• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    開源軟件漏洞庫綜述

    2021-06-04 06:55:46賈培養(yǎng)孫鴻宇曹婉瑩伍高飛王文杰
    信息安全研究 2021年6期
    關(guān)鍵詞:源代碼開源漏洞

    賈培養(yǎng) 孫鴻宇 曹婉瑩 伍高飛 王文杰

    1(西安電子科技大學(xué)網(wǎng)絡(luò)與信息安全學(xué)院 西安 710126) 2(中國科學(xué)院大學(xué)國家計(jì)算機(jī)網(wǎng)絡(luò)入侵防范中心 北京 101408)

    隨著開源代碼在代碼庫中的比重不斷增加,幾乎所有企業(yè)通過使用免費(fèi)的開源代碼來開發(fā)自己的軟件產(chǎn)品.開源代碼能夠幫助軟件開發(fā)企業(yè)和組織極大地縮短軟件開發(fā)的周期.由此可見開源代碼已經(jīng)成為軟件供應(yīng)鏈的重要組成部分,也成為了當(dāng)今網(wǎng)絡(luò)空間的基石.然而,開源軟件的安全問題并沒有得到足夠的重視.根據(jù)開源安全管理平臺White Source在2020年發(fā)布的《開源漏洞安全現(xiàn)狀》,開源代碼和開源社區(qū)在過去的幾年中迎來了大規(guī)模的增長,與此同時(shí)開源漏洞也隨之爆發(fā)式的增長.

    開源代碼是指用戶可以根據(jù)許可進(jìn)行訪問和改進(jìn)的源代碼.開源軟件和專有軟件的區(qū)別在于,用戶第1次使用專有軟件時(shí)必須簽署同意最終用戶許可協(xié)議(EULA),同時(shí)這些協(xié)議會限制用戶共享或修改產(chǎn)品本身,用戶在使用開源軟件時(shí)則需遵守開源許可條款,開源許可證控制著除發(fā)起者以外的其他人如何使用、修改和共享軟件.從開源軟件使用者的角度出發(fā)開源軟件具有以下幾個(gè)優(yōu)勢:

    1) 具有較高的靈活性.開源使用者可以根據(jù)自身需要對軟件進(jìn)行定制,以滿足自身的需要,開源使用者被賦予了更多的控制權(quán).

    2) 更好的社區(qū)支持.開源軟件通常具有論壇和開發(fā)人員組成的社區(qū),這些社區(qū)會針對開源軟件出現(xiàn)的問題進(jìn)行修復(fù)和更新,從社區(qū)中往往能夠獲得對開源軟件改進(jìn)的支持.

    3) 穩(wěn)定性.開源軟件的使用者可以放心地將開源軟件應(yīng)用于周期較長的項(xiàng)目,因?yàn)榧词归_源軟件的作者停止使用它,開源軟件本身不會從市場上消失.

    4) 相對較低的費(fèi)用.開源軟件的購買成本往往低于同類型專有軟件的購買成本,甚至大量的開源軟件是免費(fèi)的.

    當(dāng)前開源軟件的使用者普遍存在以下幾個(gè)誤區(qū):

    1) 開源軟件是免費(fèi)的.開源并不意味著免費(fèi),這是很多開源使用者的誤區(qū),開源代碼的免費(fèi)指的是軟件可以用于個(gè)人目的,其中開源許可證給出了開源軟件的使用和修改的條款,必須在開源許可證的許可下合理地使用開源軟件.

    2) 開源軟件相對于專有軟件更加安全.許多攻擊者利用開源軟件在軟件供應(yīng)鏈中不可或缺的地位,通過依賴項(xiàng)管理器在軟件生命周期中的自動解析,造成了針對軟件供應(yīng)鏈的攻擊[1].

    3) 開源軟件的使用不用遵守任何規(guī)范.很多開源軟件使用者認(rèn)為開源軟件可以任意使用,而不用遵守任何規(guī)范,這是一個(gè)很大的誤區(qū).錯(cuò)誤地使用沒有獲得許可的開源軟件可能會帶來知識產(chǎn)權(quán)方面的訴訟,使用開源軟件必須遵守相關(guān)的軟件許可的條款[2].

    奇安信代碼安全實(shí)驗(yàn)室在2019年針對聯(lián)網(wǎng)設(shè)備固件中引用的開源軟件的檢測和漏洞分析,發(fā)現(xiàn)這些固件中86.4%存在至少1個(gè)以上的開源漏洞,漏洞最多的固件存在74個(gè)老舊開源漏洞,并且這些固件100%使用了開源代碼.88%的項(xiàng)目因使用開源軟件引入了安全漏洞.根據(jù)2020年Github的Octoverse狀態(tài)報(bào)告,目前的軟件代碼庫中對開源代碼、組件和庫的依賴相較于以前更加普遍.同時(shí)漏洞管理公司RiskSense在其《開源代碼中的黑暗現(xiàn)實(shí)》報(bào)告中明確指出開源漏洞發(fā)現(xiàn)后,通常需要很長時(shí)間才能添加到NVD(美國國家漏洞數(shù)據(jù)庫)中.從公開披露到將漏洞納入NVD平均時(shí)間為54天,有的甚至超過1年,這給使用開源軟件的相關(guān)組織帶來了極大的安全隱患.因此,一個(gè)專門針對開源漏洞的開放型數(shù)據(jù)庫是十分必要的.

    從開源漏洞的特點(diǎn)出發(fā),針對開源漏洞的漏洞數(shù)據(jù)庫應(yīng)該具備以下幾個(gè)特點(diǎn):

    1) 提供精確的開源漏洞元數(shù)據(jù),提高使用者漏洞查詢的準(zhǔn)確性,包括準(zhǔn)確的受影響版本等基本信息;

    2) 能夠進(jìn)行代碼檢測,并給出輸入代碼中開源組件的使用情況和相互依賴關(guān)系;

    3) 更新較為及時(shí),防止漏洞收錄延遲帶來的不利影響;

    4) 較為簡單的漏洞報(bào)告過程,減少發(fā)布漏洞所需的工作量;

    5) 能夠提供漏洞引入和修復(fù)位置的精確數(shù)據(jù).

    針對開源漏洞的研究正在廣泛展開,但是很少有文章對開源漏洞庫進(jìn)行針對性的研究,本文對開源漏洞庫進(jìn)行了系統(tǒng)性概述.

    1 現(xiàn)有開源漏洞庫介紹

    通過開源漏洞庫,開源軟件的使用者可以查找到其應(yīng)用程序中存在漏洞的開源組件的版本、漏洞的類型、漏洞的CVSS分?jǐn)?shù)、漏洞的POC證明等信息.本節(jié)就當(dāng)前主流的開源漏洞庫進(jìn)行介紹.

    1.1 Open Source漏洞數(shù)據(jù)庫

    Open Source漏洞數(shù)據(jù)庫 (open source vulnerabilities, OSV)[3]是開放源代碼的漏洞數(shù)據(jù)庫,該漏洞庫是谷歌公司于2021年5月推出的一個(gè)開源項(xiàng)目,旨在幫助開源代碼的使用者更好地維護(hù)和管理其項(xiàng)目中出現(xiàn)的開源漏洞.該漏洞庫開放了一個(gè)API,該API接受用戶通過git commit指令獲得的哈希號,然后返回給用戶該版本存在的漏洞列表.通過該API用戶可以查詢其軟件版本是否受到開源漏洞的影響.OSV的特點(diǎn)在于向開源維護(hù)者提供了自動化的漏洞分類方案,開源維護(hù)者只需通過OSV提供的API即可對開源代碼進(jìn)行自動地分析并給出受影響的版本號和版本范圍.OSV的數(shù)據(jù)集目前主要來自于OSS-Fuzz[4]發(fā)現(xiàn)的漏洞,其中OSS-Fuzz是針對開源軟件的持續(xù)模糊測試服務(wù),當(dāng)前已經(jīng)集成了350多個(gè)開源項(xiàng)目,并發(fā)現(xiàn)了25 000多個(gè)Bugs.圖1是OSS-Fuzz對開源軟件進(jìn)行模糊測試的原理圖:

    圖1 OSS-Fuzz原理圖

    OSV漏洞庫通過二分法的查找方式來查找造成漏洞的準(zhǔn)確提交版本和修復(fù)該錯(cuò)誤的準(zhǔn)確版本,從而確定該錯(cuò)誤提交影響的版本范圍.OSV相較于現(xiàn)有的CVE數(shù)據(jù)庫,起到了很好的補(bǔ)充作用.OSV的目標(biāo)是更好地對開源漏洞進(jìn)行分類、存儲和查詢.OSV為了方便自動化工具的調(diào)用,對漏洞條目使用了較為簡單的描述.

    OSV對開源漏洞的字段描述(以O(shè)SV-2021-534為例)如表1所示.

    1.2 WhiteSource 漏洞數(shù)據(jù)庫

    WhiteSource漏洞數(shù)據(jù)庫(WhiteSource vulnerability database, WSVD)[5]是由美國權(quán)威開源安全管理平臺WhiteSource推出的開源漏洞庫,該公司致力于為用戶提供開源安全服務(wù)和許可證合規(guī)管理.該公司通過自動連續(xù)掃描數(shù)十個(gè)開源代碼庫來幫助用戶尋找解決方案,可以自動警告用戶正在使用的開源組件中的已知安全漏洞、錯(cuò)誤、新版本、補(bǔ)丁等信息,同時(shí)該公司提供的開源安全服務(wù)具有較高的兼容性,可以與多種編程語言、構(gòu)建工具和開發(fā)環(huán)境兼容,可以使得開源軟件使用者無需將精力放在開源組件的安全性上,而是將精力集中在對軟件的定制開發(fā)上.

    表1 OSV漏洞字段描述(OSV-2021-534)

    圖2 SCA工作原理圖

    WSVD漏洞庫允許使用者通過CVE編號或項(xiàng)目名稱檢索開源漏洞,并在網(wǎng)站首頁給出了近90天內(nèi)危險(xiǎn)系數(shù)最高的開源漏洞排名.該漏洞庫宣稱覆蓋了200多種編程語言和300萬個(gè)開源組件,同時(shí)數(shù)據(jù)庫來源包括NVD、安全公告、開源項(xiàng)目問題追蹤器等多種渠道.同時(shí)在漏洞庫的資源中心,該公司免費(fèi)提供了針對開源漏洞的白皮書、網(wǎng)絡(luò)研討會和研究報(bào)告,為研究開源漏洞提供了便利.

    WSVD允許用戶通過郵件的形式提交開源漏洞,同時(shí)在收錄未經(jīng)CVE/NVD等數(shù)據(jù)庫收錄的漏洞時(shí),會將該漏洞進(jìn)行重新編號,進(jìn)行單獨(dú)管理.WhiteSource使用軟件組成分析(SCA)技術(shù)來幫助用戶檢測軟件項(xiàng)目中的開源組件的使用情況.SCA可以對應(yīng)用程序的代碼進(jìn)行掃描,這些掃描包括注冊表在內(nèi)的多種資源,以準(zhǔn)確識別所有開應(yīng)用程序中的所有開源組件、許可證合規(guī)和安全漏洞.SCA工具會生成目標(biāo)應(yīng)用程序中所有開源組件(包括直接和間接依賴項(xiàng))的清單報(bào)告,然后根據(jù)開源組件的清單查詢到關(guān)于這些開源組件的開源許可證信息,以便于開源維護(hù)者判斷許可證是否與自己的應(yīng)用程序相兼容.先進(jìn)的SCA解決方案可以讓開源組件的選擇、使用和跟蹤變得更加自動化.如果只是通過開源安全維護(hù)人員手動管理日益增多的開源漏洞,其工作量是難以想象的,WhiteSource提供的SCA解決方案可以極大地降低開源安全維護(hù)者的工作量,是一個(gè)較為先進(jìn)的開源安全解決方案.SCA的工作原理如圖2所示.

    WSVD對漏洞的描述主要包括該漏洞的程序語言類型、CWE類型、CVSS分?jǐn)?shù)(CVSS V2和CVSS V3)、發(fā)布日期、參考鏈接、修復(fù)信息等.以CVE-2021-29475為例,漏洞字段描述如表2所示:

    表2 WSVD漏洞字段描述(CVE-2021-29475)

    1.3 Snyk漏洞數(shù)據(jù)庫

    Snyk漏洞數(shù)據(jù)庫(Snyk vulnerability database, SVD)[6]是由專注于開源安全的Snyk公司推出的開源漏洞數(shù)據(jù)庫,Snyk通過掃描程序的方式來發(fā)現(xiàn)應(yīng)用程序中的開源組件漏洞和許可證違規(guī).SVD開源漏洞庫在檢索漏洞方面允許用戶通過開源組件的名字或CVE編號來檢索漏洞,方便用戶查看其使用的開源組件中是否含有漏洞.SVD提供了測試代碼的入口,通過該入口用戶可以檢測其開源項(xiàng)目中是否包含開源漏洞.

    SVD的開源漏洞數(shù)據(jù)來源較為廣泛,包括現(xiàn)有的NVD,CVE數(shù)據(jù)庫,監(jiān)視Github上可能出現(xiàn)的漏洞、PR等信息,同時(shí)SVD還通過手動審核的方式來檢測被廣泛使用的軟件包中是否含有安全漏洞,通過聆聽有關(guān)安全公告、JIRA公告板、Github提交等可能出現(xiàn)的尚未報(bào)告的漏洞.其次與社區(qū)合作,通過漏洞賞金的方式來獲得最新的漏洞披露,其團(tuán)隊(duì)還與學(xué)術(shù)實(shí)驗(yàn)室合作,以交換工具、方法和數(shù)據(jù).SVD開源漏洞庫中漏洞字段的描述如表3所示:

    表3 SVD漏洞字段描述(以軟件包bundler為例)

    1.4 Veracode漏洞數(shù)據(jù)庫

    Veracode漏洞數(shù)據(jù)庫(Veracode vulnerability database, VVD)[7]是一家專注于應(yīng)用程序安全測試平臺推出的開源漏洞庫,該漏洞庫可以根據(jù)開源軟件包名或者CVE編號查詢有關(guān)的開源漏洞信息,同時(shí)能夠根據(jù)漏洞所屬的編程語言類型或者操作系統(tǒng)來篩選可能的開源漏洞.

    VVD可以識別不在國家漏洞數(shù)據(jù)庫(NVD)或尚未納入NVD的漏洞,為了發(fā)現(xiàn)這些漏洞,VVD會搜索所有的開源代碼存儲庫,通過掃描代碼、元數(shù)據(jù)、提交日志、錯(cuò)誤修復(fù)、補(bǔ)丁說明和開發(fā)人員注釋,使用機(jī)器學(xué)習(xí)算法來發(fā)現(xiàn)尚未公開的安全問題.這使得該數(shù)據(jù)庫領(lǐng)先于網(wǎng)絡(luò)攻擊者.當(dāng)漏洞在NVD公布時(shí),對于組織和攻擊者而言,有足夠的時(shí)間在漏洞修復(fù)之前發(fā)起攻擊.

    VVD漏洞庫的系統(tǒng)結(jié)構(gòu)如圖3所示.

    圖3 VVD漏洞庫的系統(tǒng)結(jié)構(gòu)圖

    從圖3我們可以看出,該漏洞庫的來源包括以下幾個(gè)方面:

    1) 漏洞提交;

    2) JIRA tickets;

    3) Bugzilla報(bào)告;

    4) 數(shù)千個(gè)開源庫的GitHub問題和請求.

    對于漏洞數(shù)據(jù)的不同來源,該漏洞庫都相對應(yīng)地建立了訓(xùn)練有素的機(jī)器學(xué)習(xí)模型,以準(zhǔn)確識別來源中的每個(gè)項(xiàng)目是否與漏洞相關(guān),識別出的漏洞將發(fā)送到其漏洞管理平臺進(jìn)行審查,然后將其添加到威脅情報(bào)中心.VVD漏洞庫中漏洞字段的描述如表4所示(以firefox為例):

    表4 VVD漏洞字段描述(以軟件包firefox為例)

    2 開源漏洞庫對比研究

    在第1節(jié)對4個(gè)開源漏洞庫單獨(dú)介紹的基礎(chǔ)上,本文詳細(xì)對比了不同開源漏洞庫在漏洞來源、漏洞管理、漏洞分析處理等方面的不同.

    2.1 漏洞來源

    Open Source漏洞數(shù)據(jù)庫(OSV)中收錄的開源漏洞主要來自于OSS-Fuzz項(xiàng)目發(fā)現(xiàn)的漏洞.該項(xiàng)目旨在通過連續(xù)模糊測試來發(fā)現(xiàn)開源項(xiàng)目中可能存在的漏洞,通過該項(xiàng)目發(fā)現(xiàn)的開源漏洞統(tǒng)一進(jìn)行單獨(dú)的OSV編號.這些漏洞并沒有和現(xiàn)有的CVE/NVD等權(quán)威漏洞數(shù)據(jù)庫進(jìn)行關(guān)系映射,所以O(shè)SV漏洞庫目前收錄的開源漏洞數(shù)量有限,且來源較為集中.

    WhiteSource漏洞數(shù)據(jù)庫(WSVD)的漏洞主要來源包括NVD,OSVDB等漏洞庫,同時(shí)WSVD通過跟蹤開源項(xiàng)目的問題追蹤器和安全公告來獲取可能的開源漏洞,NVD是其漏洞的主要來源.WSVD漏洞庫中收錄的漏洞多為開源漏洞,漏洞庫的針對性很強(qiáng).

    Snyk漏洞數(shù)據(jù)庫(SVD)的漏洞來源較為廣泛,包括:手動審核現(xiàn)有開源軟件包中的漏洞;監(jiān)視開源代碼存儲庫中可能帶來漏洞的issue和PR;監(jiān)聽開源項(xiàng)目安全公告、社區(qū)合作、學(xué)術(shù)界合作等方式來獲取最新的開源漏洞.

    Veracode漏洞數(shù)據(jù)庫(VVD)獲取開源漏洞的方式包括用戶漏洞的提交、漏洞報(bào)告、掃描Github等開源代碼庫的issue和Pull Request、缺陷跟蹤管理系統(tǒng)JIRA的用戶bug,VVD在獲取開源漏洞方面相較于其他開源漏洞庫并未從現(xiàn)有的漏洞庫中獲取漏洞,其獲取的開源漏洞具有較好的獨(dú)立性.

    當(dāng)前開源漏洞庫獲取開源漏洞的主要方式如表5所示.

    從表5我們可以看出當(dāng)前開源漏洞庫的主要來源有哪些,其中以SVD為代表的開源漏洞庫的漏洞來源較為廣泛,這些獲取方式為獲取開源漏洞提供了新思路.

    表5 當(dāng)前開源漏洞庫獲取開源漏洞的主要方式

    2.2 應(yīng)用方向

    2.1節(jié)介紹的4個(gè)開源漏洞庫目標(biāo)都是及時(shí)有效地跟蹤開源漏洞,但是每一個(gè)漏洞庫的側(cè)重方向各有不同,下文將詳細(xì)介紹每個(gè)開源漏洞庫的主要應(yīng)用方向.

    圖4 OSV開源漏洞查詢API結(jié)構(gòu)樹

    Open Source漏洞數(shù)據(jù)庫(OSV)旨在幫助開源項(xiàng)目的使用者通過API來查詢其正在使用的開源項(xiàng)目版本是否存在漏洞,其API對外開放了POST請求和GET請求.POST請求需要通過json的格式發(fā)起請求,該請求主要接收3個(gè)參數(shù),分別是commit,version,package,這里的commit指的是開源代碼提交到代碼庫中的哈希值,version則表示該開源代碼的版本號,package可以是一個(gè)對象,這個(gè)對象接收開源軟件的包名和ecosystem,該API的結(jié)構(gòu)樹如圖4所示.同時(shí)OSV的另一個(gè)主要應(yīng)用方向是幫助開源維護(hù)者自動化地對開源漏洞進(jìn)行分類,如果沒有自動化的漏洞分類,對呈現(xiàn)海量增長趨勢的開源漏洞來說將是一個(gè)難以想象的工作量[10].通過OSV的自動分類可以將開源漏洞分類的工作量降低很多,極大提高了分類效率.

    WhiteSource漏洞數(shù)據(jù)庫(WSVD)主要優(yōu)勢在于匯總了數(shù)百個(gè)開源社區(qū)資源,并兼容了多種編程語言和數(shù)以萬計(jì)的開源組件.該漏洞庫的特點(diǎn)是數(shù)據(jù)來源廣泛,且多為開源漏洞,是收錄開源漏洞數(shù)量較多的數(shù)據(jù)庫之一.

    Snyk漏洞數(shù)據(jù)庫(SVD)相較于其他的開源漏洞庫在提供基本的查詢功能之外,還向用戶提供檢測開源代碼的API.通過該接口,用戶登錄后即可在線檢測其開源代碼中是否存在開源漏洞,同時(shí)在開源漏洞的字段描述上,該漏洞庫提供了詳細(xì)的受影響版本等信息.提供在線代碼檢測是該漏洞庫的特點(diǎn)之一.

    Veracode漏洞數(shù)據(jù)庫(VVD)相較于其他開源漏洞庫而言,其收集到可能出現(xiàn)開源漏洞的數(shù)據(jù)之后,會通過其內(nèi)部的機(jī)器學(xué)習(xí)模型去識別這些可能的漏洞.一旦漏洞被識別,將添加到其漏洞管理中心,將機(jī)器學(xué)習(xí)算法應(yīng)用到漏洞檢測是近年來開源漏洞檢測的新趨勢[11].該漏洞庫根據(jù)不同的數(shù)據(jù)來源建立了不同的機(jī)器訓(xùn)練模型,可以極大地提高檢測效率,有些漏洞的發(fā)現(xiàn)甚至早于NVD等數(shù)據(jù)庫.因此,通過機(jī)器學(xué)習(xí)算法來檢測開源漏洞是該漏洞庫的特點(diǎn)之一.

    2.3 漏洞分析處理

    Open Source漏洞數(shù)據(jù)庫(OSV)通過二分法(bisects)的方式來找到開源漏洞錯(cuò)誤提交的版本和錯(cuò)誤修復(fù)的版本,bisects在查找錯(cuò)誤的提交時(shí)首先啟動bisect進(jìn)程,然后輸入包含錯(cuò)誤的提交版本,其次輸入已知的修復(fù)版本,運(yùn)行代碼以查看錯(cuò)誤是否仍然存在,返回bisects結(jié)果,然后一直重復(fù)前2項(xiàng)直到找到錯(cuò)誤的提交版本.bisects查找錯(cuò)誤提交的基本流程如圖5所示:

    圖5 bisects查找錯(cuò)誤提交的基本流程

    WhiteSource漏洞數(shù)據(jù)庫(WSVD)通過SCA技術(shù)來掃描開源組件中可能出現(xiàn)的漏洞,可以讓開源代碼使用者快速跟蹤和分析引入到項(xiàng)目中的任何開源組件,SCA工具在查找項(xiàng)目中使用的組件以及它們的依賴庫時(shí),還會檢測相關(guān)軟件許可證,并給出不贊成使用的依賴項(xiàng)和可能的漏洞利用.

    Snyk漏洞數(shù)據(jù)庫(SVD)通過依賴項(xiàng)掃描程序可以主動地發(fā)現(xiàn)開源依賴項(xiàng)中的漏洞和許可證違規(guī).在漏洞掃描方面,SVD使用了SCA技術(shù),該技術(shù)可以發(fā)現(xiàn)開源軟件包中復(fù)制的代碼片段,極大地提高了漏洞發(fā)現(xiàn)的準(zhǔn)確性.

    Veracode漏洞數(shù)據(jù)庫(VVD)在漏洞分析處理方面通過靜態(tài)應(yīng)用程序安全測試工具(SAST)來分析源代碼和代碼的編譯版本,以此來發(fā)現(xiàn)開源項(xiàng)目中的漏洞.它可以向開發(fā)人員提供有關(guān)在代碼編寫過程中可能引入的代碼錯(cuò)誤的即時(shí)反饋,這種反饋相比于軟件開發(fā)周期后期才發(fā)現(xiàn)漏洞是十分有效的.

    3 問題和挑戰(zhàn)

    上文對不同開源漏洞庫之間的差異和側(cè)重點(diǎn)進(jìn)行了對比分析,主要介紹了每個(gè)開源漏洞庫的數(shù)據(jù)來源、特點(diǎn)和應(yīng)用方向,下面介紹開源漏洞庫旨在解決的共同問題和挑戰(zhàn).

    自動化的開源漏洞檢測.面對日益增長的開源漏洞數(shù)量[12],當(dāng)前的開源漏洞庫都在嘗試使用自動化的開源漏洞檢測技術(shù)[13]來跟蹤開源漏洞.因?yàn)槭謩訉徍碎_源項(xiàng)目中的漏洞需要考慮到開源項(xiàng)目中不斷更新的版本和當(dāng)前項(xiàng)目中的版本是否一致[14],同時(shí)還要考慮開源項(xiàng)目中復(fù)雜的依賴關(guān)系[15],僅僅依靠人工幾乎是不可能的.

    持續(xù)跟蹤開源漏洞情報(bào)[16].只有做到快速的更新開源漏洞的信息,才能夠有效地避免針對開源漏洞的軟件供應(yīng)鏈攻擊[17],當(dāng)前的開源漏洞庫對不同數(shù)據(jù)來源的開源代碼進(jìn)行監(jiān)測,以期獲得對開源漏洞情報(bào)的持續(xù)跟蹤.

    理清開源項(xiàng)目之間的依賴關(guān)系.開源漏洞之所以較難以處理,和其項(xiàng)目中較為復(fù)雜的依賴有關(guān).只有建立了開源項(xiàng)目中的依賴關(guān)系樹,對開發(fā)者而言才能夠清晰地知道自己的項(xiàng)目中使用了開源項(xiàng)目的哪些版本,哪些版本是安全的,只有這樣才是解決開源安全問題行之有效的方案.

    4 結(jié)束語

    近年來,隨著開源漏洞數(shù)量的不斷增長,針對軟件供應(yīng)鏈的攻擊事件層出不窮.通過開源漏洞庫獲取正在使用的開源項(xiàng)目中的漏洞信息是我們防止此類攻擊事件的有效方案.本文對當(dāng)前開源安全的現(xiàn)狀、開源漏洞庫的基本情況進(jìn)行了系統(tǒng)性的介紹,并對當(dāng)前的開源漏洞庫從漏洞來源、應(yīng)用方向和漏洞分析處理等方面進(jìn)行了詳細(xì)的對比分析,最后對開源漏洞庫待解決的問題和面臨的挑戰(zhàn)進(jìn)行了歸納.

    猜你喜歡
    源代碼開源漏洞
    人工智能下復(fù)雜軟件源代碼缺陷精準(zhǔn)校正
    漏洞
    基于TXL的源代碼插樁技術(shù)研究
    五毛錢能買多少頭牛
    軟件源代碼非公知性司法鑒定方法探析
    三明:“兩票制”堵住加價(jià)漏洞
    漏洞在哪兒
    大家說:開源、人工智能及創(chuàng)新
    開源中國開源世界高峰論壇圓桌會議縱論開源與互聯(lián)網(wǎng)+創(chuàng)新2.0
    揭秘龍湖產(chǎn)品“源代碼”
    男女国产视频网站| 亚洲视频免费观看视频| 国产有黄有色有爽视频| 精品久久久久久电影网| 高潮久久久久久久久久久不卡| 精品福利观看| 三上悠亚av全集在线观看| h视频一区二区三区| 国产精品一区二区在线观看99| 婷婷色综合大香蕉| 成人18禁高潮啪啪吃奶动态图| 欧美国产精品va在线观看不卡| 每晚都被弄得嗷嗷叫到高潮| 久久久久精品人妻al黑| av福利片在线| 亚洲色图综合在线观看| 国产亚洲一区二区精品| www.999成人在线观看| 最新的欧美精品一区二区| 成人国产av品久久久| 51午夜福利影视在线观看| 国产欧美日韩综合在线一区二区| 久久精品久久精品一区二区三区| 中文字幕制服av| 亚洲av美国av| 麻豆国产av国片精品| 青春草亚洲视频在线观看| 欧美日韩av久久| 国产在线观看jvid| 99国产精品一区二区蜜桃av | 日韩电影二区| 亚洲激情五月婷婷啪啪| 久久午夜综合久久蜜桃| 丰满饥渴人妻一区二区三| 欧美变态另类bdsm刘玥| 一区二区三区精品91| 男女国产视频网站| 亚洲精品中文字幕在线视频| 黄片小视频在线播放| 婷婷色麻豆天堂久久| 午夜久久久在线观看| 五月天丁香电影| 国产精品麻豆人妻色哟哟久久| 黑丝袜美女国产一区| 人人妻人人澡人人看| 日日爽夜夜爽网站| 国产日韩欧美亚洲二区| 99精国产麻豆久久婷婷| 婷婷丁香在线五月| 又紧又爽又黄一区二区| 人妻 亚洲 视频| 国产精品久久久久久人妻精品电影 | 亚洲成av片中文字幕在线观看| 免费高清在线观看视频在线观看| 久久影院123| 久久久久国产精品人妻一区二区| 高清视频免费观看一区二区| 免费在线观看黄色视频的| 啦啦啦在线免费观看视频4| 飞空精品影院首页| 成人亚洲欧美一区二区av| 久久这里只有精品19| 亚洲成人手机| 国产精品久久久av美女十八| 天天操日日干夜夜撸| 又粗又硬又长又爽又黄的视频| 亚洲自偷自拍图片 自拍| 国产成人系列免费观看| 国产成人精品久久二区二区91| 亚洲综合色网址| 日本欧美国产在线视频| 国产真人三级小视频在线观看| 最近最新中文字幕大全免费视频 | 国产伦理片在线播放av一区| 精品熟女少妇八av免费久了| 免费一级毛片在线播放高清视频 | 国产亚洲一区二区精品| 成人亚洲精品一区在线观看| 国产成人av教育| 国产成人精品久久二区二区免费| 午夜免费成人在线视频| 亚洲欧美一区二区三区黑人| 久久午夜综合久久蜜桃| 成人国产一区最新在线观看 | 9热在线视频观看99| 一区福利在线观看| 午夜av观看不卡| 亚洲欧美日韩高清在线视频 | 国产视频一区二区在线看| 欧美老熟妇乱子伦牲交| 国产成人av教育| 丰满少妇做爰视频| 午夜影院在线不卡| 丝袜人妻中文字幕| 91精品国产国语对白视频| 成年av动漫网址| 亚洲av电影在线进入| 桃花免费在线播放| 亚洲欧美精品综合一区二区三区| 欧美日本中文国产一区发布| 少妇的丰满在线观看| 免费日韩欧美在线观看| 一区福利在线观看| 欧美人与性动交α欧美精品济南到| 久久青草综合色| 久久久久久久国产电影| 国产免费福利视频在线观看| 两个人看的免费小视频| 国产在线一区二区三区精| 国产精品一区二区在线观看99| 成人国语在线视频| 男人爽女人下面视频在线观看| 精品人妻在线不人妻| 亚洲欧美中文字幕日韩二区| 一区二区日韩欧美中文字幕| 在线观看免费午夜福利视频| 国产老妇伦熟女老妇高清| 午夜福利乱码中文字幕| 99精品久久久久人妻精品| 国产免费一区二区三区四区乱码| 天天躁狠狠躁夜夜躁狠狠躁| 大香蕉久久成人网| 一区二区三区乱码不卡18| 国产xxxxx性猛交| 亚洲国产欧美一区二区综合| 国产日韩一区二区三区精品不卡| 精品亚洲乱码少妇综合久久| 亚洲精品日韩在线中文字幕| 国产成人精品久久二区二区免费| 80岁老熟妇乱子伦牲交| 黄色片一级片一级黄色片| 99久久综合免费| 精品人妻1区二区| 中文字幕人妻丝袜一区二区| 看免费成人av毛片| 女人被躁到高潮嗷嗷叫费观| 亚洲精品中文字幕在线视频| 国产成人系列免费观看| 中文字幕人妻丝袜一区二区| 性色av乱码一区二区三区2| 日韩大码丰满熟妇| 2018国产大陆天天弄谢| 久久青草综合色| 午夜激情av网站| 精品亚洲成国产av| 亚洲成人国产一区在线观看 | 欧美日韩视频高清一区二区三区二| www日本在线高清视频| 欧美成人精品欧美一级黄| 国产一区有黄有色的免费视频| 夫妻性生交免费视频一级片| 爱豆传媒免费全集在线观看| 黄色 视频免费看| 精品久久久久久久毛片微露脸 | 黄片播放在线免费| av在线老鸭窝| 久久九九热精品免费| 午夜福利视频精品| 少妇被粗大的猛进出69影院| 日本午夜av视频| 丰满少妇做爰视频| 在线精品无人区一区二区三| 亚洲综合色网址| 久久精品久久久久久久性| 亚洲成色77777| 精品久久蜜臀av无| 亚洲欧美激情在线| 国产有黄有色有爽视频| 黄色怎么调成土黄色| 97在线人人人人妻| 一级,二级,三级黄色视频| 亚洲精品av麻豆狂野| 国产在线观看jvid| 99热国产这里只有精品6| 又黄又粗又硬又大视频| 黄色视频不卡| 国产精品欧美亚洲77777| 悠悠久久av| 国产伦人伦偷精品视频| 9色porny在线观看| 国产又爽黄色视频| 国产成人av教育| 亚洲欧美中文字幕日韩二区| 国产高清不卡午夜福利| 午夜免费鲁丝| av欧美777| 69精品国产乱码久久久| 国产精品99久久99久久久不卡| 久久精品国产亚洲av涩爱| 亚洲av男天堂| 少妇粗大呻吟视频| 又大又爽又粗| 欧美 亚洲 国产 日韩一| 国产又色又爽无遮挡免| 99久久精品国产亚洲精品| 夜夜骑夜夜射夜夜干| 欧美+亚洲+日韩+国产| 欧美激情高清一区二区三区| 国产成人免费观看mmmm| 精品卡一卡二卡四卡免费| 亚洲人成网站在线观看播放| 首页视频小说图片口味搜索 | 菩萨蛮人人尽说江南好唐韦庄| 亚洲欧美中文字幕日韩二区| 大陆偷拍与自拍| www.精华液| 中文字幕亚洲精品专区| 汤姆久久久久久久影院中文字幕| www日本在线高清视频| 久久久久精品人妻al黑| 欧美精品av麻豆av| 巨乳人妻的诱惑在线观看| 午夜av观看不卡| 欧美 亚洲 国产 日韩一| 在线精品无人区一区二区三| 久久久精品94久久精品| 久久久国产欧美日韩av| bbb黄色大片| 亚洲欧美精品综合一区二区三区| 黄频高清免费视频| 色播在线永久视频| 国产欧美日韩一区二区三 | 夫妻午夜视频| av在线老鸭窝| 国产麻豆69| 一边摸一边做爽爽视频免费| 男女免费视频国产| 色播在线永久视频| 啦啦啦 在线观看视频| 欧美中文综合在线视频| 在线观看人妻少妇| 亚洲欧美成人综合另类久久久| 免费日韩欧美在线观看| 久久精品人人爽人人爽视色| 50天的宝宝边吃奶边哭怎么回事| 一区二区日韩欧美中文字幕| 精品欧美一区二区三区在线| 男女午夜视频在线观看| 国产极品粉嫩免费观看在线| 国产亚洲一区二区精品| 中国美女看黄片| netflix在线观看网站| 国产一卡二卡三卡精品| 可以免费在线观看a视频的电影网站| 另类精品久久| 又大又爽又粗| 亚洲欧美一区二区三区国产| 国产成人精品在线电影| 丁香六月欧美| 精品人妻熟女毛片av久久网站| 午夜久久久在线观看| 乱人伦中国视频| 亚洲人成电影观看| 国语对白做爰xxxⅹ性视频网站| 亚洲第一av免费看| 国产视频一区二区在线看| 精品少妇一区二区三区视频日本电影| 亚洲精品美女久久久久99蜜臀 | 少妇粗大呻吟视频| 中文字幕人妻丝袜制服| 亚洲欧洲国产日韩| 啦啦啦中文免费视频观看日本| 亚洲精品国产区一区二| 国产成人一区二区在线| 国产精品 欧美亚洲| 国产日韩欧美亚洲二区| 少妇人妻 视频| 丰满饥渴人妻一区二区三| 男女下面插进去视频免费观看| 午夜福利视频精品| www.av在线官网国产| www.熟女人妻精品国产| 久久精品熟女亚洲av麻豆精品| 人人妻人人澡人人看| 一区二区三区激情视频| 色精品久久人妻99蜜桃| 成年人午夜在线观看视频| 看十八女毛片水多多多| 啦啦啦在线免费观看视频4| 久久毛片免费看一区二区三区| 十分钟在线观看高清视频www| 中文字幕亚洲精品专区| 观看av在线不卡| 欧美变态另类bdsm刘玥| 99久久精品国产亚洲精品| 悠悠久久av| 亚洲av国产av综合av卡| 老司机在亚洲福利影院| 美女脱内裤让男人舔精品视频| 久久99热这里只频精品6学生| 80岁老熟妇乱子伦牲交| √禁漫天堂资源中文www| 丁香六月天网| 日本wwww免费看| 性色av一级| 男的添女的下面高潮视频| 91九色精品人成在线观看| 欧美激情极品国产一区二区三区| 亚洲情色 制服丝袜| av欧美777| 成人国语在线视频| 无遮挡黄片免费观看| 18禁黄网站禁片午夜丰满| 黄网站色视频无遮挡免费观看| 国产精品久久久久久人妻精品电影 | 亚洲天堂av无毛| 一级a爱视频在线免费观看| 天堂中文最新版在线下载| 美女福利国产在线| 美女高潮到喷水免费观看| 多毛熟女@视频| 国产在线观看jvid| 国产精品人妻久久久影院| 十八禁高潮呻吟视频| 中文字幕人妻熟女乱码| 免费在线观看影片大全网站 | 美女国产高潮福利片在线看| 免费女性裸体啪啪无遮挡网站| 久久国产精品人妻蜜桃| 欧美老熟妇乱子伦牲交| 两个人看的免费小视频| 人人妻人人爽人人添夜夜欢视频| 黄片播放在线免费| 十八禁网站网址无遮挡| 国产成人av激情在线播放| 欧美变态另类bdsm刘玥| 国产视频首页在线观看| 久久亚洲精品不卡| 欧美国产精品一级二级三级| av视频免费观看在线观看| 777米奇影视久久| 女人高潮潮喷娇喘18禁视频| e午夜精品久久久久久久| 丝瓜视频免费看黄片| 观看av在线不卡| 蜜桃国产av成人99| 成人黄色视频免费在线看| 咕卡用的链子| 中文字幕另类日韩欧美亚洲嫩草| 国产在视频线精品| 少妇裸体淫交视频免费看高清 | 国产精品99久久99久久久不卡| 最近最新中文字幕大全免费视频 | 亚洲国产精品一区二区三区在线| 五月天丁香电影| 日本a在线网址| 最近手机中文字幕大全| 国产亚洲精品久久久久5区| 女人爽到高潮嗷嗷叫在线视频| 精品久久久久久久毛片微露脸 | 丝袜脚勾引网站| 亚洲欧美一区二区三区黑人| a级毛片黄视频| 纵有疾风起免费观看全集完整版| 精品福利观看| 婷婷色麻豆天堂久久| 久久久久国产精品人妻一区二区| 日韩大码丰满熟妇| 精品国产超薄肉色丝袜足j| 大香蕉久久成人网| 美女视频免费永久观看网站| 中文字幕人妻熟女乱码| 黑人巨大精品欧美一区二区蜜桃| 精品一区二区三区四区五区乱码 | 日本av免费视频播放| 韩国高清视频一区二区三区| 亚洲美女黄色视频免费看| 韩国高清视频一区二区三区| 亚洲天堂av无毛| 国产成人欧美| 18禁黄网站禁片午夜丰满| 男人舔女人的私密视频| 久久这里只有精品19| 久久精品国产a三级三级三级| 国产麻豆69| 日本五十路高清| 亚洲国产av影院在线观看| 老熟女久久久| 七月丁香在线播放| 午夜影院在线不卡| 国产精品欧美亚洲77777| 国产av一区二区精品久久| 一级毛片电影观看| 午夜福利,免费看| 50天的宝宝边吃奶边哭怎么回事| 国产三级黄色录像| 99九九在线精品视频| 欧美日韩综合久久久久久| 一本综合久久免费| 天天操日日干夜夜撸| 黄色视频在线播放观看不卡| 国产黄色免费在线视频| 精品国产超薄肉色丝袜足j| 如日韩欧美国产精品一区二区三区| 999精品在线视频| 男人操女人黄网站| 老熟女久久久| 亚洲国产欧美在线一区| 赤兔流量卡办理| 亚洲av电影在线观看一区二区三区| 亚洲av美国av| 91精品国产国语对白视频| 久久女婷五月综合色啪小说| 国产精品久久久久成人av| 欧美xxⅹ黑人| 黄色视频在线播放观看不卡| 只有这里有精品99| 丝袜在线中文字幕| 少妇人妻久久综合中文| 午夜影院在线不卡| 国产片内射在线| 国产91精品成人一区二区三区 | 亚洲精品国产一区二区精华液| 久久狼人影院| 制服人妻中文乱码| 捣出白浆h1v1| 99九九在线精品视频| 你懂的网址亚洲精品在线观看| 国产精品久久久久成人av| 人成视频在线观看免费观看| 亚洲五月色婷婷综合| 成年人黄色毛片网站| 久久久久久久国产电影| 一本色道久久久久久精品综合| 亚洲国产看品久久| 制服人妻中文乱码| 久久久久精品人妻al黑| 亚洲国产最新在线播放| 满18在线观看网站| 亚洲五月色婷婷综合| 亚洲熟女精品中文字幕| 欧美+亚洲+日韩+国产| 欧美黄色淫秽网站| 在线观看免费视频网站a站| 搡老乐熟女国产| 99国产精品免费福利视频| 国产成人免费无遮挡视频| 国产精品av久久久久免费| 成年人午夜在线观看视频| 亚洲国产欧美一区二区综合| 亚洲精品国产区一区二| 色婷婷av一区二区三区视频| 日韩视频在线欧美| av天堂久久9| 久久久久精品人妻al黑| 一区二区三区乱码不卡18| 永久免费av网站大全| 亚洲精品成人av观看孕妇| 后天国语完整版免费观看| 丝瓜视频免费看黄片| 精品久久蜜臀av无| 黄片小视频在线播放| 啦啦啦视频在线资源免费观看| 叶爱在线成人免费视频播放| 下体分泌物呈黄色| 后天国语完整版免费观看| 国产在线一区二区三区精| 91麻豆av在线| 黄片小视频在线播放| 国产免费视频播放在线视频| 一级毛片黄色毛片免费观看视频| 亚洲一卡2卡3卡4卡5卡精品中文| 国产一级毛片在线| 亚洲伊人久久精品综合| 日韩精品免费视频一区二区三区| 我的亚洲天堂| 波野结衣二区三区在线| 欧美日韩精品网址| 别揉我奶头~嗯~啊~动态视频 | 国产熟女欧美一区二区| 久久久久国产精品人妻一区二区| 欧美日韩福利视频一区二区| 国产精品久久久av美女十八| 国产日韩一区二区三区精品不卡| 久久女婷五月综合色啪小说| 女人爽到高潮嗷嗷叫在线视频| 男的添女的下面高潮视频| 另类精品久久| 成人国产av品久久久| 婷婷色综合www| 久久久亚洲精品成人影院| 免费看av在线观看网站| av片东京热男人的天堂| 午夜福利乱码中文字幕| 日日夜夜操网爽| 男女之事视频高清在线观看 | 狠狠婷婷综合久久久久久88av| 一二三四在线观看免费中文在| 69精品国产乱码久久久| 国产成人系列免费观看| 久久人人爽av亚洲精品天堂| 精品久久久久久久毛片微露脸 | 欧美 日韩 精品 国产| 亚洲欧美成人综合另类久久久| 国产xxxxx性猛交| 久久综合国产亚洲精品| 久久人妻福利社区极品人妻图片 | 欧美日韩一级在线毛片| 国产免费又黄又爽又色| 50天的宝宝边吃奶边哭怎么回事| 一级毛片黄色毛片免费观看视频| 麻豆乱淫一区二区| 一区二区av电影网| avwww免费| 黄色a级毛片大全视频| 亚洲九九香蕉| 建设人人有责人人尽责人人享有的| 午夜老司机福利片| 午夜免费观看性视频| 亚洲精品av麻豆狂野| 亚洲国产精品一区二区三区在线| 蜜桃国产av成人99| 亚洲国产欧美在线一区| 老汉色av国产亚洲站长工具| 无限看片的www在线观看| 嫁个100分男人电影在线观看 | 欧美少妇被猛烈插入视频| 日本黄色日本黄色录像| 国产精品熟女久久久久浪| 国产精品偷伦视频观看了| 精品亚洲乱码少妇综合久久| 国产高清videossex| 久久精品人人爽人人爽视色| 国产精品免费视频内射| 国产麻豆69| 赤兔流量卡办理| 男男h啪啪无遮挡| 国产精品 国内视频| 成年av动漫网址| 亚洲国产中文字幕在线视频| 国产精品.久久久| 男人爽女人下面视频在线观看| 亚洲天堂av无毛| 免费少妇av软件| 日本av手机在线免费观看| 日本a在线网址| 国产成人欧美| 熟女少妇亚洲综合色aaa.| 久久精品国产亚洲av涩爱| 欧美性长视频在线观看| 男人操女人黄网站| 精品国产一区二区三区四区第35| 国精品久久久久久国模美| 男女下面插进去视频免费观看| 女人被躁到高潮嗷嗷叫费观| 免费久久久久久久精品成人欧美视频| 黄色一级大片看看| 九色亚洲精品在线播放| 国产成人影院久久av| 蜜桃国产av成人99| 亚洲av成人精品一二三区| 久久久久视频综合| 91字幕亚洲| 99热国产这里只有精品6| 中文字幕制服av| 日韩伦理黄色片| 自线自在国产av| 操美女的视频在线观看| 精品亚洲成国产av| 自拍欧美九色日韩亚洲蝌蚪91| h视频一区二区三区| av天堂久久9| 国产在线视频一区二区| 黄色怎么调成土黄色| 女性生殖器流出的白浆| 最近手机中文字幕大全| 欧美精品人与动牲交sv欧美| 国产日韩欧美视频二区| 国产黄频视频在线观看| 久久久久久人人人人人| 亚洲av男天堂| 青春草视频在线免费观看| 中文字幕最新亚洲高清| 国产欧美日韩精品亚洲av| 热re99久久国产66热| 国产伦人伦偷精品视频| 9热在线视频观看99| 亚洲五月婷婷丁香| 999久久久国产精品视频| 18禁裸乳无遮挡动漫免费视频| 久热这里只有精品99| 人人澡人人妻人| 90打野战视频偷拍视频| 热99国产精品久久久久久7| 国产精品 国内视频| 亚洲国产成人一精品久久久| 欧美另类一区| 中文字幕人妻丝袜制服| 在线亚洲精品国产二区图片欧美| 国产精品欧美亚洲77777| 99国产综合亚洲精品| 亚洲av综合色区一区| 国产亚洲欧美精品永久| 国产免费现黄频在线看| 天堂俺去俺来也www色官网| 啦啦啦在线观看免费高清www| 19禁男女啪啪无遮挡网站| 亚洲五月色婷婷综合| 中文字幕色久视频| 成年人免费黄色播放视频| 水蜜桃什么品种好| 最新在线观看一区二区三区 | 少妇人妻 视频| 亚洲国产精品999| 亚洲国产精品成人久久小说| 老司机午夜十八禁免费视频| 免费在线观看完整版高清| 亚洲国产精品成人久久小说| 日韩一卡2卡3卡4卡2021年| 亚洲精品美女久久久久99蜜臀 | 精品国产乱码久久久久久小说| 久久久欧美国产精品| 欧美国产精品va在线观看不卡| 精品国产一区二区久久| 在线精品无人区一区二区三|