Cảnh báo cho các nhà nghiên cứu: 1,3 triệu lỗ hổng đến từ mã nguồn cũ và cẩu thả

1,3 triệu lỗ hổng đến từ mã nguồn cũ và cẩu thả sẽ khiến các doanh nghiệp trở thành miếng mồi ngon cho hacker, đó là cảnh báo mới nhất của các nhà nghiên cứu.

Theo báo Anh Sky, sau khi xem xét hơn 278 triệu dòng code có trong gần 1.400 ứng dụng doanh nghiệp toàn cầu, các nhà nghiên cứu đã phát hiện ra 1,4 triệu điểm yếu có thể khiến hacker lợi dụng để tấn công thế giới kinh doanh.

Đánh giá các điểm yếu trên theo chuẩn Common Weakness Enumeration (CWE-thống kê lỗ hổng phổ biến, một từ điển các lỗ hổng bảo mật đã biết về kiến trúc phần mềm lẫn mã nguồn do công ty Mitre xây dựng và cho phép truy cập trực tuyến miễn phí), công ty phần mềm CAST cho rằng mã nguồn kém nhất nằm trong phần mềm của các tổ chức dịch vụ tài chính. 

Cảnh báo cho các nhà nghiên cứu: 1,3 triệu lỗ hổng đến từ mã nguồn cũ và cẩu thả

Theo các nguồn tin, tính trên một ngàn dòng code ứng dụng thì phần mềm trong lĩnh vực tài chính kém bảo mật và nhiều lỗi nhất. Trong số đó, các ứng dụng cài đặt từ năm 2012 đã quá hạn kiểm tra sức khỏe, và ứng dụng có từ 5-10 năm tuổi có nguy cơ lỗi bảo mật cao nhất.

Về nguyên nhân, 'mã nguồn kém có khả năng là do 37% các nhà phát triển không được xếp hạng về chất lượng mã nguồn'.

'Nhìn chung, các tổ chức đang khá nghiêm túc về bảo mật ứng dụng. Tuy nhiên theo kết luận này, vẫn có những ngoại lệ rõ ràng đang đặt các công ty và khách hàng của họ trước nguy cơ nghiêm trọng. Nếu không hiểu rõ về các lỗ hổng bảo mật trong các ứng dụng hiện có thì các tổ chức đang bỏ qua một số nguy cơ lớn nhất về phần mềm có thể đe dọa việc kinh doanh của họ', Sky dẫn lại lời nhà nghiên cứu trưởng của công ty CAST, tiến sĩ Bill Curtis.

So với các lĩnh vực khác thì những ngành như viễn thông, tư vấn công nghệ thông tin lại có số lỗi khá cao. Những ngành có ít lỗ hỗng nhất là sản xuất, năng lượng, dược. 

Theo tờ IT Pro, báo cáo cũng đưa ra những kết luận thú vị khác như:

- Việc thuê ngoài có rất ít tác động đến chất lượng code. So với các ứng dụng thuê ngoài thì các ứng dụng do nội bộ phát triển có những khác biệt đáng kể về tỉ lệ CWE.

- Tương tự, giữa các ứng dụng trong nước và nước ngoài cũng có rất ít khác biệt.

- Quy mô ứng dụng không ảnh hưởng đến số lỗ hổng.

- Dù không cung cấp số liệu chính xác nhưng báo cáo cho rằng tính trung bình, ứng dụng trên nền tảng .NET của Microsoft có nhiều lỗ hổng hơn so với Java. Trong đó, các ứng dụng .NET phát triển theo phương pháp thác nước (waterfall) có tổng điểm thấp nhất.

- Việc triển khai liên tục cũng gây rủi ro. Các ứng dụng viết bằng Java với số phiên bản mới mỗi năm từ 6 trở lên có mật độ CWE cao nhất. Đó là một vấn đề cho những công ty ứng dụng mô hình phát triển tập trung vào DevOps và agile. 

Steve Trần

Theo Sky, IT Pro

SẢN PHẨM DEAL

BẠN QUAN TÂM

Đánh giá Nokia 3.4: Điện thoại dưới 3 triệu rất đáng mua

Nokia 3.4 có khá nhiều ưu điểm trong tầm giá rẻ. Với mức giá khuyến mãi tại đang là 3.390.000 đồng, Nokia 3.4 sở hữu một thiết kế đẹp, cứng cáp; màn hình lớn hiển thị tốt; có camera góc siêu rộng; chạy mượt; hệ điều hành Android One được hỗ trợ lâu

Đánh giá Samsung Galaxy A72: Rất đẹp, 4 camera với đa dạng chế độ chụp

Samsung đã hoàn thiện rất tốt Galaxy A72 và xây dựng tính năng phù hợp cho người dùng cận cao cấp. Điện thoại có thiết kế mới, trẻ trung, hệ thống camera cao cấp hàng đầu phân khúc, hiệu năng ổn định, pin lớn và sạc nhanh. Ngoài ra nó còn cao cấp

Lộ ảnh Samsung Galaxy Z Fold 3, cho thấy có camera dưới màn hình và hỗ trợ bút S Pen

Samsung Galaxy Z Fold 3 vừa lộ diện qua một số ảnh dường như là ảnh quảng cáo của công ty. Các hình ảnh cho thấy Samsung Galaxy Z Fold 3 sẽ có camera dưới màn hình đầu tiên xuất hiện trên smartphone màn hình gập. Những hình ảnh này cũng đã xác nhận

Theo dõi người dùng là giúp giữ cho ứng dụng được 'miễn phí', Facebook thông báo trên iOS

Facebook đang tiếp tục chiến dịch chống lại các bản cập nhật bảo mật iOS 14 của Apple, thêm một thông báo trong ứng dụng iOS của mình cho người dùng biết thông tin mà họ thu thập từ các ứng dụng và trang web khác có thể “giúp giữ Facebook miễn phí”.

Ổ cứng dung lượng lớn cháy hàng vì nhu cầu cày coin

Nhiều nhà phân phối và đại lý linh kiện máy tính tại Việt Nam xác nhận các mẫu ổ cứng

XEM THÊM TIN MỚI