Bewertung der Probleme bei der UnterstĂŒtzung offener Projekte und der Verwendung alter AbhĂ€ngigkeiten

Das Unternehmen Sonatype, das auf den Schutz vor Angriffen spezialisiert ist, die auf die Manipulation von Softwarekomponenten und AbhĂ€ngigkeiten (Supply Chain) abzielen, hat die Ergebnisse einer Studie (PDF, 62 Seiten) zu Problemen mit AbhĂ€ngigkeiten und der Wartung von Open-Source-Projekten in den Programmiersprachen Java, JavaScript, Python und .NET veröffentlicht, die in den Repositories Maven Central, NPM, PyPl und Nuget bereitgestellt werden. Im Laufe eines Jahres wurde ein Anstieg der Anzahl der Projekte in den verfolgten offenen Ökosystemen um durchschnittlich 29 % festgestellt. Die Anzahl der Downloads von Paketen aus den untersuchten Repositories stieg im Jahr 2023 um 33 %, wĂ€hrend die Anzahl der Downloads im Jahr 2021 um 73 % zunahm.

Die bösartige AktivitĂ€t in den Repositories hat erheblich zugenommen – seit Jahresbeginn wurden 245.000 bösartige Pakete entdeckt und die Anzahl der dokumentierten Angriffe, die auf die Manipulation von AbhĂ€ngigkeiten abzielten, hat sich verdoppelt.

Bewertung der Probleme bei der UnterstĂŒtzung offener Projekte und der Verwendung alter AbhĂ€ngigkeiten

Viele Projekte verwenden weiterhin verwundbare Versionen, zum Beispiel machen 23 % der Downloads des Java-Pakets Log4j immer noch Versionen mit kritischen SicherheitsanfÀlligkeiten aus, die bereits im Jahr 2021 behoben wurden. Im Repository Maven Central entfallen etwa 12 % aller Downloads auf Komponenten, die bekannte Schwachstellen enthalten. Im Durchschnitt machen Downloads alter Versionen von Paketen, die als riskant gelten (z. B. mit unbehebten SicherheitsanfÀlligkeiten), 20 % aus (in 80 % der FÀlle wird die aktuelle Version heruntergeladen). In 96 % der FÀlle hÀtten Downloads von Komponenten mit SicherheitsanfÀlligkeiten vermieden werden können, wenn Versionen gewÀhlt worden wÀren, in denen das Problem bereits behoben wurde.

Ein erhebliches Problem bei der Sicherheitswartung ist auch die qualifizierte Begleitung von Projekten. In den Ökosystemen fĂŒr die Programmiersprachen Java und JavaScript gibt es hier große Schwierigkeiten: Im vergangenen Jahr wurde die Wartung jedes fĂŒnften Projekts (18,6 %), das im Maven Central und NPM vertreten war und im vorherigen Jahr betreut wurde, eingestellt. Von 1,176 Millionen analysierten Projekten, die in den Repositories Maven, NPM, PyPl und Nuget vorhanden sind, werden nur 11 % (118.000) weiterhin aktiv betreut.

Im Rahmen der Untersuchung wurde auch eine Umfrage unter 621 professionellen Entwicklern aus verschiedenen Unternehmen durchgefĂŒhrt. 67 % der Befragten glauben, dass ihre Anwendungen keine vulnerablen Bibliotheken verwenden, 10 % hatten in den letzten 12 Monaten SicherheitsvorfĂ€lle aufgrund von Schwachstellen in Open-Source-Software, und 20 % konnten keine Angaben machen. 28 % der Unternehmen identifizieren das Vorhandensein verletzlicher Komponenten innerhalb von 1 Tag nach Bekanntgabe der Schwachstellen, 39 % innerhalb von 1 bis 7 Tagen und 29 % benötigen mehr als eine Woche.

Quelle: opennet.ru

60GB SSD 8Gb DDR4