Probleemide hindamine avatud projektide hooldamisel ja vanade sõltuvuste kasutamisel

Sonatype, rünnaku- ja sõltuvuse kaitse spetsialiseerunud ettevõte, avalikustas uuringu tulemused (PDF, 62 lk), mis käsitlevad sõltuvuste probleeme ja avatud projektide hooldamist Java, JavaScript, Python ja .NET keeltes, mis on esindatud Maven Central, NPM, PyPl ja Nuget hoidlates. Aasta jooksul on jälgitavates avatud ökosüsteemides projektide arv keskmiselt suurenenud 29%. 2023. aastal on arutatud hoidlate pakettide allalaadimiste arv kasvanud 33%, kuid võrdluseks, 2021. aastal suurenes allalaadimiste arv 73%.

Kahjulik tegevus hoidlastes on oluliselt suurenenud — aasta algusest on tuvastatud 245 tuhat kahjulikku paketti ja rünnakute arv, mis on suunatud sõltuvuste asendamisele, on kahekordistunud.

Probleemide hindamine avatud projektide hooldamisel ja vanade sõltuvuste kasutamisel

Paljud projektid jätkavad haavatavate versioonide kasutamist, näiteks 23% Java-paketi Log4j allalaadimistest koosneb endiselt versioonidest, kus on kriitilised haavatavused, mis likvideeriti 2021. aastal. Maven Central hoidlas on umbes 12% kõigist allalaadimistest pärit komponentidest, mis sisaldavad tuntud haavatavusi. Keskmiselt tuvastatakse kõigi hoidlate seas 20% allalaadimistest vanade versioonide kohta, mis kuuluvad riskantsete kategooriate hulka (nt neist, kus haavatavuste parandusi ei ole). 96% juhtudest oleks haavatavust sisaldavate komponentide allalaadimisi saanud vältida, valides versioonid, kus probleem on juba lahendatud.

Oluline probleem turvalisuse säilitamisel on projektide kvaliteetne hooldus. Java ja JavaScripti ökosüsteemides on sellega suured probleemid — viimase aasta jooksul on lõpetatud igas viiendas projektis (18,6%), mis oli esindatud Maven Centralis ja NPM-is ning mida hooldati eelmisel aastal. 1,176 miljonist analüüsitud projektist, mis on olemas Maven, NPM, PyPl ja Nuget hoidlates, jätkab aktiivset hooldamist vaid 11% (118 tuhat).

Uuringu käigus viidi läbi ka küsitlus 621 professionaalse arendaja seas erinevatest ettevõtetest. 67% vastanutest usub, et nende rakendustes ei kasutata haavatavaid teeke, 10% on viimase 12 kuu jooksul kokku puutunud turvainsidentide ka haavatavuste tõttu avatud tarkvaras, ning 20% ei oska vastata. 28% ettevõtetest tuvastab haavatavate komponentide olemasolu 1 päeva jooksul pärast haavatavuse avalikustamist, 39% — 1 kuni 7 päeva jooksul, ja 29% — rohkem kui nädal.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster