Aggiornamento del rating delle librerie che richiedono una particolare verifica di sicurezza

Il fondo OpenSSF (Open Source Security Foundation), creato dall'organizzazione Linux Foundation e volto a migliorare la sicurezza del software open source, ha pubblicato una nuova edizione dello studio Census II, mirato a identificare i progetti open source che necessitano di un audit di sicurezza prioritario. Lo studio si concentra sull'analisi del codice open source condiviso, implicitamente utilizzato in vari progetti aziendali come dipendenze caricate da repository esterni.

Di conseguenza, sono stati preparati elenchi di 500 pacchetti più comunemente utilizzati, la cui sicurezza e qualità di supporto richiedono particolare attenzione, poiché le vulnerabilità e la compromissione degli sviluppatori di componenti di terze parti coinvolti nel funzionamento delle applicazioni (supply chain) possono vanificare tutti gli sforzi per migliorare la protezione del prodotto principale. Sono state proposte 8 varianti di elenchi, il cui contenuto è classificato in base a vari criteri, come la fornitura nei repository NPM e la disponibilità di informazioni sulla versione nella determinazione delle dipendenze.

10 pacchetti JavaScript più comunemente utilizzati del repository NPM, caricati dalle applicazioni senza vincolo alla versione:

  • lodash
  • react
  • axios
  • debug
  • @babel/core
  • express
  • semver
  • uuid
  • react-dom
  • jquery

10 pacchetti Python più comunemente usati come dipendenze, distribuiti tramite il repository pypi:

  • six
  • pyyaml
  • requests
  • urllib3
  • jinja2
  • python-dateutil
  • click
  • idna
  • chardet
  • markupsafe

10 pacchetti Ruby più comunemente usati come dipendenze, distribuiti tramite il repository RubyGems:

  • bouncy-castle-java
  • awssdk
  • rally-jasmine-core
  • aws-sdk
  • nunit
  • cscsl
  • highcharts-js-rails
  • antlr3
  • rspec
  • asmine

10 pacchetti Java più comunemente usati come dipendenze, distribuiti tramite il repository Maven:

  • org.slf4j:slf4j-api
  • com.fasterxml.jackson.core:jackson-databind
  • com.google.guava:guava
  • com.fasterxml.jackson.core:jackson-core
  • org.springframework:spring-framework-bom
  • com.fasterxml.jackson.core:jackson-annotations
  • commons-io:commons-io
  • junit:junit
  • org.apache.commons:commons-lang3
  • commons-codec:commons-codec

10 pacchetti .NET più comunemente usati come dipendenze, distribuiti tramite il repository nuget:

  • json.net
  • facebook
  • modernizr
  • newtonsoft.json
  • castle.core-log4net
  • newtonsoft.json
  • castle.core-log4net
  • freqsystemdependencies
  • microsoft.extensions.caching.memory
  • microsoft.extensions.dependencyinjection.abstractions

10 pacchetti più comunemente usati come dipendenze, distribuiti per il linguaggio Go:

  • grpc/grpc-go
  • kubernetes/client-go
  • kubernetes/apimachinery
  • kubernetes/api
  • stretchr/testify
  • kubernetes/klog
  • pkg/errors
  • spf13/cobra
  • x/net
  • prometheus/client_golang

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster