼聯(lián)合創(chuàng)始人 Yoav Landman 表示:“軟件安全領(lǐng)域變幻莫測(cè),全球的 DevSecOps 團(tuán)隊(duì)都在探索前行,在 AI 迅速普及的時(shí)代,更需要?jiǎng)?chuàng)新來(lái)滿足需求。我們的數(shù)據(jù)涵蓋了迅速發(fā)展的軟件生態(tài)系統(tǒng),為安全和開(kāi)發(fā)組織提供了一個(gè)更為全面的介紹,包括值得關(guān)注的 CVE 評(píng)級(jí)錯(cuò)誤、使用生成式AI進(jìn)行編碼所帶來(lái)的安全影響相關(guān)洞察、允許組織用于開(kāi)發(fā)的高風(fēng)險(xiǎn)軟件包等信息,以便相關(guān)人員做出更明智的決策。”

      研究結(jié)果亮點(diǎn)

      JFrog 的《2024年全球軟件供應(yīng)鏈發(fā)展報(bào)告》結(jié)合了超過(guò)7000家企業(yè)的JFrog Artifactory開(kāi)發(fā)者使用數(shù)據(jù)、JFrog安全研究團(tuán)隊(duì)原創(chuàng)的CVE分析、以及委托第三方對(duì)全球1200名技術(shù)專(zhuān)業(yè)人士進(jìn)行的調(diào)查數(shù)據(jù),旨在為快速發(fā)展的軟件供應(yīng)鏈領(lǐng)域提供信息參考。主要研究結(jié)果包括:

      ● 并非所有 CVE 都如表面所見(jiàn):傳統(tǒng)的CVSS評(píng)級(jí)僅關(guān)注漏洞利用的嚴(yán)重性,而非其被利用的可能性,后者需要結(jié)合具體情境才能做出有效的評(píng)估。JFrog安全研究團(tuán)隊(duì)在分析了2023年發(fā)現(xiàn)的212個(gè)高知名度CVE后,平均將85%的“嚴(yán)重”CVE和73%的“高危”CVE的重要性評(píng)級(jí)下調(diào)。此外,JFrog發(fā)現(xiàn),在報(bào)告的前100個(gè)Docker Hub社區(qū)鏡像中,74%的CVSS評(píng)級(jí)為“高危”和“嚴(yán)重”的常見(jiàn)CVE實(shí)際上是無(wú)法被利用的。

      ● 拒絕服務(wù)(DoS)攻擊盛行:JFrog安全研究團(tuán)隊(duì)分析的212個(gè)高知名度CVE中,有44%存在發(fā)起DoS攻擊的潛在威脅; 17%存在執(zhí)行遠(yuǎn)程代碼(RCE)的潛在威脅。這對(duì)于安全組織來(lái)說(shuō)是個(gè)好消息,因?yàn)镽CE由于能夠提供對(duì)后端系統(tǒng)的完全訪問(wèn)權(quán)限,與DoS攻擊相比,其危害性更大。

      ● 安全問(wèn)題會(huì)影響工作效率:40%的受訪者表示,通常需要一周或更長(zhǎng)時(shí)間才能獲得使用新軟件包/庫(kù)的批準(zhǔn),這延長(zhǎng)了新應(yīng)用程序和軟件更新的上市時(shí)間。此外,安全團(tuán)隊(duì)大約耗費(fèi)25%的時(shí)間用于修復(fù)漏洞,即使這些漏洞的風(fēng)險(xiǎn)在當(dāng)前情況下可能被高估或甚至無(wú)法被利用。

      ● 在軟件開(kāi)發(fā)生命周期(SLDC)中用安全檢查方式差異 —— 當(dāng)涉及到?jīng)Q定在軟件開(kāi)發(fā)生命周期中的哪個(gè)階段采取應(yīng)用安全測(cè)試時(shí),行業(yè)內(nèi)存在明顯分歧,這突顯了同時(shí)進(jìn)行左移和右移的重要性。42%的開(kāi)發(fā)人員表示,最好在編寫(xiě)代碼過(guò)程中執(zhí)行安全掃描,而41%的開(kāi)發(fā)人員認(rèn)為最好在新軟件包從開(kāi)源軟件(OSS)庫(kù)引入企業(yè)之前執(zhí)行掃描。

      ● 安全工具的過(guò)度使用現(xiàn)象仍在持續(xù)——近半數(shù)IT專(zhuān)業(yè)人士(47%)表示他們部署了四到九種應(yīng)用安全解決方案。然而,有三分之一的調(diào)查對(duì)象和安全專(zhuān)業(yè)人士(33%)表示,他們正在使用十種乃至更多的應(yīng)用安全解決方案。這一現(xiàn)象反映出市場(chǎng)對(duì)于安全工具整合的需求趨勢(shì),同時(shí)也表明人們正逐漸放棄單一的點(diǎn)對(duì)點(diǎn)解決方案,轉(zhuǎn)而尋求綜合性更高的安全工具集成。

      ● AI/ML工具在安全領(lǐng)域的應(yīng)用不成比例 —— 盡管有90%的受訪者表示,他們的企業(yè)目前以某種形式使用AI/ML驅(qū)動(dòng)的工具來(lái)協(xié)助安全掃描和修復(fù)工作,但只有三分之一的專(zhuān)業(yè)人士(32%)表示他們的組織使用AI/ML工具來(lái)編寫(xiě)代碼。這反映出業(yè)內(nèi)大多數(shù)人對(duì)AI生成的代碼可能會(huì)為企業(yè)軟件帶來(lái)的潛在安全隱患仍持審慎態(tài)度。

      JFrog安全研究高級(jí)總監(jiān)Shachar Menashe表示:“雖然安全漏洞的數(shù)量每年都在增加,但這并不意味著其嚴(yán)重性也在同步上升。顯然,IT團(tuán)隊(duì)愿意投資于新工具以提升安全性,但了解如何部署這些工具、如何有效利用團(tuán)隊(duì)時(shí)間以及簡(jiǎn)化流程,對(duì)于確保軟件開(kāi)發(fā)生命周期(SDLC)的安全至關(guān)重要。我們編制這份報(bào)告的目的不僅僅在于分析趨勢(shì),更是為了當(dāng)技術(shù)業(yè)務(wù)領(lǐng)導(dǎo)者在針對(duì)AI導(dǎo)航、惡意代碼或安全解決方案等方面制定決策時(shí),能夠?yàn)槠涮峁┣逦闹笇?dǎo)和專(zhuān)業(yè)的技術(shù)咨詢。”

      ###

      關(guān)于JFrog

      JFrog Ltd.(納斯達(dá)克股票代碼:FROG)的使命是創(chuàng)造一個(gè)從開(kāi)發(fā)人員到設(shè)備之間暢通無(wú)阻的軟件交付世界。秉承“流式軟件”的理念,JFrog軟件供應(yīng)鏈平臺(tái)是統(tǒng)一的記錄系統(tǒng),幫助企業(yè)快速安全地構(gòu)建、管理和分發(fā)軟件,確保軟件可用、可追溯和防篡改。集成的安全功能還有助于發(fā)現(xiàn)和抵御威脅和漏洞并加以補(bǔ)救。JFrog 的混合、通用、多云平臺(tái)可以作為跨多個(gè)主流云服務(wù)提供商的自托管和SaaS服務(wù)。全球數(shù)百萬(wàn)用戶和7000多名客戶,包括大多數(shù)財(cái)富100強(qiáng)企業(yè),依靠JFrog解決方案安全地開(kāi)展數(shù)字化轉(zhuǎn)型。一用便知!如欲了解更多信息,請(qǐng)?jiān)L問(wèn)jfrogchina.com或者關(guān)注我們的微信官方賬號(hào):JFrog捷蛙。

      文章內(nèi)容僅供閱讀,不構(gòu)成投資建議,請(qǐng)謹(jǐn)慎對(duì)待。投資者據(jù)此操作,風(fēng)險(xiǎn)自擔(dān)。

    [No. H002]
    分享到微信

    即時(shí)

    TCL實(shí)業(yè)榮獲IFA2024多項(xiàng)大獎(jiǎng),展示全球科技創(chuàng)新力量

    近日,德國(guó)柏林國(guó)際電子消費(fèi)品展覽會(huì)(IFA2024)隆重舉辦。憑借在核心技術(shù)、產(chǎn)品設(shè)計(jì)及應(yīng)用方面的創(chuàng)新變革,全球領(lǐng)先的智能終端企業(yè)TCL實(shí)業(yè)成功斬獲兩項(xiàng)“IFA全球產(chǎn)品設(shè)計(jì)創(chuàng)新大獎(jiǎng)”金獎(jiǎng),有力證明了其在全球市場(chǎng)的強(qiáng)大影響力。

    新聞

    敢闖技術(shù)無(wú)人區(qū) TCL實(shí)業(yè)斬獲多項(xiàng)AWE 2024艾普蘭獎(jiǎng)

    近日,中國(guó)家電及消費(fèi)電子博覽會(huì)(AWE 2024)隆重開(kāi)幕。全球領(lǐng)先的智能終端企業(yè)TCL實(shí)業(yè)攜多款創(chuàng)新技術(shù)和新品亮相,以敢為精神勇闖技術(shù)無(wú)人區(qū),斬獲四項(xiàng)AWE 2024艾普蘭大獎(jiǎng)。

    企業(yè)IT

    重慶創(chuàng)新公積金應(yīng)用,“區(qū)塊鏈+政務(wù)服務(wù)”顯成效

    “以前都要去窗口辦,一套流程下來(lái)都要半個(gè)月了,現(xiàn)在方便多了!”打開(kāi)“重慶公積金”微信小程序,按照提示流程提交相關(guān)材料,僅幾秒鐘,重慶市民曾某的賬戶就打進(jìn)了21600元。

    研究

    2024全球開(kāi)發(fā)者先鋒大會(huì)即將開(kāi)幕

    由世界人工智能大會(huì)組委會(huì)、上海市經(jīng)信委、徐匯區(qū)政府、臨港新片區(qū)管委會(huì)共同指導(dǎo),由上海市人工智能行業(yè)協(xié)會(huì)聯(lián)合上海人工智能實(shí)驗(yàn)室、上海臨港經(jīng)濟(jì)發(fā)展(集團(tuán))有限公司、開(kāi)放原子開(kāi)源基金會(huì)主辦的“2024全球開(kāi)發(fā)者先鋒大會(huì)”,將于2024年3月23日至24日舉辦。