Die Linux Foundation hat zusammen mit dem Harvard Innovation Lab eine neue Auflage der Studie Census III erstellt. Diese Studie zielt darauf ab, die am häufigsten verwendeten Open-Source-Projekte zu identifizieren, die einer vorrangigen Sicherheitsprüfung bedürfen. Im Rahmen der Untersuchung wurde der gemeinsam genutzte Open Source-Code analysiert, der in verschiedenen Unternehmensprojekten in Form von Abhängigkeiten verwendet wird, die aus externen Repositories heruntergeladen werden. Insgesamt wurden mehr als 12 Millionen Open-Source-Bibliotheken analysiert, die in Anwendungen von 10.000 verschiedenen Unternehmen eingesetzt werden.
Basierend auf den gesammelten Statistiken wurden Listen von 500 der am häufigsten verwendeten Bibliotheken erstellt, deren Sicherheit und Qualität besondere Aufmerksamkeit erforden. Denn Sicherheitsanfälligkeiten und die Kompromittierung von Entwicklern dritter Abhängigkeiten könnten alle Bemühungen zur Verbesserung des Schutzes des Hauptprodukts zunichte machen. Insgesamt wurden 8 Listen vorgeschlagen, deren Inhalte je nach verschiedenen Kriterien wie der Bereitstellung im NPM-Repository und der Verfügbarkeit von Versionsinformationen zur Bestimmung von Abhängigkeiten gerankt wurden.
Einige Erkenntnisse:
- 17 % der 50 beliebtesten Projekte, die nicht im NPM-Repository aufgeführt sind, haben nur einen Entwickler, wobei 40 % nur einen oder zwei Entwickler haben, die 80 % der Commits getätigt haben.
- Im Vergleich zum vorherigen Bericht aus dem Jahr 2022 hat die Nutzung von Paketen zur Interaktion mit Cloud-Diensten unter wichtigen Paketen zugenommen.
- Die Migration von Projekten von Python 2 auf Python 3 wird fortgesetzt.
- Die Beliebtheit von Maven-Paketen bleibt bestehen, während die Nutzung von Paketen aus den Repositories PIP (Python), Cargo (Rust) und NuGet (.NET) zunimmt.
- Die Notwendigkeit der Verwendung standardisierter Benennungsmuster für Softwarekomponenten bleibt bestehen.
- Der Schutz der Entwicklerkonten hat an Bedeutung gewonnen. Viele der gefragtesten Pakete sind unter den Konten einzelner Entwickler verfügbar, die weniger geschützt sind als die Konten, die für Projektorganisationen eingerichtet wurden.
- Die 20 am häufigsten verwendeten JavaScript-Pakete aus dem NPM-Repository, die von Anwendungen ohne Versionsbindung geladen werden:

- Die 20 am häufigsten verwendeten Pakete aus anderen Repositories als NPM, die von Anwendungen ohne Versionsbindung geladen werden:

Quelle: opennet.ru


