Mise à jour du classement des bibliothèques nécessitant une vérification de sécurité spéciale.

La fondation OpenSSF (Open Source Security Foundation), créée par l'organisation Linux Foundation et visant à renforcer la sécurité des logiciels open-source, a publié une nouvelle édition de l'étude Census II, axée sur l'identification des projets open-source nécessitant un audit de sécurité prioritaire. L'étude vise à analyser le code open-source partagé, utilisé de manière implicite dans divers projets d'entreprise sous forme de dépendances téléchargées à partir de dépôts externes.

En conséquence, des listes ont été établies regroupant les 500 packages les plus couramment utilisés, dont la sécurité et la qualité du suivi nécessitent une attention particulière, car les vulnérabilités et la compromission des développeurs de composants tiers impliqués dans le fonctionnement des applications (supply chain) peuvent annuler tous les efforts pour améliorer la protection du produit principal. Au total, huit variantes de listes ont été proposées, dont le contenu est classé en fonction de divers critères, tels que la fourniture dans les dépôts NPM et la disponibilité des informations sur la version lors de la détermination des dépendances.

Les 10 packages JavaScript les plus couramment utilisés du dépôt NPM, téléchargés par les applications sans lien de version :

  • lodash
  • react
  • axios
  • debug
  • @babel/core
  • fastify
  • semver
  • uuid
  • react-dom
  • jquery

Les 10 packages Python les plus couramment utilisés dans les dépendances, distribués via le dépôt pypi :

  • six
  • pyyaml
  • requests
  • urllib3
  • jinja2
  • python-dateutil
  • click
  • idna
  • chardet
  • markupsafe

Les 10 packages Ruby les plus couramment utilisés dans les dépendances, distribués via le dépôt RubyGems :

  • bouncy-castle-java
  • awssdk
  • rally-jasmine-core
  • aws-sdk
  • nunit
  • cscsl
  • highcharts-js-rails
  • antlr3
  • rspec
  • asmine

Les 10 packages Java les plus couramment utilisés dans les dépendances, distribués via le dépôt Maven :

  • org.slf4j:slf4j-api
  • com.fasterxml.jackson.core:jackson-databind
  • com.google.guava:guava
  • com.fasterxml.jackson.core:jackson-core
  • org.springframework:spring-framework-bom
  • com.fasterxml.jackson.core:jackson-annotations
  • commons-io:commons-io
  • junit:junit
  • org.apache.commons:commons-lang3
  • commons-codec:commons-codec

Les 10 packages .NET les plus couramment utilisés dans les dépendances, distribués via le dépôt nuget :

  • json.net
  • facebook
  • modernizr
  • newtonsoft.json
  • castle.core-log4net
  • newtonsoft.json
  • castle.core-log4net
  • freqsystemdependencies
  • microsoft.extensions.caching.memory
  • microsoft.extensions.dependencyinjection.abstractions

Les 10 packages les plus couramment utilisés dans les dépendances pour le langage Go :

  • grpc/grpc-go
  • kubernetes/client-go
  • kubernetes/apimachinery
  • kubernetes/api
  • stretchr/testify
  • kubernetes/klog
  • pkg/errors
  • spf13/cobra
  • x/net
  • prometheus/client_golang

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster