當前位置:首頁 > 芯聞號 > 充電吧
[導讀]“人”這個字給了我們一個定義,區(qū)別于動物、植物,劃定了一群具有發(fā)達智慧擁有思維創(chuàng)造能力的生物,從命名的含義中,我們就明白~自己是自然造物中“最靚的崽”。 看來,在寫入信息之前,都要先對研究群體有個范圍

“人”這個字給了我們一個定義,區(qū)別于動物、植物,劃定了一群具有發(fā)達智慧擁有思維創(chuàng)造能力的生物,從命名的含義中,我們就明白~自己是自然造物中“最靚的崽”。

看來,在寫入信息之前,都要先對研究群體有個范圍劃定,而對于漏洞也不例外。

嚴格意義上來說,漏洞就是一串代碼,一堆符號。在海量數(shù)據(jù)中,該如何區(qū)分?最簡單的辦法,就是建個安全漏洞庫。

CVE,這是一個被廣泛認同的信息安全漏洞的公共名稱,它可以幫助人們在各自獨立的漏洞數(shù)據(jù)庫和漏洞評估工具中共享數(shù)據(jù)。

所以,如果在一個漏洞報告中指明的某個漏洞有CVE名稱,你就可以快速地在任何其它CVE兼容的數(shù)據(jù)庫中找到相應修補的信息,解決安全問題。

Semmle被收購,CVE查詢提速

條目越多,其可能容納的漏洞類型就越多,對于用戶來說,獲取漏洞信息的途徑也就更加專一,可節(jié)省大量修復時間,而隨著微軟的這次收購,研究人員能夠在“全球最大同性交友平臺”GitHub 上更快地查詢開放的安全公告。

9月19日消息,微軟收購了代碼分析平臺供應商Semmle,并將后者與GitHub整合。

Semmle成立于2006年,其旨在讓查詢源代碼像任何其他類型的數(shù)據(jù)一樣工作。 據(jù)稱,谷歌、優(yōu)步、美國宇航局和微軟都使用了Semmle產(chǎn)品以提高安全性,并參與開發(fā)眾多開源項目。

GitHub 的產(chǎn)品高級副總裁 Shanku Niyogi 稱,此次整合將把 Semmle 的 QL 技術集成到GitHub服務中,為用戶改進代碼開發(fā)和漏洞披露流程。

QL技術通過查詢來識別漏洞及其變體,這種查詢方式可以在很多代碼庫中共享運行,從而解放了安全研究人員,使其可以專注于漏洞發(fā)挖掘的工作。

據(jù)悉,GitHub 計劃將 Semmle 集成到自身服務中并為3600萬名開發(fā)人員提供在產(chǎn)品發(fā)布前就檢查代碼bug 的服務。目前這一服務正處于早期階段。

此次整合, GitHub 已成為 CVE 編號管理機構(或簡稱為 CNA),簡言之,它能夠為漏洞分配 CVE 編號了。

這意味著研究人員、維護人員和開發(fā)人員能夠更好地協(xié)作修復安全問題,這使得漏洞報告、追蹤和修復變得更加容易。

從CVE到CWE

正所謂長江后浪推前浪,隨著CVE標準被廣泛使用,越來越多的漏洞不再“無家可歸”,但依舊存在著概念描述缺陷,比如,對那種看上去還不是漏洞卻極有可能成為漏洞的“崽”,我們應該怎么提醒大家呢?在這種情況下,CWE出現(xiàn)了。

CWE成立于2006年,建立之初分別借鑒了來自CVE(“Common Vulnerabilities & Exposures”公共漏洞和暴露)、CLASP(Comprehensive Lightweight Application Security Process,全面輕量級應用安全過程)等組織對缺陷概念描述和缺陷分類。

鑒于CWE對源代碼缺陷描述的準確性和權威性,越來越多的源代碼缺陷檢測廠家,在產(chǎn)品和服務中引用CWE中的相關信息。

CWE組織推出的“CWE兼容性計劃”分別在產(chǎn)品的輸出、對已知缺陷檢測能力、檢測結果輸出、CWE信息是否可查等幾方面,衡量產(chǎn)品或服務對CWE缺陷研究的支持情況。

很快,“CWE兼容”成為軟件安全類產(chǎn)品重要的標志之一。

“CWE和CVE 的不同之處在于,前者是漏洞的前兆。”MITRE組織的一名項目經(jīng)理Chris Levendis 解釋稱,在適當?shù)倪\營條件下,一個弱點就能夠編程可利用的漏洞。

CVE中相當數(shù)量的漏洞的成因在CWE中都可以找到相應的條目。如在代碼層、應用層等多個方面的缺陷,從CWE角度看,正是由于CWE的一個或多個缺陷,從而形成了CVE的漏洞。

CWE的重要性可見一般。

也因此,會有不少CWE機構會發(fā)布CWE Top榜,用意很是明確,就是想告訴你:嘿,小心這也許是個漏洞哦!

今年也不例外,本周二專注政府、行業(yè)和學術信息安全內(nèi)容的非營利性組織 MITRE CWE 團隊發(fā)布了 CWE Top 25 榜單,列出了25個最危險的軟件錯誤。

2019年 CWE Top 25 完整榜單如下:

值得一提的是,這是由MITRE繼2011年以來首次對該榜單的更新。其中包含了軟件實現(xiàn)中出現(xiàn)的bug、設計缺陷或其它錯誤,包括緩沖區(qū)溢出、路徑名稱遍歷錯誤、不必要的隨機化或可預測性、代碼評估和注入、缺乏數(shù)據(jù)驗證等。

相比2011年,該榜單中出現(xiàn)的1/3的弱點是最新出現(xiàn)的,此外也有像“無限制上傳具有危險類型的文件(CWE-434)”、“SQL注入(CWE-89)”和“OS命令注入(CWE-78)”這種8年一直名列榜單的弱點。

此外,近年的榜單編撰規(guī)則與2011年完全不同。Buttner表示,2019年以前的榜單基于編譯 CWE 列表的行業(yè)專家的主觀討論,而今年的榜單基于NVD 漏洞庫和CVSS 評分。

本站聲明: 本文章由作者或相關機構授權發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內(nèi)容真實性等。需要轉(zhuǎn)載請聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權益,請及時聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或?qū)⒋呱龈蟮莫毥谦F公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關鍵字: 阿維塔 塞力斯 華為

加利福尼亞州圣克拉拉縣2024年8月30日 /美通社/ -- 數(shù)字化轉(zhuǎn)型技術解決方案公司Trianz今天宣布,該公司與Amazon Web Services (AWS)簽訂了...

關鍵字: AWS AN BSP 數(shù)字化

倫敦2024年8月29日 /美通社/ -- 英國汽車技術公司SODA.Auto推出其旗艦產(chǎn)品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時1.5...

關鍵字: 汽車 人工智能 智能驅(qū)動 BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務能7×24不間斷運行,同時企業(yè)卻面臨越來越多業(yè)務中斷的風險,如企業(yè)系統(tǒng)復雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務連續(xù)性,提升韌性,成...

關鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報道,騰訊和網(wǎng)易近期正在縮減他們對日本游戲市場的投資。

關鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會開幕式在貴陽舉行,華為董事、質(zhì)量流程IT總裁陶景文發(fā)表了演講。

關鍵字: 華為 12nm EDA 半導體

8月28日消息,在2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會上,華為常務董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語權最終是由生態(tài)的繁榮決定的。

關鍵字: 華為 12nm 手機 衛(wèi)星通信

要點: 有效應對環(huán)境變化,經(jīng)營業(yè)績穩(wěn)中有升 落實提質(zhì)增效舉措,毛利潤率延續(xù)升勢 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務引領增長 以科技創(chuàng)新為引領,提升企業(yè)核心競爭力 堅持高質(zhì)量發(fā)展策略,塑強核心競爭優(yōu)勢...

關鍵字: 通信 BSP 電信運營商 數(shù)字經(jīng)濟

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺與中國電影電視技術學會聯(lián)合牽頭組建的NVI技術創(chuàng)新聯(lián)盟在BIRTV2024超高清全產(chǎn)業(yè)鏈發(fā)展研討會上宣布正式成立。 活動現(xiàn)場 NVI技術創(chuàng)新聯(lián)...

關鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會上,軟通動力信息技術(集團)股份有限公司(以下簡稱"軟通動力")與長三角投資(上海)有限...

關鍵字: BSP 信息技術
關閉
關閉