国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門(mén)維修電腦|上門(mén)做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁(yè)
topFlag3 收藏本站
 
maojin003 首 頁(yè) 公司介紹 服務(wù)項(xiàng)目 服務(wù)報(bào)價(jià) 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見(jiàn)故障
錦州市廣廈電腦維修|上門(mén)維修電腦|上門(mén)做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù)技術(shù)文章
開(kāi)源軟件源代碼安全缺陷分析報(bào)告:框架類軟件專題

作者: 佚名  日期:2018-06-27 18:18:12   來(lái)源: 本站整理

 近日,CNCERT發(fā)布了《開(kāi)源軟件代碼安全缺陷分析報(bào)告——框架類軟件專題》。本期報(bào)告聚焦國(guó)內(nèi)外知名框架類開(kāi)源軟件安全開(kāi)發(fā)現(xiàn)狀,通過(guò)多款知名框架類開(kāi)源軟件產(chǎn)品的安全缺陷,評(píng)估開(kāi)源項(xiàng)目的代碼安全控制情況。360代碼衛(wèi)士團(tuán)隊(duì)為本期報(bào)告提供了技術(shù)支持。
1、概述
隨著軟件技術(shù)飛速發(fā)展,開(kāi)源軟件已在全球范圍內(nèi)得到了廣泛應(yīng)用。數(shù)據(jù)顯示,99%的組織在其IT系統(tǒng)中使用了開(kāi)源軟件。開(kāi)源軟件的代碼一旦存在安全問(wèn)題,必將造成廣泛、嚴(yán)重的影響。為了解開(kāi)源軟件的安全情況,為了解開(kāi)源軟件的安全情況,CNCERT持續(xù)對(duì)廣泛使用的知名開(kāi)源軟件進(jìn)行源代碼安全缺陷分析,并發(fā)布季度安全缺陷分析報(bào)告。
本期報(bào)告聚焦國(guó)內(nèi)外知名框架類開(kāi)源軟件安全開(kāi)發(fā)現(xiàn)狀,通過(guò)多款知名框架類開(kāi)源軟件產(chǎn)品的安全缺陷,評(píng)估開(kāi)源項(xiàng)目的代碼安全控制情況。選取關(guān)注度高的開(kāi)源項(xiàng)目,結(jié)合缺陷掃描工具和人工審計(jì)的結(jié)果,對(duì)各開(kāi)源項(xiàng)目安全性進(jìn)行評(píng)比。
2、被測(cè)開(kāi)源框架
綜合考慮用戶數(shù)量、受關(guān)注程度以及更新頻率等情況,選取了20款具有代表性的框架類軟件。表1列出了本次被測(cè)的開(kāi)源框架類軟件項(xiàng)目的概況。本次檢測(cè)的軟件涵蓋了C,C++,Java,PHP等編程語(yǔ)言。這些開(kāi)源軟件項(xiàng)目都是國(guó)際、國(guó)內(nèi)知名的,擁有廣泛用戶的軟件項(xiàng)目,其中不乏由知名軟件公司開(kāi)發(fā)的軟件。由于這些軟件大多具有巨大的用戶群體,軟件中的安全缺陷很可能會(huì)造成嚴(yán)重的后果。
表1 被測(cè)開(kāi)源軟件項(xiàng)目概覽
項(xiàng)目名稱
版本號(hào)
主要編程語(yǔ)言
功能說(shuō)明
代碼行數(shù)
Laravel
5.6.19
PHP
laravel是web應(yīng)用程序目錄結(jié)構(gòu)分析框架
2,570
Dubbo-Spring
2.6.1
Java
Spring 開(kāi)發(fā)的RPC應(yīng)用程序框架
4,123
Server_Framework
1.0
C
Server_Framework C語(yǔ)言實(shí)現(xiàn)的異步服務(wù)器框架
920
Codelgniter
3.1.8
PHP
PHP 網(wǎng)站開(kāi)發(fā)者使用的 Web 應(yīng)用程序開(kāi)發(fā)框架和工具包
195,232
Kore
2.0.0
C
可擴(kuò)展web應(yīng)用程序框架
3,494
Faker
1.7.1
PHP
PHP填充數(shù)據(jù)的庫(kù),可以往數(shù)據(jù)庫(kù)里填寫(xiě)大量數(shù)據(jù)用于測(cè)試使用
104,594
WaFer
1.0
C
基于C語(yǔ)言的輕量級(jí),可伸縮性服務(wù)器端web應(yīng)用程序框架
385
WebCollector
2.7
Java
基于Java的開(kāi)源Web爬蟲(chóng)框架
9,676
Kumuluzee
1.0
Java
Java EE應(yīng)用程序微服務(wù)遷移框架
16,893
LibPhenom
1.0.0
C
一個(gè)用于構(gòu)建高性能和高可伸縮性的系統(tǒng)事件框架
38,355
Lce
1.0.0
C++
一款支持線程池、異步非阻塞、高并發(fā)、高性能的linux網(wǎng)絡(luò)編程框架
3,761
Acl
3.3.1
C
一個(gè)跨平臺(tái)的網(wǎng)絡(luò)通信庫(kù)及服務(wù)器編程框架,同時(shí)提供實(shí)用功能庫(kù)
492,744
Kvproxy
0.1.0
C++
一個(gè)數(shù)據(jù)庫(kù)的代理框架
18,130
Yii2
2.0.15.1
PHP
一個(gè)適用于開(kāi)發(fā) WEB 2.0 應(yīng)用的 PHP 框架
168,893
Cphalcon
3.3.2
PHP
PHP語(yǔ)言編寫(xiě)的C的擴(kuò)展應(yīng)用,提供了高性能,低資源消耗的Web框架
159,241
Datumbox
0.8.1
Java
一個(gè)快速開(kāi)發(fā)機(jī)器學(xué)習(xí)和統(tǒng)計(jì)應(yīng)用的框架
45,986
Concordion
2.1.2
Java
一個(gè)功能測(cè)試框架
30,572
Symfony
4.0
PHP
一個(gè)基于MVC模式的面向?qū)ο蟮腜HP5框架
433,742
Jodd
4.3.2
Java
一套友好開(kāi)發(fā)工具,微觀框架
319,699
BioJava
5.0.0
Java
用于處理生物學(xué)數(shù)據(jù)的一款Java框架
311,539
3、測(cè)試內(nèi)容
3.1、安全缺陷種類
本次測(cè)試涵蓋各類常見(jiàn)安全缺陷。根據(jù)缺陷形成的原因、被利用的可能性、造成的危害程度和解決的難度等因素進(jìn)行綜合考慮,可以將常見(jiàn)的安全缺陷分為八類:
1、輸入驗(yàn)證與表示(Input Validation and Representation)
輸入驗(yàn)證與表示問(wèn)題通常是由特殊字符、編碼和數(shù)字表示所引起的,這類問(wèn)題的發(fā)生是由于對(duì)輸入的信任所造成的。這些問(wèn)題包括:緩沖區(qū)溢出、跨站腳本、SQL注入、命令注入等。
2、API誤用(API Abuse)
API是調(diào)用者與被調(diào)用者之間的一個(gè)約定,大多數(shù)的API誤用是由于調(diào)用者沒(méi)有理解約定的目的所造成的。當(dāng)使用API不當(dāng)時(shí),也會(huì)引發(fā)安全問(wèn)題。
3、安全特性(Security Features)
該類別主要包含認(rèn)證、訪問(wèn)控制、機(jī)密性、密碼使用和特權(quán)管理等方面的缺陷。
4、時(shí)間和狀態(tài)(Time and State)
分布式計(jì)算與時(shí)間和狀態(tài)有關(guān)。線程和進(jìn)程之間的交互及執(zhí)行任務(wù)的時(shí)間順序往往由共享的狀態(tài)決定,如信號(hào)量、變量、文件系統(tǒng)等。與分布式計(jì)算相關(guān)的缺陷包括競(jìng)態(tài)條件、阻塞誤用等。
5、錯(cuò)誤和異常處理缺陷(Errors)
這類缺陷與錯(cuò)誤和異常處理有關(guān),最常見(jiàn)的一種缺陷是沒(méi)有恰當(dāng)?shù)奶幚礤e(cuò)誤(或者沒(méi)有處理錯(cuò)誤)從而導(dǎo)致程序運(yùn)行意外終止,另一種缺陷是產(chǎn)生的錯(cuò)誤給潛在的攻擊者提供了過(guò)多信息。
6、代碼質(zhì)量問(wèn)題(Code Quality)
低劣的代碼質(zhì)量會(huì)導(dǎo)致不可預(yù)測(cè)的行為。對(duì)于攻擊者而言,低劣的代碼使他們可以以意想不到的方式威脅系統(tǒng)。常見(jiàn)的該類別缺陷包括死代碼、空指針解引用、資源泄漏等。
7、封裝和隱藏缺陷(Encapsulation)
合理的封裝意味著區(qū)分校驗(yàn)過(guò)和未經(jīng)檢驗(yàn)的數(shù)據(jù),區(qū)分不同用戶的數(shù)據(jù),或區(qū)分用戶能看到和不能看到的數(shù)據(jù)等。常見(jiàn)的缺陷包括隱藏域、信息泄漏、跨站請(qǐng)求偽造等。
8、代碼運(yùn)行環(huán)境的缺陷(Environment)
該類缺陷是源代碼之外的問(wèn)題,例如運(yùn)行環(huán)境配置問(wèn)題、敏感信息管理問(wèn)題等,它們對(duì)產(chǎn)品的安全仍然是至關(guān)重要的。
前七類缺陷與源代碼中的安全缺陷相關(guān),它們可以成為惡意攻擊的目標(biāo),一旦被利用會(huì)造成信息泄露、權(quán)限提升、命令執(zhí)行等嚴(yán)重后果。最后一類缺陷描述實(shí)際代碼之外的安全問(wèn)題,它們?nèi)菀自斐绍浖倪\(yùn)行異常、數(shù)據(jù)丟失等嚴(yán)重問(wèn)題。
3.2、安全缺陷級(jí)別
我們將源代碼的安全問(wèn)題分為三種級(jí)別:高危(High)、中等(Medium)和低(Low)。衡量級(jí)別的標(biāo)準(zhǔn)包括兩個(gè)維度,置信程度(confidence)和嚴(yán)重程度(severity)。置信程度是指發(fā)現(xiàn)的問(wèn)題是否準(zhǔn)確的可能性,比如將每個(gè)strcpy函數(shù)調(diào)用都標(biāo)記成緩沖區(qū)溢出缺陷的可信程度很低。嚴(yán)重程度是指假設(shè)測(cè)試技術(shù)真實(shí)可信的情況下檢出問(wèn)題的嚴(yán)重性,比如緩沖區(qū)溢出通常是比變量未初始化更嚴(yán)重的安全問(wèn)題。將這兩個(gè)因素綜合起來(lái)可以準(zhǔn)確的為安全問(wèn)題劃分級(jí)別。



熱門(mén)文章
  • 機(jī)械革命S1 PRO-02 開(kāi)機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點(diǎn)不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過(guò)串口命令查看EMMC擦寫(xiě)次數(shù)和判...
  • IIS 8 開(kāi)啟 GZIP壓縮來(lái)減少網(wǎng)絡(luò)請(qǐng)求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對(duì)講門(mén)禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開(kāi)機(jī)界面...
  • 常見(jiàn)打印機(jī)清零步驟
  • 安裝驅(qū)動(dòng)時(shí)提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門(mén)維修

    報(bào)修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號(hào):遼ICP備2023002984號(hào)-1
    上門(mén)服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門(mén)維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無(wú)線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤(pán)刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    日韩欧美一区二区三区| 青青草91久久久久久久久| 欧美1区二区三区公司| 天美传媒免费在线观看| 日韩欧美视频一区二区三区四区 | 天天操天天射天天爽| 逼特逼视频在线观看| 日韩福利一区二区三区| 欧美亚洲一区在线| 亚洲第一区在线观看| 99久久精品国产导航| 成人自拍在线| 你懂的在线视频| 四虎影音在线| 日本视频免费观看| 91网址在线播放| 欧美极品少妇xxxxⅹ裸体艺术| 色悠久久久久综合欧美99| 欧美午夜片在线看| 欧美日韩国产一级| 亚洲国产综合色| 国产三级欧美三级日产三级99| 美女一区二区视频| 国产在线高清理伦片a| 成年人视频在线网站| 欧美一级免费片| 日本网站免费观看| 亚洲欧美日韩色图| 69国产精品| 黄色免费在线网站| 777奇米888色狠狠俺也去| 国产理论片免费观看| 嫩草视频在线免费观看| 一区二区三区四区在线不卡高清| 黄色福利在线观看| 99re热视频| 97超碰人人干| 日韩欧美激情视频| 免费三级在线观看| 久久久久久久9| 国产精品视频久| 欧美伊久线香蕉线新在线| 久久精品成人一区二区三区蜜臀| 伊人精品久久久久7777| 免费久久一级欧美特大黄| 91国产在线免费观看| 国产日韩在线一区二区三区| 亚洲超碰97人人做人人爱| 亚洲一区二区精品久久av| 国产精品久久久久影视| 午夜激情一区二区| 亚洲精品日韩在线| 精品一区久久久久久| 97中文字幕在线观看| 99久久精品国产一区二区成人| 午夜羞羞视频| 97在线观看免费观看高清 | 国产午夜精品全部视频播放 | 亚洲精品少妇网址| 亚洲日本aⅴ片在线观看香蕉| 色婷婷综合成人av| 日韩欧美一区二区三区| 99国产精品久久久久久久久久久 | 男女性激情视频在线观看| 4hu永久免费入口| 草色在线视频| 91天堂在线| 欧美另类极品| 欧美一级手机免费观看片| 一区二区三区视频在线免费观看 | 91成人性视频| 成年人免费在线播放| 日本三级午夜理伦三级三| 78国产伦精品一区二区三区| а√天堂8资源中文在线| 国产伦精品一区二区三区千人斩| 韩国三级中文字幕hd久久精品| 久久人人97超碰com| 一区视频在线播放| 亚洲视频每日更新| 色诱视频网站一区| 日韩欧美在线字幕| 精品久久久久一区| 久久男人av资源网站| 在线观看日韩视频| 日韩av最新在线| 欧美成人自拍视频| 欧美一级免费在线观看| 欧美亚洲色综久久精品国产| 国产成人综合在线视频| va婷婷在线免费观看| a级免费观看| 自拍视频在线播放| 91污色多多| 国模私拍视频在线播放| 伊人免费在线| 久久99精品国产自在现线| 91久色porny| 国产亚洲综合久久| 欧美日韩精品在线一区二区| 亚洲AV无码成人精品区东京热| 久久久久久久影视| 伊人精品一区| 亚洲一区二区三区在线看| 久久久999精品免费| 国产成人精品视| www在线观看免费| 久久精品国产露脸对白| 曰批又黄又爽免费视频| 欧美一区二区三区久久综合| 高清av资源| 岛国在线视频免费看| √8天堂资源地址中文在线| 天天综合在线观看| 亚洲视频一区| 日韩人体视频一二区| 日本sm极度另类视频| 九九久久99| 台湾佬美性中文| 亚洲国产精品久久久久久6q| 成人亚洲一区二区三区| 色多多视频网站| 视频三区在线| 欧美一区精品| 亚洲国产精品欧美一二99| 欧美丰满老妇厨房牲生活| 亚洲一卡二卡三卡| 久久久久久久毛片| 一区二区日韩视频| 黄色一二三区| 美女的尿口免费视频| 国产毛片久久久| 国产美女娇喘av呻吟久久| 欧美裸体bbwbbwbbw| 国产精品久久久久久五月尺| 欧美精品一区在线| 杨幂毛片午夜性生毛片| 国产对白videos麻豆高潮| 欧美孕妇与黑人巨交| 飘雪影院手机免费高清版在线观看 | 欧美亚洲视频在线看网址| 丰满少妇被猛烈进入高清播放| 久久人妻少妇嫩草av无码专区 | 久久久一区二区三区不卡| 在线看黄色av| 国产精品美女久久久| 欧美三级视频在线观看| 国产精品v片在线观看不卡| 成年女人18级毛片毛片免费| 日韩精品一区二区三| 日日摸.com| 免费一区二区三区四区| 国产精品亚洲一区二区三区在线 | 午夜婷婷国产麻豆精品| 欧美大片免费看| 久久av喷吹av高潮av| 国产在线视频卡一卡二| 天堂91在线| 六月婷婷色综合| 欧美激情综合色综合啪啪五月| 黄页免费在线观看视频| 天干夜夜爽爽日日日日| av片哪里在线观看| 日韩精品乱码av一区二区| 99久久免费国产| 在线看日韩欧美| 性生活免费在线观看| 国产精品视频流白浆免费视频| 国产调教在线| 午夜精品视频一区| 日韩国产成人无码av毛片| www.九九热.com| 国产真实精品久久二三区| 国产精品高清一区二区三区| 青娱乐国产盛宴| 日本高清在线观看视频| 成人综合婷婷国产精品久久蜜臀| 在线视频日韩精品| 亚洲v在线观看| 性欧美16一18| 性欧美videos另类喷潮| 亚洲男人天堂网| 在线视频一二区| 男女午夜刺激视频| 91成人在线| 国产精品影视在线观看| 日韩精品在线第一页| 91午夜在线观看| 岛国中文字幕| 免费视频观看成人| 午夜av电影一区| 51成人做爰www免费看网站| 青青草自拍偷拍| 最近2018中文字幕免费在线视频| 九九精品视频在线看| 7m精品福利视频导航| 爱爱爱爱免费视频| 成人网18入口| 久久亚洲一区| 欧美疯狂做受xxxx高潮|