Linux Foundationi kaudu loodud fond , mille raames on juhtivad ettevõtted ühendanud jõud avatud projektide toetamiseks, mis on seotud arvutustehnika põhivaldkondadega, teine uuring selle programmi raames , mis on suunatud avatud projektide tuvastamisele, mis vajavad esmajärjekorras turvaauditi.
Teine uuring keskendub ühiselt kasutatava avatud koodi analüüsile, mis on kaudsete sõltuvustena rakendustes kasutusel, ja mida laaditakse kolmandate osapoolte repositooriumidest. Haavatavused ja kolmandate osapoolte komponente arendavate arendajate kompromiteerimine, kes on rakenduste töös osalised (supply chain), võivad kõik kaitsestrateegiad nullida. Uuringu käigus tuvastati JavaScripti raamatukogud npm-repositooriumist:
(196 tuhat koodi rida, 11 autorit, 7 komiteed, 11 avatud probleemi);
- inherits
- isarray
- kind-of
- (42 tuhat koodi rida, 28 autorit, 2 komiteed, 30 avatud probleemi);
- minimist
- natives
- qs
- readable-stream
- string_decoder
- Java raamatukogud Maven repositooriumidest:
jackson-core
- jackson-databind
- guava.git
- commons-codec
- commons-io
- httpcomponents-client
- (121 tuhat rida koodi, 16 autorit, 8 panustajat, 47 avamata probleemi);
- (131 tuhat rida koodi, 15 autorit, 4 panustajat, 7 avamata probleemi);
- (154 tuhat rida koodi, 1 autor, 2 panustajat, 799 avamata probleemi);
- (168 tuhat rida koodi, 28 autorit, 17 panustajat, 163 avamata probleemi);
- (38 tuhat rida koodi, 4 autorit, 4 panustajat, 189 avamata probleemi);
Uuringus käsitletakse ka välist komponentide nimetamise skeemi standardimise, arendajate kontode kaitsmise ja aegunud versioonide säilitamise küsimusi pärast uute oluliste väljalaskmiside loomist. Lisaks on Linux Foundation avaldanud praktiliste soovitustega avatud projektide arendamise turvalise protsessi korraldamiseks.
Dokumendis käsitletakse projekti rollide jaotamist, turvalisuse eest vastutavate meeskondade loomist, turvapoliitika määratlemist, osalejate volituste jälgimist, Git-i korrektset kasutamist haavatavuste parandamisel, et vältida lekkeid enne paranduse avaldamist, probleemide turvameede käsitlemise protsesside määratlemist, turvatestimise süsteemide rakendamist, koodi ülevaatamise protseduuride rakendamist ja turvalisuse alaste kriteeriumide arvestamist versioonide loomisel.
Allikas: opennet.ru
