Bewertung von Bibliotheken, die einer besonderen Sicherheitsüberprüfung bedürfen

Der durch die Linux Foundation gegründete Fonds Core Infrastructure Initiative, in dessen Rahmen führende Unternehmen ihre Kräfte gebündelt haben, um die Unterstützung öffentlicher Projekte in zentralen Bereichen der Computerindustrie sicherzustellen, hat die zweite Studie im Rahmen des Programms Census, die darauf abzielt, öffentliche Projekte zu identifizieren, die einer prioritären Sicherheitsüberprüfung bedürfen.

Die zweite Untersuchung konzentriert sich auf die Analyse gemeinsam genutzter Open-Source-Codes, die in verschiedenen Unternehmensprojekten in Form von Abhängigkeiten verwendet werden, die aus externen Repositories geladen werden. Sicherheitsanfälligkeiten und ein Kompromiss bei den Entwicklern von Drittkomponenten, die an der Funktionsweise von Anwendungen beteiligt sind (Supply Chain), können alle Bemühungen zur Verbesserung der Sicherheit des Hauptprodukts zunichte machen. Das Ergebnis der Untersuchung ergab 10 der am häufigsten verwendeten Pakete in JavaScript und Java, deren Sicherheit und Wartungsaktivität besondere Aufmerksamkeit erfordern. JavaScript-Bibliotheken aus dem npm-Repository:

(196 Tausend Zeilen Code, 11 Autoren, 7 Committer, 11 ungelöste Probleme);

  • async inherits
  • erbt (3,8 Tausend Codezeilen, 3 Autoren, 1 Committer, 3 offene Probleme);
  • isarray (317 Codezeilen, 3 Autoren, 3 Committer, 4 offene Probleme);
  • kind-of (2 Tausend Codezeilen, 11 Autoren, 11 Committer, 3 offene Probleme);
  • lodash (42 Tausend Codezeilen, 28 Autoren, 2 Committer, 30 offene Probleme);
  • minimist (1,2 Tausend Codezeilen, 14 Autoren, 6 Committer, 38 offene Probleme);
  • natives (3 Tausend Codezeilen, 2 Autoren, 1 Committer, keine offenen Probleme);
  • qs (5,4 Tausend Codezeilen, 5 Autoren, 2 Committer, 41 offene Probleme);
  • readable-stream (28 Tausend Codezeilen, 10 Autoren, 3 Committer, 21 offene Probleme);
  • string_decoder (4,2 Tausend Codezeilen, 4 Autoren, 3 Committer, 2 offene Probleme).

Java-Bibliotheken aus Maven-Repositories:

  • jackson-core (74 Tausend Codezeilen, 7 Autoren, 6 Committer, 40 offene Probleme);
  • jackson-databind (74 Tausend Codezeilen, 23 Autoren, 2 Committer, 363 offene Probleme);
  • guava.git, Google-Bibliotheken für Java (1 Million Codezeilen, 83 Autoren, 3 Committer, 620 offene Probleme);
  • commons-codec (51 Tausend Codezeilen, 3 Autoren, 3 Committer, 29 offene Probleme);
  • commons-io (73 Tausend Codezeilen, 10 Autoren, 6 Committer, 148 offene Probleme);
  • httpcomponents-client (121.000 Codezeilen, 16 Autoren, 8 Committer, 47 offene Probleme);
  • httpcomponents-core (131.000 Codezeilen, 15 Autoren, 4 Committer, 7 offene Probleme);
  • logback (154.000 Codezeilen, 1 Autor, 2 Committer, 799 offene Probleme);
  • commons-lang (168.000 Codezeilen, 28 Autoren, 17 Committer, 163 offene Probleme);
  • slf4j (38.000 Codezeilen, 4 Autoren, 4 Committer, 189 offene Probleme);

Im Bericht werden auch Fragen zur Standardisierung von Benennungsmustern für externe Komponenten, zum Schutz von Entwicklerkonten und zur Unterstützung veralteter Versionen nach der Veröffentlichung neuer bedeutender Versionen behandelt. Zusätzlich hat die Linux Foundation veröffentlicht Dokument mit praktischen Empfehlungen zur Organisation eines sicheren Entwicklungsprozesses für Open-Source-Projekte.

Das Dokument behandelt die Fragen der Rollenzuteilung im Projekt, die Bildung von Teams, die für die Sicherheit verantwortlich sind, die Festlegung von Sicherheitsrichtlinien, die Überwachung der Berechtigungen der Projektteilnehmer, den richtigen Einsatz von Git zur Behebung von Sicherheitsanfälligkeiten, um Lecks vor der Veröffentlichung von Patches zu vermeiden, die Definition von Prozessen zur Reaktion auf Sicherheitsprobleme, die Implementierung von Sicherheitstestsystemen, die Anwendung von Code-Review-Verfahren und die Berücksichtigung sicherheitsrelevanter Kriterien bei der Erstellung von Releases.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster