Linux Foundationi loodud fond , mille raames on juhtivad ettevõtted ühendanud oma jõud, et toetada avatud projekte, mis on seotud arvutustööstuse võtmevaldkondadega, teisest uuringust programmi , mis on suunatud avatud projektide tuvastamisele, mis vajavad esmatähtsat turvaauditi.
Teine uuring keskendub jagatud avatud koodi analüüsile, mida kasutatakse mitmesugustes ettevõtte projektides sõltuvustena, mis laaditakse alla välisest repositooriumist. Kolmandate osapoolte komponentide haavatavused ja arendajate kompromiteerimine, mis on seotud rakenduste (supply chain) tööga, võivad nullida kõik jõupingutused toote kaitse parendamisel. Uuringu käigus määrati 10 kõige sagedamini kasutatavat JavaScripti ja Java paketti, mille turvalisus ja hoolduse aktiivsus vajavad erilist tähelepanu.
JavaScripti teegid npm repositooriumist:
- (196 tuhat rea koodi, 11 autorit, 7 commit'ijat, 11 lahendamata probleemid);
- (3.8 tuhat rea koodi, 3 autorit, 1 commit'ija, 3 lahendamata probleemid);
- (317 rea koodi, 3 autorit, 3 commit'ijat, 4 lahendamata probleemid);
- (2 tuhat rea koodi, 11 autorit, 11 commit'ijat, 3 lahendamata probleemid);
- (42 tuhat rea koodi, 28 autorit, 2 commit'ijat, 30 lahendamata probleemid);
- (1.2 tuhat rea koodi, 14 autorit, 6 commit'ijat, 38 lahendamata probleemid);
- (3 tuhat rea koodi, 2 autorit, 1 commit'ija, ei lahendamata probleemide);
- (5.4 tuhat rea koodi, 5 autorit, 2 commit'ijat, 41 lahendamata probleemid);
- (28 tuhat rea koodi, 10 autorit, 3 commit'ijat, 21 lahendamata probleemid);
- (4.2 tuhat rea koodi, 4 autorit, 3 commit'ijat, 2 lahendamata probleemid).
Java raamatukogud Maven'i hoidlatest:
- (74 tuhat rea koodi, 7 autorit, 6 commit'ijat, 40 lahendamata probleemid);
- (74 tuhat rea koodi, 23 autorit, 2 commit'ijat, 363 lahendamata probleemid);
- , Google'i raamatukogud Java jaoks (1 miljon rea koodi, 83 autorit, 3 commit'ijat, 620 lahendamata probleemid);
- (51 tuhat rea koodi, 3 autorit, 3 commit'ijat, 29 lahendamata probleemid);
- (73 tuhat rida koodi, 10 autorit, 6 panustajat, 148 lahendamata probleemi);
- (121 tuhat rida koodi, 16 autorit, 8 panustajat, 47 lahendamata probleemi);
- (131 tuhat rida koodi, 15 autorit, 4 panustajat, 7 lahendamata probleemi);
- (154 tuhat rida koodi, 1 autor, 2 panustajat, 799 lahendamata probleemi);
- (168 tuhat rida koodi, 28 autorit, 17 panustajat, 163 lahendamata probleemi);
- (38 tuhat rida koodi, 4 autorit, 4 panustajat, 189 lahendamata probleemi);
Raportis käsitletakse ka väliste komponentide nimetamise skeemi standardiseerimise, arendajate kontode kaitsmise ja vananemisversioonide haldamise küsimusi pärast uute oluliste väljaannete loomist. Lisaks on Linux Foundationi organisatsioon avaldanud praktilised soovitused avatud projektide arendusprotsessi turvaliseks korraldamiseks.
Dokumendis käsitletakse projektis rollide jaotust, looma meeskondi, mis vastutavad turvalisuse eest, turvapoliitika määratlemist, projektiosaliste volituste jälgimist, Git'i korrektset kasutamist haavatavuste parandamisel, et vältida lekkeid enne paranduse avalikustamist, probleemi teavitamise protsesside määratlemist, turvatestide süsteemide rakendamist, koodide ülevaatamise protseduuride rakendamist ning turvalisuse kriteeriumide arvestamist väljaannete koostamisel.
Allikas: opennet.ru
