登录
注册
个人信息
我的订单
我的报告豆
我的优惠券
我的笔记
我的阅读
我的收藏
我的下载
我的上传
我的订阅
在线客服
退出登录
回到首页
AI
搜索
发现报告
发现数据
发现专题
专题报告
专题百科
研选报告
定制报告
VIP
权益
付费社群
发现一下
行业研究
公司研究
宏观策略
财报
招股书
会议纪要
Token
低空经济
十五五
AIGC
大模型
当前位置:首页
/
行业研究
/
报告详情
2025年软件安全状况:成熟度新视角
信息技术
2025-02-26
-
Veracode
葛大师
核心观点与关键数据
软件安全风险加剧
: 2025年,软件面临的安全威胁日益严峻。漏洞利用作为入侵的关键途径,在过去一年中增长了180%。同时,安全债务不断上升,攻击面日益复杂,人工智能在软件工程中的应用(尤其是代码生成器)也改变了风险格局。
监管环境变化
: 欧盟的《网络弹性法案》于2024年12月生效,重点关注提升软件安全性。美国2020年拜登总统的网络安全行政命令强调预防性网络安全措施,包括零信任网络架构和设计安全的软件。美国联邦政府甚至要求供应商在采购过程中证明其软件开发方式。
积极趋势
: 尽管挑战重重,但数据也显示了一些积极趋势。例如,过去五年中,通过OWASP Top 10测试的应用程序比例提高了63%,从32%上升到52%。
严峻挑战
: 然而,研究也揭示了严峻的挑战。高严重性漏洞的比例增加了181%,其中70%来自第三方代码和软件供应链。平均修复漏洞的时间增加了47%。
研究结论
传统补丁不足
: 仅仅依赖传统的补丁方法已不足以应对当前的安全威胁。安全团队需要采取更具战略性和上下文驱动的管理方法,优先处理最紧急和可利用的风险。
风险导向的安全成熟度
: 实现软件安全进步和成熟需要基于风险的视角。这要求关注上下文中重要的下行风险,并采取创建持续反馈循环的行动,以持续识别和缓解风险。
关键指标
: 研究分析了五个关键指标来衡量软件安全成熟度:
漏洞普遍性
: 80%的应用程序存在至少一个安全漏洞。
高严重性漏洞普遍性
: 过去十年中,高严重性漏洞的比例下降了一半,但包括SCA、DAST和SAST在内的所有扫描类型显示,自2020年以来,高严重性漏洞增加了181%。
修复能力
: 大多数应用程序每月修复的漏洞比例不到10%。
修复速度
: 典型组织需要大约五个月的时间来修复一半已发现的漏洞。
债务普遍性
: 74%的组织存在安全债务,其中50%存在临界安全债务。
开源债务
: 大约70%的应用程序存在第三方代码漏洞。对于临界安全债务,这一比例上升到70%。
性能对比
: 顶尖组织在漏洞修复速度和修复能力方面明显优于落后组织。例如,顶尖组织的漏洞修复半衰期约为五周,而落后组织则超过一年。
建议
可见性和集成
: 通过自动化和反馈循环,在整个软件开发生命周期中防止新的漏洞产生。
人工智能
: 利用人工智能有效地解决规模较小的漏洞,提高修复能力和速度。
政策
: 制定政策指导漏洞修复工作,并使用工具(如包管理器防火墙)防止恶意软件包进入代码库。
恶意软件包检测
: 评估开源库,避免导入存在漏洞的库,并使用工具分析、检测和缓解恶意软件包。
关联和上下文
: 使用工具对发现进行关联和上下文化,根据风险优先处理漏洞,并分配资源解决最重要的安全债务。
你可能感兴趣
应用安全状况报告:当开发速度超越安全成熟度 2026
信息技术
Orca Security
2026-03-19
构建软件安全计划成熟度模型
信息技术
新思科技
2023-09-27
2025年安全运营:重新审视当前安全运营的主题、市场趋势与成熟度,并展望未来
Wavestone
2025-11-10
新印度创新的新视角——介绍技术商业准备和市场成熟度矩阵
信息技术
印度国家转型委员会
2023-07-01
2025年软件交付状况报告
信息技术
Harness
2025-08-22
2025年勒索软件状况调查报告
信息技术
CrowdStrike
2025-10-14
2025年安全与身份状况行业报告
信息技术
HID Global
2025-02-01
2025年云与AI安全状况调查报告
信息技术
云安全联盟&Tenable
2025-11-01
2025年云与AI安全状况调查报告
信息技术
CSA GCR
2025-10-09
2025年云与AI安全状况调查报告
信息技术
云安全联盟&Tenable
2025-08-20