2023年软件漏洞快照报告-新思科技(Synopsys)
报告摘要
2023年《软件漏洞快照》报告由Synopsys安全测试服务部与网络安全研究中心联合发布。报告基于2020-2022年商业软件系统测试的匿名数据,分析了10类最常见的Web和软件漏洞,揭示了当前软件安全领域的关键风险与改进方向。
测试数据显示,2020年97%的测试发现漏洞,2021年降至95%,2022年为83%。三年数据显示92%的测试发现漏洞,说明开发团队在减少代码缺陷方面取得进展,但高危和超危漏洞比例持续上升,2022年分别占27%和62%,其中SQL注入和跨站脚本(XSS)是最高频漏洞。值得注意的是,2022年超危漏洞占比达67%,创历史新高,表明攻击者利用自动化工具快速攻击漏洞的威胁加剧。
漏洞严重程度依据CVSSv3标准划分。超危漏洞评分90-100分,通常涉及已公开或正在被攻击者利用的代码缺陷(如SQL注入、命令注入)。高危漏洞评分70-89分,虽较难利用,但因其对业务关键系统的影响仍需及时修复。报告显示,80%的CVE属于中危/高危,16%为超危,凸显安全漏洞的普遍性。
测试中发现的十大漏洞类别包括:信息披露/隐私配置错误(19%)、服务器配置错误(18%)、传输层保护不足(11%)、授权不足(9%)、应用配置错误(5%)、应用隐私失败(5%)、身份验证不足(5%)、内容欺骗/注入(4%)、指纹敏感性(3%)和客户端/跨站脚本攻击。其中,"应用配置错误"排名显著上升,从2020-2021年的第9位跃升至2022年第5位,反映配置错误在Web应用安全中的重要性。
第三方库安全风险持续存在,2022年25%的测试发现使用易受攻击的第三方库问题。报告指出,超过90%的软件依赖开源代码,但91%的开源组件存在过时或缺乏维护情况,20%的Java/JavaScript项目已停止维护。这导致供应链攻击风险显著增加,需加强组件版本管理及安全补丁策略。
报告强调多层测试方法的重要性:SAST用于代码缺陷检测,DAST发现运行时漏洞,渗透测试覆盖配置错误等复杂问题,MAST专门针对移动安全。三年测试类型分布为:渗透测试66%、DAST15%、MAST13%。其中,DAST需结合手动测试以发现自动化工具难以识别的漏洞。
关键建议包括:实施严格的访问控制策略,定期更新安全配置;建立补丁管理流程,及时修复第三方组件漏洞;将SBOM生成纳入开发流程以追踪组件安全状态;采用多层测试方法,尤其注重人工审查和渗透测试。超过80%的企业因安全问题调整软件交付计划,显示漏洞管理已成为业务决策的重要考量。报告指出,忽视"未知漏洞"的潜在威胁可能造成更大风险,建议企业通过第三方评估完善安全测试覆盖范围。
试读结束,高清完整版pdf/doc/ppt,请点下载