La empresa Veracode ha publicado los resultados de un estudio sobre los problemas de seguridad generados por la inclusión de bibliotecas abiertas en aplicaciones (en lugar de enlazar dinámicamente, muchas compañías simplemente copian las bibliotecas necesarias en sus proyectos). Como resultado de un escaneo de 86,000 repositorios y una encuesta a alrededor de dos mil desarrolladores, se ha determinado que el 79% de las bibliotecas externas integradas en el código de los proyectos nunca se actualizan posteriormente.
El código obsoleto de las bibliotecas provoca problemas de seguridad, que en el 92% de los casos se pueden evitar con una simple actualización de la biblioteca. Las excusas de que no se actualizan las bibliotecas debido a posibles problemas de compatibilidad suelen ser infundadas, ya que en el 69% de los casos, las vulnerabilidades se habían solucionado en versiones de corrección que no estaban relacionadas con cambios funcionales.
La información también influye en cómo los desarrolladores son notificados sobre las vulnerabilidades: si los desarrolladores son informados sobre un problema en una biblioteca, en el 17% de los casos, el problema se solucionaba en menos de una hora, y en el 25% en una semana. Cuando se proporciona información sobre cómo una vulnerabilidad en la biblioteca puede comprometer una aplicación, el 50% de los casos se resuelven dentro de tres semanas, mientras que sin dicha información, la solución de la vulnerabilidad puede tardar siete meses o más. Una cuarta parte de los desarrolladores encuestados afirmó que al elegir una biblioteca para integrar, priorizan la funcionalidad y la licencia del código, y luego consideran la seguridad.
Es notable que la situación con la verificación de licencias de código no es mejor: el 54% de los encuestados admitieron que no siempre verifican la licencia de la biblioteca antes de integrarla en su producto. Solo el 27% de los encuestados práctica una verificación obligatoria de la compatibilidad de licencias.
Fuente: opennet.ru
