Das Unternehmen Veracode hat die Ergebnisse einer Untersuchung zu Sicherheitsproblemen veröffentlicht, die durch die Integration von Open-Source-Bibliotheken in Anwendungen verursacht werden (anstatt dynamisches Binden kopieren viele Unternehmen einfach die benötigten Bibliotheken in ihre Projekte). Bei der Durchsuchung von 86.000 Repositories und einer Umfrage unter rund 2.000 Entwicklern wurde festgestellt, dass 79 % der in den Code aufgenommenen Drittanbieterbibliotheken niemals aktualisiert werden.
Veralteter Code von Bibliotheken fĂŒhrt dabei hĂ€ufig zu Sicherheitsproblemen, die in 92 % der FĂ€lle durch einfaches Aktualisieren des Bibliothekscodes vermieden werden können. Ausreden, dass Aktualisierungen von Bibliotheken wegen möglicher Komplikationen bei der KompatibilitĂ€t nicht durchgefĂŒhrt werden, sind in den meisten FĂ€llen unbegrĂŒndet, da in 69 % der FĂ€lle Schwachstellen in Korrekturversionen behoben wurden, die nicht mit einer Ănderung der FunktionalitĂ€t verbunden waren.
Die Information der Entwickler ĂŒber das Auftreten von Schwachstellen hat ebenfalls einen Einfluss â wenn die Entwickler ĂŒber ein Problem in der Bibliothek benachrichtigt wurden, wurde das Problem in 17 % der FĂ€lle innerhalb von einer Stunde gelöst und in 25 % innerhalb einer Woche. Wenn Informationen darĂŒber vorlagen, wie eine Schwachstelle in der Bibliothek zur Kompromittierung der Anwendung fĂŒhren kann, wurde in 50 % der FĂ€lle innerhalb von drei Wochen ein Fix veröffentlicht, ohne dass Informationen bereitgestellt wurden, wartete man mehr als 7 Monate auf die Behebung der Schwachstelle. Ein Viertel der befragten Entwickler erklĂ€rte, dass bei der Auswahl einer Bibliothek fĂŒr die Integration in erster Linie auf die FunktionalitĂ€t und die Lizenz des Codes geachtet wird, bevor die Sicherheit berĂŒcksichtigt wird.
Bemerkenswert ist, dass die Situation bei der ĂberprĂŒfung von Lizenzen fĂŒr den Code nicht besser ist â 54 % der Befragten gaben zu, dass sie nicht immer die Lizenz der Bibliothek vor ihrer Integration in ihr Produkt ĂŒberprĂŒfen. Eine obligatorische PrĂŒfung auf LizenzkompatibilitĂ€t praktizieren nur 27 % der Befragten.
Quelle: opennet.ru
