Aqua Security teadlased avaldasid analüüsi tulemused 50 000 kõige allalaaditud paketi kohta NPM-i hoidlas. 7500 (15%) kõige allalaaditud paketist olid seotud aegunud pakettide ja lõpetatud projektidega. Aegunud sõltuvuste tuvastamise lihtsustamiseks oma projektis pakuti välja tööriist Dependency-Deprecated-Checker, mis on avaldatud MIT litsentsi alusel.
4100 (8.2%) vaadeldud paketti sõltuvuste ahelas sisaldavad pakette, mis on ametlikult NPM-is aegunud või seotud aegunud projektidega (näiteks on pakett request märgitud aegunuks, kuid seda kasutatakse endiselt 55000 paketi otse sõltuvusena). 2300 (4.6%) paketti on seotud GitHubi hoidlatega, mis on muudetud arhiivideks (arendamine lõpetatud, näiteks on paketi läbi hoidla märgitud arhiiviks, kuid kasutatakse 3000 paketi otse sõltuvusena). 1100 (2.2%) paketti viitavad juba mitteeksisteerivatele hoidlatele, millele viitamine toob kaasa 404 veateate. 3100 (6.2%) paketti ei sisalda teavet hoidla kohta.

Aegunud pakettide ja hoidlate puudumisega pakettide levikut NPM-is on absoluutsetes numbrites ekstrapoleeritud umbes 2.1 miljardile allalaadimisele nädalas. Aegunud ja hoolduseta projektide kasutamine sõltuvustena on seotud riskiga, et neid sisaldavad paketid võivad sisaldada parandamata haavatavusi, eriti arvestades mõne arendaja praktikat varjatud haavatavuste kõrvaldamiseks, millele ei antud CVE-id ja millele ei osutatud selgesõnaliselt.
Allikas: opennet.ru
