Aqua Security uurijad avaldasid analüüsi tulemused 50 000 kõige rohkem allalaaditud paketti NPM-i hoidlas. 7500 (15%) neist olid seotud aegunud pakettidega ja projektidega, mis on lõpetanud oma tegevuse. Aegunud pakettide määramise lihtsustamiseks oma projekti sõltuvustes on välja töötatud tööriist Dependency-Deprecated-Checker, mis on avaldatud MIT litsentsi alusel.
4100 (8.2%) uuritud sõltuvuste ahelas tuvastati paketid, mis on ametlikult NPM-is aegunud või seotud aegunud projektidega (näiteks on pakett request tähistatud aegununa, kuid seda kasutatakse jätkuvalt 55 000 paketi otsese sõltuvusena). 2300 (4.6%) paketti on seotud GitHubi hoidlatega, mis on muudetud arhiivideks (arendamine on lõpetatud, näiteks on paketi through hoidla tähistatud arhiivina, kuid seda kasutatakse 3000 paketi otsese sõltuvusena). 1100 (2.2%) paketti viitavad juba mitteeksisteerivatele hoidlatele, millega suhtlemine toob kaasa 404 vea. 3100 (6.2%) paketti ei sisalda teavet hoidla kohta.

Absoluutses väljendis on vananenud pakettide ja paketitagatoodete levik NPM-is extrapoleeritud umbes 2,1 miljardi allalaadimise nädalas. Vananenud pakettide ja jätkuvatest projektidest sõltuvuste kasutamine on seotud parandamata haavatavuste riskiga, eriti arvestades, et mõned arendajad praktiseerivad vaikivat haavatavuste kõrvaldamist ilma CVE-identifikaatori määramata ja ilma selgelt probleemile tähelepanu juhtimata.
Allikas: opennet.ru
