Header ads

Header ads
» » Cảnh báo: Số lượng lỗ hổng trong phần mềm mã nguồn mở đang gia tăng chóng mặt

Bên cạnh mã độc, email spam hay tấn công DDos, lỗ hổng tồn tại trong các phần mềm nguồn mở cũng được đánh giá là một trong những mối đe dọa bảo mật đáng lưu tâm nhất ở thời điểm hiện tại.

Theo nghiên cứu của tổ chức an ninh mạng WhiteSource, số lượng lỗ hổng phần mềm nguồn mở được ghi nhận trong năm 2019 đã tăng tới 50% so với năm 2018, từ hơn 4.000 lên tới hơn 6000. Tuy nhiên đó mới chỉ là "phần nổi của tảng băng chìm" bởi theo các chuyên gia, vẫn còn rất nhiều lỗ hổng tồn tại trong các hệ thống nguồn mở khác đang âm thầm gây thiệt hại nhưng chưa được phát hiện hoặc báo cáo.

Tuy nhiên thực trạng này không khiến nhiều người ngạc nhiên, thậm chí đã được dự báo từ trước do sự phát triển rộng rãi, ồ ạt và phần nào đó hơi "mất kiểm soát" của cộng đồng nguồn mở trong vài năm qua, cùng với đó là sự chú ý của truyền thông hướng đến các vụ vi phạm dữ liệu gần đây.

WhiteSource đã tiến hành khảo sát hơn 650 nhà phát triển, thu thập dữ liệu từ hệ thống National Vulnerability Database (NVD) Hoa Kỳ, các quy trình tư vấn bảo mật, cơ sở dữ liệu lỗ hổng cũng như nhiều nguồn dữ liệu khác và đã phát hiện ra rằng:

    Tỉ lệ lỗ hổng theo ngôn ngữ lập trình

    Đang chú ý, mức độ phổ biến ngày càng tăng của Python gần như tỉ lệ thuận với số lượng hổng có liên quan đến các phần mềm nguồn mở viết bằng loại ngôn ngữ này. Mặc dù công bằng mà nói, lỗ hổng là kết quả chung của các hoạt động mã hóa kém an toàn và nhiều yếu tố khác.

    Các điểm yếu bảo mật phổ biến (CWEs) trong năm 2019 bao gồm cross-site scripting (XSS) xếp thứ nhất, theo sau là các lỗ hổng xác thực đầu vào sai (input validation vulnerabilities) và lỗi bộ đệm (buffer errors) xếp thứ ba, cụ thể như sau:

    Các lỗ hổng phổ biến nhất của năm 2019

    Nhìn chung, danh sách top 5 các lỗ hổng phổ biến nhất của năm 2019 không có nhiều khác biệt so với năm 2018. Trong năm 2018, lỗi bộ đệm đứng thứ hai trong danh sách và lỗi xác thực đầu vào sai thứ ba, trong khi các vị trí còn lại không có gì thay đổi.

    Theo đánh giá của các chuyên gia bảo mật, hầu hết các lỗ hổng này đều bắt nguồn từ những sai sót tương đối đơn giản trong codebase cũng như sự cố lập trình không chính xác - những yếu tố hoàn toàn có thể tránh được bằng cách tuân thủ các tiêu chuẩn mã hóa khá cơ bản.


    Khóa đào tạo Power BI phân tích báo cáo để bán hàng thành công
    KHÓA HỌC LẬP TRÌNH PYTHON TỪ CƠ BẢN ĐẾN CHUYÊN NGHIỆP

    Khóa học Lập trình Visual Foxpro 9 - Dành cho nhà quản lý và kế toán

    Khóa học hướng dẫn về Moodle chuyên nghiệp và hay
    Xây dựng hệ thống đào tạo trực tuyến chuyên nghiệp tốt nhất hiện nay.



    Khóa học AutoIt dành cho dân IT và Marketing chuyên nghiệp

    Khoá học Word từ cơ bản tới nâng cao, học nhanh, hiểu sâu


    Khóa học hướng dẫn sử dụng Powerpoint từ đơn giản đến phức tạp HIỆU QUẢ
    Khóa học Thiết kế, quản lý dữ liệu dự án chuyên nghiệp cho doanh nghiệp bằng Bizagi
     Khoa hoc hay
    Khóa học Phân tích dữ liệu sử dụng Power Query trong Excel


    Khóa học Phân tích dữ liệu sử dụng TableAU - Chìa khóa thành công!
    Nhấn vào đây để bắt đầu khóa học


    Khóa học Phân tích dữ liệu sử dụng SPSS - Chìa khóa thành công!

    Khóa học "Thiết kế bài giảng điện tử", Video, hoạt hình 
    kiếm tiền Youtube bằng phần mềm Camtasia Studio
    Khóa học HƯỚNG DẪN THIẾT KẾ VIDEO CLIP CHO DÂN MARKETING CHUYÊN NGHIỆP
     Xây dựng website​​​​
    HƯỚNG DẪN THIẾT KẾ QUẢNG CÁO VÀ ĐỒ HỌA CHUYÊN NGHIỆP VỚI CANVA
    Hãy tham gia khóa học để trở thành người chuyên nghiệp. Tuyệt HAY!😲👍
     Khoa hoc hay
    MICROSOFT ACCESS



    GOOGLE SPREADSHEETS phê không tưởng
     Khoa hoc hay
    Khóa hoc lập trình bằng Python tại đây

    Hacker mũ trắng




    Hãy tham gia khóa học để biết mọi thứ

    Để tham gia tất cả các bài học, Bạn nhấn vào đây 
    Khóa học sử dụng Adobe Presenter-Tạo bài giảng điện tử
     Khoa hoc hay

    Khóa học sử dụng Edmodo để dạy và học hiện đại để thành công



    Cập nhật công nghệ từ Youtube tại link: congnghe.hocviendaotao.com
    Tham gia nhóm Facebook
    Để tham gia khóa học công nghệ truy cập link: http://thuvien.hocviendaotao.com
    Mọi hỗ trợ về công nghệ email: dinhanhtuan68@gmail.com

    About Học viện đào tạo trực tuyến

    Xinh chào bạn. Tôi là Đinh Anh Tuấn - Thạc sĩ CNTT. Email: dinhanhtuan68@gmail.com .
    - Nhận đào tạo trực tuyến lập trình dành cho nhà quản lý, kế toán bằng Foxpro, Access 2010, Excel, Macro Excel, Macro Word, chứng chỉ MOS cao cấp, IC3, tiếng anh, phần mềm, phần cứng .
    - Nhận thiết kế phần mềm quản lý, Web, Web ứng dụng, quản lý, bán hàng,... Nhận Thiết kế bài giảng điện tử, số hóa tài liệu...
    HỌC VIỆN ĐÀO TẠO TRỰC TUYẾN:TẬN TÂM-CHẤT LƯỢNG.
    «
    Next
    Bài đăng Mới hơn
    »
    Previous
    Bài đăng Cũ hơn