79 % des bibliothèques tierces intégrées dans le code ne sont jamais mises à jour

La société Veracode a publié les résultats d'une étude sur les problèmes de sécurité causés par l'intégration de bibliothèques ouvertes dans des applications (au lieu de lier dynamiquement, de nombreuses entreprises se contentent de copier les bibliothèques nécessaires dans leurs projets). À la suite de l'analyse de 86 000 dépôts et d'un sondage auprès d'environ deux mille développeurs, il a été déterminé que 79 % des bibliothèques tierces intégrées dans le code des projets ne sont jamais mises à jour.

Cet ancien code des bibliothèques cause des problèmes de sécurité qui peuvent être évités dans 92 % des cas simplement par la mise à jour du code de la bibliothèque. Les excuses selon lesquelles les bibliothèques ne sont pas mises à jour en raison de la possible rupture de compatibilité sont dans la plupart des cas infondées, car dans 69 % des cas, les vulnérabilités ont été corrigées dans des versions correctrices sans changement de fonctionnalité.

L'information des développeurs sur l'apparition de vulnérabilités a également un impact — si les développeurs ont été avertis d'un problème dans une bibliothèque, dans 17 % des cas, le problème était résolu dans l'heure, et dans 25 % – en une semaine. Lorsqu'ils ont été informés de la façon dont une vulnérabilité dans la bibliothèque pourrait conduire à la compromission de l'application, 50 % des cas ont vu un correctif publié dans les trois semaines suivantes, tandis qu'en l'absence d'information, la correction des vulnérabilités devait attendre 7 mois ou plus. Un quart des développeurs interrogés ont déclaré que lors du choix d'une bibliothèque à intégrer, l'accent était mis en premier lieu sur la fonctionnalité et la licence du code, avant la sécurité.

Il est intéressant de noter que la situation concernant la vérification des licences de code n'est pas meilleure — 54 % des personnes interrogées ont admis qu'elles ne vérifient pas toujours la licence de la bibliothèque avant de l'intégrer dans leur produit. Seuls 27 % des personnes interrogées pratiquent une vérification obligatoire de la compatibilité des licences.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster