在本次 OWASP 十大应用程序安全漏洞列表 ( https://www.owasp.org/index.php/Category:OWASP_Top_Ten_Project ) 的迭代中,引入了一个新类别“A9 使用具有已知漏洞的组件”。这似乎需要调查任何应用程序中的所有库和导入代码以确保合规性。
我有一些客户,由于他们的 PCI-DSS 审计要求,他们使用 OWASP 前 10 名来确保他们自己的软件平台的安全性,以确保他们为处理信用卡支付而编写的代码库部分的安全性。有了这套新的要求,他们似乎必须找到/列出所有导入的库(一个实例中来自 CPAN 的 Perl 模块,另一个实例中是 Java 库)并逐行检查它们 - 可能有一百万行别人的代码!
这不实用,或者可能非常有用!OWASP 是否可以认真地建议那些编写自己的应用程序、导入公共库的组织必须审查所有第三方库代码?
有没有其他人遇到过这个问题,你认为我该如何处理?