Linux Foundation koos Harvard Innovation Labiga on valmistanud ette uue versiooni uuringust Census III, mille eesmĂ€rk on tuvastada kĂ”ige laiemalt kasutatavad avatud projektid, mis vajavad esmast turvaauditi. Uuringu kĂ€igus analĂŒĂŒsiti ĂŒhiselt kasutatavat avatud koodi, mis on kaudselt rakendatud erinevates ettevĂ”tteprojektides sĂ”ltuvustena, mis laaditakse alla vĂ€lisest hoidlast. Kokku uuriti ĂŒle 12 miljoni avatud teegi, mida kasutatakse rakendustes, mida kasutavad 10 000 erinevat ettevĂ”tet.
Kogutud statistika pÔhjal on koostatud nimekiri 500 kÔige sagedamini kasutatavast teegist, mille turvalisus ja hoolduse kvaliteet vajavad erilist tÀhelepanu, kuna kolmandate osapoolte sÔltuvuste haavatavused ja kompromiteerimine vÔivad nullida kÔik jÔupingutused pÔhitoote kaitse parandamisel. Kokku on esitatud 8 nimekirja, mille sisu on jÀrjestatud erinevate kriteeriumide alusel, nagu nÀiteks NPM hoidlas tarnimine ja teabe olemasolu versiooni mÀÀramisel sÔltuvuste korral.
MÔned jÀreldused:
- 17% 50 populaarseimast projektist, mis ei ole esindatud NPM hoidlas, omab ainult ĂŒhte arendajat, ja 40% -l on ĂŒhe vĂ”i kahe arendaja, kes on teinud 80% commit'idest.
- VÔrreldes 2022. aasta eelmise aruandega on oluliste pakettide seas kasvanud pilveteenuste integreerimise pakettide kasutamine.
- Projektide ĂŒleminek Python 2-lt Python 3-le jĂ€tkub.
- Mavenite populaarsus jÀÀb pĂŒsima ja PIP (Python), Cargo (Rust) ja NuGet (.NET) hoidlatest pakettide kasutamine kasvab.
- Nagu varemgi, on tÀheldatud vajadust standardiseeritud tarkvarakomponentide nimeteede kasutamise jÀrele.
- TÔusnud on arendajate kontode kaitse tÀhtsus. Paljud kÔige nÔudlikumad paketid on paigutatud konkreetsete arendajate kontodele, mis on vÀhem kaitstud kui projektide nimel loodud organisatsioonide kontod.
- 20 kÔige sagedamini kasutatav JavaScripti paketti NPM hoidlast, mida rakendused laadivad ilma versioonita seotud:

- 20 kÔige sagedamini kasutatavat paketti muudest hoidlatest, mida rakendused laadivad ilma versioonita seotud:

Allikas: opennet.ru


