2022-12-24-Synopsys-2022年软件漏洞快照报告_17页_3mb
报告摘要
Synopsys Web应用漏洞分析报告总结
统计数据
- Synopsys AST服务在2021年共完成4,398次测试,涉及2,711个目标。
- 95%的测试发现了某种形式的安全漏洞,其中25%为高风险或关键风险漏洞。
常见漏洞
- 最高风险漏洞:82%的目标存在SSL/TLS配置错误。
- 跨站脚本(XSS):22%的测试目标存在反射型、存储型或DOM型跨站脚本漏洞。
- 其他高频漏洞还包括:服务器信息泄露(如详细服务器banner)、安全配置缺失、弱密码策略等。
OWASP Top 10在测试中的分布
- 在所有发现的漏洞中,78%属于OWASP Top 10分类。
- 与2021年更新的OWASP Top 10相比,变化集中在访问控制、安全配置以及身份认证和授权错误等方面。
各类测试覆盖情况
- 渗透测试(Pen Testing)占总数64%,主要用于发现高风险问题,需要人工审核以识别某些类型漏洞如IDOR。
- 动态应用安全测试(DAST)占18%,专注于运行中的应用漏洞检测,如SQL注入、XSS。
- 移动应用安全测试(MAST)占12%,用于检查iOS和Android上的配置问题及潜在风险。
多种测试的协同效果
- 结合多种测试方法(包括DAST、MAST、SAST和SCA)能够更全面地识别应用安全风险,增加漏洞检出率。
- 低风险漏洞虽不能直接造成破坏,但可用于攻击前置,因此不应忽视。
第三方库的风险
- 脆弱第三方库问题的存在不能被DAST有效检测,而需要SCA工具的支持,这一类问题占一定比例。
软件供应链管理
- 应用程序安全性与第三方组件密切相关,90%以上的企业增加了供应链安全管理措施。
- 生成软件物料清单(SBOM)和监控组件版本变化变得越来越重要。
建议措施
- 采用混合测试方法(包括DAST、SAST、SCA和人工审计),实现从开发到部署全过程的应用安全覆盖。
- 对测试数据进行汇总,建立完整审核制度,以提升组织整体安全威胁管理能力。
该报告揭示了当前Web应用面临的重大安全漏洞及其分布情况,强调了多重安全测试方法对于提高应用安全的必要性,并呼吁加强供应链安全管理和持续改进安全管理策略。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载