-

Il debito di sicurezza? Può essere ridotto del 75% puntando sulla velocità di remediation

- Nel report State of Software Security 2024, Veracode sottolinea come oltre il 70% delle organizzazioni si trovi ad affrontare un debito di sicurezza, che per quasi il 50% è di livello “critico”

- Il codice di terze parti è il principale colpevole, con due terzi del debito critico che deriva da librerie open-source

- Correggere falle di terze parti richiede il 50% di tempo in più, ma team di sviluppo più veloci possono ridurre di quattro volte il debito di sicurezza

MILANO--(BUSINESS WIRE)--Veracode, fornitore leader di soluzioni di intelligent software security, ha pubblicato il suo nuovo report State of Software Security (SoSS) 2024, che svela la presenza preoccupante di un debito di sicurezza, rappresentato da vulnerabilità irrisolte da più di un anno, nel 42% delle applicazioni e nel 71% delle organizzazioni. Il 46% delle aziende presenta falle persistenti e di elevata gravità che rendono il loro debito di sicurezza “critico”, mettendole a serio rischio in termini di riservatezza, integrità e disponibilità.

Secondo la ricerca, circa il 63% delle applicazioni presenta vulnerabilità nel codice proprietario, mentre il 70% contiene falle in quello di terze parti, importato tramite librerie esterne. Questo evidenzia la necessità di testare entrambi i tipi di codice durante il ciclo di vita dello sviluppo del software. Anche i tassi di remediation variano in base al tipo di vulnerabilità: la correzione delle falle di terze parti richiede il 50% di tempo in più, con la metà delle vulnerabilità note che vengono risolte in 11 mesi, rispetto ai sette mesi necessari per quelle presenti nei codici proprietari.

Un aspetto confortante emerge dal report: le falle di sicurezza a più alta gravità nelle applicazioni sono diminuite della metà rispetto al 2016, sottolineando un progresso nelle pratiche di sicurezza del software e l’impatto positivo della velocità degli interventi di remediation sul debito critico di sicurezza.

Il report SoSS 2024 rivela che i team di sviluppo che risolvono più velocemente le vulnerabilità riducono il loro debito di sicurezza critico del 75% (dal 22,4% a poco più del 5% delle applicazioni). Inoltre, i team che agiscono rapidamente hanno una probabilità quattro volte inferiore di creare un debito di sicurezza critico all’interno delle loro applicazioni.

“Se da un lato continuiamo a vedere miglioramenti nel panorama della sicurezza, questi risultati rappresentano un campanello d’allarme per le organizzazioni che devono affrontare il loro debito di sicurezza. Dando priorità alla correzione delle falle, concentrandosi sulla sicurezza del codice di terze parti e adottando pratiche di sviluppo efficienti, le aziende possono ridurre significativamente il loro debito e migliorare lo stato generale della sicurezza del proprio software”, dichiara Chris Eng, Chief Research Officer di Veracode.

Affrontare IA e Software Supply Chain

In un momento in cui l’intelligenza artificiale sta rapidamente rivoluzionando lo sviluppo del software, il report SoSS 2024 di Veracode evidenzia una tendenza preoccupante. Come spiega Chris Eng, “Nonostante la velocità e l’efficienza che l’AI apporta allo sviluppo del software, non necessariamente questo implica la produzione di un codice sicuro. La ricerca mostrato che il 36% del codice generato da GitHub CoPilot contiene falle di sicurezza.” Questa proliferazione di codice non sicuro su scala rappresenta un rischio significativo per le aziende e l’intera software supply chain, portando ad accumulare debito di sicurezza nel tempo.

La prioritizzazione del rischio è fondamentale

La ricerca di Veracode ha anche rilevato le limitazioni della capacità dei team di porre rimedio alle falle, con solo il 64% delle applicazioni con funzionalità di remediation sufficienti ad eliminare il debito di sicurezza critico. In realtà, solo due applicazioni su dieci mostrano un tasso medio di correzione mensile superiore al 10% per tutte le vulnerabilità di sicurezza. Anche nei casi in cui la capacità dei team sia sufficiente, il report evidenzia la tendenza a non dare priorità alle falle critiche.

Ciononostante, c’è speranza di successo. Solo il 3% di tutte le falle costituisce un debito critico di sicurezza, ed è questo a rappresentare il rischio maggiore per le applicazioni. Dando priorità a questo 3%, le organizzazioni possono ridurre al minimo i rischi concentrando gli sforzi.

“L’AI apre anche la strada a una nuova frontiera della software security, consentendo alle aziende di scalare le proprie azioni di remediation e affrontare più facilmente il lungo arretrato di debiti di sicurezza, così come le nuove falle emergenti. La stragrande maggioranza delle CWE (Common Weakness Enumeration) con una valutazione di gravità da media a molto alta può essere affrontata attraverso modifiche al codice generate e suggerite dall’intelligenza artificiale di Veracode Fix, conclude Chris Eng.

Il report State of Software Security 2024 di Veracode è disponibile a questo link

Veracode

Veracode è sicurezza intelligente del software. La piattaforma di software security di Veracode rileva in modo costante falle e vulnerabilità in ogni fase del moderno ciclo di vita dello sviluppo del software. Grazie a una potente intelligenza artificiale addestrata su trilioni di linee di codice, i clienti Veracode risolvono falle in modo più veloce e accurato. Scelta con fiducia da team di sicurezza, sviluppatori e responsabili aziendali di migliaia di organizzazioni leader a livello mondiale, Veracode è all’avanguardia e continua a ridefinire il significato di sicurezza intelligente del software.

Contacts

Contatti Stampa
AxiCom
Sandro Buti, Angela Spiaggi, Lorenzo Borghi
veracode_italy@axicom.com

Veracode



Contacts

Contatti Stampa
AxiCom
Sandro Buti, Angela Spiaggi, Lorenzo Borghi
veracode_italy@axicom.com

More News From Veracode

Il rapporto di Veracode rivela che il 63% delle aziende di servizi finanziari ha un debito di sicurezza critico, che aumenta il rischio delle catene di approvvigionamento

BURLINGTON, Mass.--(BUSINESS WIRE)--Veracode, il leader globale nella gestione del rischio applicativo, oggi ha pubblicato il suo 2025 State of Software Security (SoSS) Snapshot per il settore dei servizi finanziari. Gli analisti rivelano che quasi due terzi (63 percento) delle organizzazioni nei settori bancario, assicurativo e dei servizi finanziari (BFSI) hanno un debito di sicurezza critico: difetti di alta gravità trascurati per periodi di tempo superiori a un anno, un tasso di 13 punti pe...

Veracode nominata Leader nel Gartner® Magic Quadrant™ Application Security Testing per l'11a volta consecutiva

BURLINGTON, Mass.--(BUSINESS WIRE)--Veracode, azienda leader globale nella gestione del rischio delle applicazioni, si è classificata ancora una volta Leader nel 2025 Gartner® Magic Quadrant™ for Application Security Testing (AST)¹. Questo rappresenta l'11a volta consecutiva come Leader dalla prima pubblicazione del rapporto. L'analisi rappresenta una delle valutazioni dei concorrenti sul mercato più approfondite e obiettive del settore. “In quasi due decenni, Veracode si è guadagnata la fama d...

La codifica generata dall'AI comporta notevoli rischi alla sicurezza in quasi metà di tutti i task di sviluppo, secondo uno studio di Veracode

BURLINGTON, Mass.--(BUSINESS WIRE)--Veracode, un leader globale nella gestione del rischio applicativo, oggi ha presentato il suo 2025 GenAI Code Security Report, che rivela lacune di sicurezza critiche nei codici generati dall'AI. Lo studio ha analizzato 80 task di codifica curati in più di 100 modelli linguistici di grandi dimensioni (LLM), rivelando che mentre l'AI produce un codice funzionale, introduce vulnerabilità alla sicurezza nel 45 percento dei casi. Lo studio dimostra un pattern pre...
Back to Newsroom