Das Unternehmen Veracode hat die Ergebnisse einer Untersuchung zu Sicherheitsproblemen veröffentlicht, die durch die Integration von Open-Source-Bibliotheken in Anwendungen verursacht werden (anstatt dynamisches Binden kopieren viele Unternehmen einfach die benötigten Bibliotheken in ihre Projekte). Bei der Durchsuchung von 86.000 Repositories und einer Umfrage unter rund 2.000 Entwicklern wurde festgestellt, dass 79 % der in den Code aufgenommenen Drittanbieterbibliotheken niemals aktualisiert werden.
Veralteter Code von Bibliotheken führt dabei häufig zu Sicherheitsproblemen, die in 92 % der Fälle durch einfaches Aktualisieren des Bibliothekscodes vermieden werden können. Ausreden, dass Aktualisierungen von Bibliotheken wegen möglicher Komplikationen bei der Kompatibilität nicht durchgeführt werden, sind in den meisten Fällen unbegründet, da in 69 % der Fälle Schwachstellen in Korrekturversionen behoben wurden, die nicht mit einer Änderung der Funktionalität verbunden waren.
Die Information der Entwickler über das Auftreten von Schwachstellen hat ebenfalls einen Einfluss – wenn die Entwickler über ein Problem in der Bibliothek benachrichtigt wurden, wurde das Problem in 17 % der Fälle innerhalb von einer Stunde gelöst und in 25 % innerhalb einer Woche. Wenn Informationen darüber vorlagen, wie eine Schwachstelle in der Bibliothek zur Kompromittierung der Anwendung führen kann, wurde in 50 % der Fälle innerhalb von drei Wochen ein Fix veröffentlicht, ohne dass Informationen bereitgestellt wurden, wartete man mehr als 7 Monate auf die Behebung der Schwachstelle. Ein Viertel der befragten Entwickler erklärte, dass bei der Auswahl einer Bibliothek für die Integration in erster Linie auf die Funktionalität und die Lizenz des Codes geachtet wird, bevor die Sicherheit berücksichtigt wird.
Bemerkenswert ist, dass die Situation bei der Überprüfung von Lizenzen für den Code nicht besser ist – 54 % der Befragten gaben zu, dass sie nicht immer die Lizenz der Bibliothek vor ihrer Integration in ihr Produkt überprüfen. Eine obligatorische Prüfung auf Lizenzkompatibilität praktizieren nur 27 % der Befragten.
Quelle: opennet.ru
