9月20日,安全供应商Sonatype发布报告称,针对上游开源代码库的恶意活动数量在过去三年中翻了7倍。
根据Sonatype的研究分析,为了利用上游开放源码生态系统的弱点,攻击者持续利用开源代码库对企业组织实施攻击。他们将恶意代码置入软件组件,这些组件被分发到下游,危及众多被企业和消费者依赖的应用程序。
截至本报告发表时,Sonatype已经在过去一年的开源软件库中发现了超过55000个新发布的恶意软件包,在过去三年中则发现了近95000个。
"几乎每一个现代企业都依赖开源代码,我们的研究显然证明,使用开放源码库作为恶意攻击切入点的行为没有放缓的迹象,这使得早期检测已知和未知的安全漏洞比以往任何时候都更加重要,“Sonatype公司的联合创始人兼首席技术官Brian Fox说。”在恶意组件渗透进来之前实施拦截是预防风险的一个基本要素,应该成为保护软件供应链每个阶段性步骤的一部分。“
Sonatype的这份报告与今年6月Linux 基金会发布的一份报告相吻合,该报告声称超过40% 的组织对其开源安全性没有信心,只有49%的组织声称拥有自己相应的应对策略。
参考来源:
https://www.infosecurity-magazine.com/news/open-source-repository-attacks-700/
精彩推荐