Kolmas väljaanne raamatukogude edetabelist, mis vajavad erilist turvakaalumist

Linux Foundation koos Harvard Innovation Labiga on valmistanud ette uue versiooni uuringust Census III, mille eesmärk on tuvastada kõige laiemalt kasutatavad avatud projektid, mis vajavad esmast turvaauditi. Uuringu käigus analüüsiti ühiselt kasutatavat avatud koodi, mis on kaudselt rakendatud erinevates ettevõtteprojektides sõltuvustena, mis laaditakse alla välisest hoidlast. Kokku uuriti üle 12 miljoni avatud teegi, mida kasutatakse rakendustes, mida kasutavad 10 000 erinevat ettevõtet.

Kogutud statistika põhjal on koostatud nimekiri 500 kõige sagedamini kasutatavast teegist, mille turvalisus ja hoolduse kvaliteet vajavad erilist tähelepanu, kuna kolmandate osapoolte sõltuvuste haavatavused ja kompromiteerimine võivad nullida kõik jõupingutused põhitoote kaitse parandamisel. Kokku on esitatud 8 nimekirja, mille sisu on järjestatud erinevate kriteeriumide alusel, nagu näiteks NPM hoidlas tarnimine ja teabe olemasolu versiooni määramisel sõltuvuste korral.

Mõned järeldused:

  • 17% 50 populaarseimast projektist, mis ei ole esindatud NPM hoidlas, omab ainult ühte arendajat, ja 40% -l on ühe või kahe arendaja, kes on teinud 80% commit'idest.
  • Võrreldes 2022. aasta eelmise aruandega on oluliste pakettide seas kasvanud pilveteenuste integreerimise pakettide kasutamine.
  • Projektide üleminek Python 2-lt Python 3-le jätkub.
  • Mavenite populaarsus jääb püsima ja PIP (Python), Cargo (Rust) ja NuGet (.NET) hoidlatest pakettide kasutamine kasvab.
  • Nagu varemgi, on täheldatud vajadust standardiseeritud tarkvarakomponentide nimeteede kasutamise järele.
  • Tõusnud on arendajate kontode kaitse tähtsus. Paljud kõige nõudlikumad paketid on paigutatud konkreetsete arendajate kontodele, mis on vähem kaitstud kui projektide nimel loodud organisatsioonide kontod.
  • 20 kõige sagedamini kasutatav JavaScripti paketti NPM hoidlast, mida rakendused laadivad ilma versioonita seotud:
    Kolmas väljaanne raamatukogude edetabelist, mis vajavad erilist turvakaalumist
  • 20 kõige sagedamini kasutatavat paketti muudest hoidlatest, mida rakendused laadivad ilma versioonita seotud:
    Kolmas väljaanne raamatukogude edetabelist, mis vajavad erilist turvakaalumist

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster