看不見?請點選 網路版本
新思科技年度軟體拆解分析統計–使用開放原始碼軟體的潛在風險
近年來使用第三方原始碼的軟體數量大幅增加,使用軟體組件分析(SCA)工具能夠拆解軟體binary格式(支援檔案格式)的個別組成元件,掃描該版本元件的已知漏洞,並確認使用授權的合規性。新思科技近期發布了一份年度軟體拆解分析統計報告,其統計報告來自於2016全年度使用Protecode SC進行的近13萬次掃描結果,並依據OWASP定義的A9-Using Components with Known Vulnerabilities列出元件的所有已知漏洞。

在這份報告中有以下幾點值得關注:

  1. 在128782筆的掃描中拆解出16868個不同版本的獨立元件,近五成的元件版本過舊且超過四年以上。
  2. 偵測到的CVE(Common Vulnerabilities and Exposures)共有9553個,其中45%在2013年以前即被發現。
  3. 第三方原始碼中最常偵測到的CWE(Common Weakness Enumeration)為 #119 - Improper Restriction of Operations within the Bounds of a Memory Buffer。
  4. 前20名常見元件
  5. 前20名常見元件應用類別
  6. 前20名常見元件中被偵測到含CVE的比例
Top20
Top20By Use
VulPercent

Protecode SC支援檔案格式
1. Compression Formats:
  - gzip (.gz)
  - bzip2 (.bz2)
  - lzma (.lz)
  - lz4 (.lz4)
  - compress (.Z)
  - xz (.xz)
  - pack200 (.jar)
2. Installation formats:
  - Redhat RPM (.rpm)
  - Debian package (.deb)
  - Mac installers (.dmg, .pkg)
  - Unix Shell file installers (.sh, .bin). However, not all installer formats supported.
  - Windows installers (.exe, .msi, .cab). However, not all .exe installer generators supported.
3. Archive formats:
  - Zip (.zip, .jar, .apk and a number of others derivates)
  - Xar (.xar)
  - 7zip (.7z)
  - ARJ (.arj)
  - Tar (.tar)
  - VM Tar (.tar)
  - cpio (.cpio)
  - RAR (.rar)
  - LZH (.lzh)
  - Electron archive (.asar)

4. Filesystems / Disk images:
  - ISO 9660 / UDF (.iso)
  - Windows imaging
  - ext2/3/4
  - JFFS2
  - UBIFS
  - RomFS
  - Microsoft Disk Image
  - Macintosh HFS
  - VMWare VMDK (.vmdk, .ova)
  - QEMU copy-on-write (.qcow2)
  - Virtualbox VDI (.vdi)
  - QNX - EFS, IFS
- Netboot images (.nbi)
5. Firmware formats:
  - Intel HEX
  - SREC
  - uBoot
  - Arris firmware
  - Juniper firmwares
  - Kosmosx firmwares
  - Android Sparse Filesystem
  - Cisco firmwares
6. Other:
  - Various other formats which are effectively tarballs, zips or other archives, like other Linux package formats, containers (e.g. Docker)
  - Unrecognized data blobs are scavenged for common filesystems, archives and executables

Protecode SC可分析軟體所使用的開放原始碼組成元件與其安全性漏洞,並確保使用授權的合規性。Synopsys針對安全防禦機制提供完整的測試軟體,包含Coverity(靜態編碼分析)、Defensics(異常輸入檢測)、Protecode SC(軟體拆解分析)、Black Duck Hub(組成分析)以及測試與認證套件等多面向的軟體工具,讓用戶能從多樣化的測試組合中,選擇最適當的測試項目,發揮全方位的防禦功效。

新思科技參考連結:
https://www.synopsys.com/software-integrity/resources/analyst-reports/state-of-software-composition-2017.html

如您想對該產品或其他相關產品做進一步的瞭解,請聯絡吉康科技 周均達, 安排進一步的說明及洽談
聯絡電話:(02)29173201 分機 312 手機:0978 111 286 Email: adam@gcomtw.com