Серьёзные веб-уязвимости встречаются всё реже

Discussion in 'Мировые новости. Обсуждения.' started by Suicide, 2 Jul 2012.

  1. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,373
    Likes Received:
    6,619
    Reputations:
    693
    Серьёзные веб-уязвимости встречаются всё реже


    Крупные компании, которые занимаются ИБ, периодически публикуют отчёты о состоянии дел с безопасностью в интернете. Почти всегда в этих отчётах много негатива: растёт количество вирусов, количество уязвимостей и так далее. Редкий случай, когда выходит исследование с прямо противоположными выводами: такое исследование несколько дней назад опубликовала компания WhiteHat Security, которая занимается обеспечением безопасности веб-приложений.

    [​IMG]

    По данным WhiteHat Security, количество серьёзных уязвимостей в вебе значительно уменьшилось в последнее время. Они собирают статистику ежегодно, сканируя содержимое нескольких тысяч сайтов в течение всего года. Так, в 2011 году по результатам сканирования более 7000 сайтов (сотни терабайт контента) им удалось обнаружить в среднем 79 серьёзных уязвимостей на каждом сайте. Для сравнения, в 2010 году таковых было 230, в 2009 году — 480, в 2008 году — 795, в 2007 году — 1111.

    [​IMG]

    Серьёзные уязвимости стали гораздо быстрее устранять: в 2011 году среднее время закрытия уязвимости составило 38 дней, тогда как в 2010 голу было 110 дней.

    Процент закрываемых уязвимостей в прошлом году тоже вырос с 53% до 63%.

    Если рассматривать уязвимости по типам, то на первом месте по популярности остаётся межсайтовый скриптинг (XSS), который встречается на 55% сайтов. Далее следуют утечки информации (53% сайтов), контент-спуфинг (36%), недостаточная авторизация (21%) и межсайтовая подмена запроса (CSRF, 19%). Только на восьмом месте в списке оказались SQL-инъекции: их обнаружили всего на 11% сайтов.

    Рейтинг по абсолютному количеству уязвимостей выглядит несколько иначе: здесь у XSS абсолютное преимущество. Это связано с тем, что на некоторых сайтах могут быть сотни XSS.

    [​IMG]

    По отраслям самыми безопасными признаны банковские сайты: на каждом из них обнаружено всего лишь по 17 уязвимостей. Хуже всего ситуация у интернет-магазинов (121).

    [​IMG]


    02.07.2012
    http://www.xakep.ru/post/58926/
    https://www.whitehatsec.com/assets/WPstats_summer12_12th.pdf
     
  2. Dyxxx

    Dyxxx Elder - Старейшина

    Joined:
    16 Feb 2009
    Messages:
    107
    Likes Received:
    155
    Reputations:
    24
    очень интересно как они считают)
    поди так
    http://xxx.com/news.php?id=1{SQL} раз уязвимость
    http://xxx.com/news.php?id=2{SQL} два уязвимость
    ..
    http://xxx.com/news.php?id=79{SQL} семьдесят девять уязвимость
    :)
     
  3. попугай

    попугай Elder - Старейшина

    Joined:
    15 Jan 2008
    Messages:
    1,515
    Likes Received:
    400
    Reputations:
    196
    Неудивительно. Через пару лет уязвимостей вообще не останется скорей всего. Профессионализм разработчиков растет, да и волна в СМИ по поводу всяких анонистов, лулсеков заставлет держать форму.
     
  4. Melfis

    Melfis Elder - Старейшина

    Joined:
    25 Apr 2011
    Messages:
    505
    Likes Received:
    105
    Reputations:
    53
    Дану, это опять же смотря из какого разряда сайт. Если магазин, дык его любой студент/школьник и т.д. может сделать, а профессионализме можно только мечтать (за редким исключением). А в их ряды вступают новые и новые члены => дырок меньше не станет на таких сайтах. И даже если не будут ломаться цмс, на которых они делают сайты, то модули к ним будут по прежнему оставлять желать лучшего.
     
  5. \/ITA

    \/ITA Member

    Joined:
    21 Sep 2011
    Messages:
    25
    Likes Received:
    28
    Reputations:
    8
    пока люди делают ошибки будут и уязвимости
     
  6. shadowrun

    shadowrun Banned

    Joined:
    29 Aug 2010
    Messages:
    842
    Likes Received:
    170
    Reputations:
    84
    Солидарен :)
     
  7. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,373
    Likes Received:
    6,619
    Reputations:
    693
    Будут это да.. но искать иголку в стоге сена и в коробке с иголками немного разные вещи..
     
  8. Shawn1x

    Shawn1x Elder - Старейшина

    Joined:
    24 Aug 2007
    Messages:
    290
    Likes Received:
    506
    Reputations:
    13
    вайт хет для лахов!
     
  9. AaoiOa

    AaoiOa Member

    Joined:
    18 Jun 2012
    Messages:
    146
    Likes Received:
    7
    Reputations:
    7
    Код то не ангелы пишут, люди, а людям свойственно ошибаться)))
     
  10. \/ITA

    \/ITA Member

    Joined:
    21 Sep 2011
    Messages:
    25
    Likes Received:
    28
    Reputations:
    8
    я делал немного другую стату весной
    был в работе мой многопоточный сканер SQLi на фаззинг параметров с кавычками на POST, GET, Cookies, Referer, User-Agent
    проверено миллион хостов из списка Alexa Rank (то бишь самые траффистые)
    результат был шокирующим
    на каждом 20-м сайте была вызвана ошибка SQL

    общая картина состояла из уязвимостей в обработке кавычек у MySQL, MSSQL, PostgreSQL, Oracle, SQLite и даже Frontbase.
     
    #10 \/ITA, 2 Jul 2012
    Last edited: 2 Jul 2012