نوشته شده توسط : dncomputer810mm

زبانهای برنامه نویسی ای که بیشترین باگهای امنیتی را دارند.

معمولا کاربران کامپیوتر کدهای برنامه نویسی را ریشه آسیب پذیری نرم افزارها میدانند. اخیرا موسسه ای به نام “Veracode” واحد اندازه گیری جدیدی به نام Flaw Density per MB یا F/MB یا تراکم خطا در مگابایت را پیشنهاد کرده است و بر این اساس با بررسی کدهای برنامه ها و زبانهای برنامه نویسی زبان PHP را یکی از علل اصلی آسیب پذیریهای نرم افزاری معرفی کرده است.خلاصه ای از این تحقیق را از زبان کارشناسان موسسه میخوانیم:

ما شروع به تحقیق در مورد علت اصلی آسیب پذیری در سیستمهای مدیریت محتوا مانند وردپرس و دروپال کردیم و فهمیدیم دلیل عمده آن استفاده از زبان برنامه نویسی PHP است. با اینحال برای بررسی بیشتر زبان های دیگری که از نظر امنیتی دارای باگ و نقطه ضعف هستند در ۲ سال گذشته بیش از ۲۰۸٫۶۷۰ برنامه کاربردی را مورد مطالعه قرار دادیم که نتایج آن را منتشر میکنیم.

آسیب پذیری در برنامه ها

روش مطالعه ما با استفاده از یک واحد اندازه گیری خاص به نام “تراکم عیب در مگابایت” (F/MB) بود. این اندازه گیری بر اساس تعداد مشکلات امنیتی پیدا شده در هر مگابایت از اطلاعات کدهای منبع است.

این گزارش ها نشان میدهد که حدود۸۶% از برنامه های کاربردی نوشته شده با زبان PHP حداقل دارای آسیب پذیری XSS و ۵۶% آنها حداقل یک باگ تزریق SQL دارند.


در زیر لیستی از ۱۰ زبان برنامه نویسی برتر که بیشترین آسیب پذیری را دارا هستند نمایش داده ایم:

      • ASP کلاسیک با ۱۶۸۶ F/MB – 1112F/MB   – آسیب حساس
      • ColdFusion با ۲۶۲ F/MB – 227F/MB – آسیب حساس
      • PHP با ۱۸۴ F/MB – 47F/MB – آسیب حساس
      • Java با ۵۱ F/MB –  ۲ – F/MB  – آسیب حساس
      • .NET با ۳۲ F/MB  – ۹٫۷ F/MB  – آسیب حساس
      • C++ با ۲۶ F/MB – 8.8 F/MB – آسیب حساس
      • iOS با ۲۳ F/MB  – ۰٫۹ F/MB – آسیب حساس
      • Android با ۱۱ F/MB – 0.4 F/MB – آسیب حساس

      JavaScript  با ۸  F/MB-  ۰٫۰۹ F/MB – آسیب حساس

  • نکته: Android و iOS زبان برنامه نویسی نیستند و منظور زبانهای برنامه نویسی ای است که تحت آنها و برای آنها بکار برده میشوند.در زیر اشاره بیشتری به این زبانها شده است.

    لازم به ذکر است که PHP که در بین ۳ گزینه اول محبوب ترین است در واقع از همه بالاتر و سرآمد است.

مقایسه زبانهای برنامه نویسی

یکی از تهدیدات اصلی PHP را میتوان SQL Injection  دانست. Chris Wysopal موسس و مدیر Veracode میگوید:
– وقتی من یک نقص میبینم یکی از چیزهایی که حتما به آن فکر میکنم این است که آن سایت PHP بوده است…

به طور خاص توجه داشته باشید که برنامه هایی که با زبانهای ترجمه شونده (Compiler) مانند C++/C و یا شی گرا مانند (C(iOS ایجاد شده اند نسبت به زبانهای همه منظوره ای مانند Java امتیازهای بیشتری را از لحاظ استاندارهای امنیتی OWASP بدست میاورند در حالیکه زبانهایی مانند ASP Classic و ColdFusion و PHP امتیاز بسیار پایین تری دارند.

* این مقاله ترجمه ای آزاد از مقاله Top Programming Languages That Generate Most Software Security Bugs توسط بنده میباشد و تاکنون جایی منتشر نشده است.
* تلاش کردم به متن اصلی وفادار باشم اما به شخصه نظرم این است که ممکن است طبق این تحقیق زبان PHP نا امن تر باشد ، اما بدلیل متن باز بودن (Open Source) امکان اصلاح آن بسیار ساده تر و سریعتر از زبانهای انحصاری و بسته دیگر میباشد.



:: بازدید از این مطلب : 267
|
امتیاز مطلب : 0
|
تعداد امتیازدهندگان : 0
|
مجموع امتیاز : 0
تاریخ انتشار : شنبه 04 دی 1395 | نظرات (0)
مطالب مرتبط با این پست
لیست
می توانید دیدگاه خود را بنویسید


💬 نظرات کاربران
💬ثبت نام کاربران
💬ورود کاربران