Die dritte Version des Rankings der Bibliotheken, die einer speziellen Sicherheitsüberprüfung bedürfen

Die Organisation Linux Foundation hat gemeinsam mit dem Harvard Innovation Lab eine neue Ausgabe der Census III-Studie vorbereitet, die darauf abzielt, die am häufigsten verwendeten Open-Source-Projekte zu identifizieren, die einer vorrangigen Sicherheitsprüfung bedürfen. Im Rahmen der Studie wurde eine Analyse des gemeinsam genutzten Open Codes durchgeführt, der implizit in verschiedenen Unternehmensprojekten in Form von Abhängigkeiten verwendet wird, die aus externen Repositories geladen werden. Insgesamt wurden mehr als 12 Millionen Open-Source-Bibliotheken untersucht, die in Anwendungen verwendet werden, die in 10.000 verschiedenen Unternehmen eingesetzt werden.

Basierend auf den gesammelten Statistiken wurden Listen der 500 am häufigsten verwendeten Bibliotheken erstellt, deren Sicherheit und Qualität besondere Aufmerksamkeit erfordern, da Schwachstellen und die Kompromittierung von Entwicklern externer Abhängigkeiten alle Bemühungen zur Verbesserung des Schutzes des Hauptprodukts zunichte machen können. Insgesamt wurden 8 Listen vorgeschlagen, deren Inhalte je nach verschiedenen Kriterien, wie z.B. Verfügbarkeit im NPM-Repository und das Vorhandensein von Versionsinformationen bei der Bestimmung von Abhängigkeiten, eingestuft werden.

Einige Schlussfolgerungen:

  • 17% der 50 beliebtesten Projekte, die nicht im NPM-Repository vertreten sind, haben nur einen Entwickler, und 40% haben einen oder zwei Entwickler, die 80% der Commits durchgeführt haben.
  • Im Vergleich zum letzten Bericht von 2022 hat die Nutzung von Paketen zur Interaktion mit Cloud-Services unter den wichtigen Paketen zugenommen.
  • Die Migration von Projekten von Python 2 auf Python 3 setzt sich fort.
  • Die Beliebtheit von Maven-Paketen bleibt bestehen, während die Nutzung von Paketen aus den PIP (Python), Cargo (Rust) und NuGet (.NET)-Repositories zunimmt.
  • Wie schon zuvor besteht die Notwendigkeit, standardisierte Namensschemata für Softwarekomponenten zu verwenden.
  • Die Bedeutung des Schutzes der Entwicklerkonten hat zugenommen. Viele der gefragtesten Pakete sind unter Konten spezifischer Entwickler gehostet, die weniger geschützt sind als Konten von Organisationen, die für Projekte eingerichtet wurden.
  • Die 20 am häufigsten verwendeten JavaScript-Pakete aus dem NPM-Repository, die von Anwendungen ohne Versionsbindung geladen werden:
    Die dritte Version des Rankings der Bibliotheken, die einer speziellen Sicherheitsüberprüfung bedürfen
  • 20 der am häufigsten verwendeten Pakete aus Repositories abseits von NPM, die von Anwendungen ohne Versionsbindung geladen werden:
    Die dritte Version des Rankings der Bibliotheken, die einer speziellen Sicherheitsüberprüfung bedürfen

Quelle: opennet.ru

60GB SSD 8Gb DDR4