Il 79% delle librerie di terze parti incorporate nel codice non viene mai aggiornato.

L'azienda Veracode ha pubblicato i risultati di uno studio sulle problematiche di sicurezza derivanti dall'integrazione di librerie open source nelle applicazioni (anziché legare dinamicamente, molte aziende copiano semplicemente le librerie necessarie nei propri progetti). Dallo scanneraggio di 86.000 repository e da un sondaggio su circa 2.000 sviluppatori, è emerso che il 79% delle librerie di terze parti integrate nel codice dei progetti non viene mai aggiornato successivamente.

Il codice obsoleto delle librerie causa problemi di sicurezza, e nel 92% dei casi questi possono essere evitati semplicemente aggiornando il codice della libreria. Le giustificazioni secondo cui l'aggiornamento delle librerie non viene effettuato a causa di possibili conflitti di compatibilità sono in gran parte infondate, poiché nel 69% dei casi le vulnerabilità sono state risolte in versioni correttive non legate a cambiamenti di funzionalità.

Influisce anche la comunicazione agli sviluppatori riguardo le vulnerabilità: se gli sviluppatori sono stati avvisati di un problema nella libreria, nel 17% dei casi il problema è stato risolto entro un'ora e nel 25% entro una settimana. Con informazioni su come una vulnerabilità nella libreria possa compromettere l'applicazione, nel 50% dei casi la correzione è stata rilasciata entro tre settimane; senza tali informazioni, tuttavia, la risoluzione della vulnerabilità ha richiesto 7 o più mesi. Un quarto degli sviluppatori intervistati ha dichiarato che, nella scelta di una libreria da integrare, la priorità è data alla funzionalità e alla licenza del codice, con la sicurezza considerata solo in un secondo momento.

È interessante notare che anche per quanto riguarda la verifica delle licenze del codice la situazione non è migliore: il 54% degli intervistati ha ammesso di non controllare sempre la licenza del codice della libreria prima della sua integrazione nel prodotto. Solo il 27% degli intervistati pratica una verifica obbligatoria della compatibilità delle licenze.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster