Terza edizione della classifica delle librerie che richiedono una particolare verifica della sicurezza

L'organizzazione Linux Foundation, insieme al laboratorio di innovazioni scientifiche di Harvard, ha preparato una nuova edizione dello studio Census III, mirato a identificare i progetti open source più ampiamente utilizzati che necessitano di una prioritaria audit di sicurezza. Durante lo studio è stata effettuata un'analisi del codice open source condiviso, implicitamente utilizzato in vari progetti aziendali sotto forma di dipendenze scaricate da repository esterni. Sono state esaminate più di 12 milioni di librerie open source coinvolte in applicazioni utilizzate in 10.000 aziende diverse.

Sulla base delle statistiche raccolte sono state formulate liste delle 500 librerie più frequentemente utilizzate, la cui sicurezza e qualità di manutenzione richiedono particolare attenzione, poiché le vulnerabilità e il compromesso degli sviluppatori di dipendenze esterne possono annullare tutti gli sforzi per migliorare la protezione del prodotto principale. Sono state proposte 8 liste, il cui contenuto è stato classificato in base a diversi criteri, come la disponibilità nei repository NPM e la presenza di informazioni sulla versione nella definizione delle dipendenze.

Alcune conclusioni:

  • Il 17% dei 50 progetti più popolari, non presenti nel repository NPM, ha solo un sviluppatore, mentre il 40% ha uno o due sviluppatori che hanno effettuato l'80% dei commit.
  • Rispetto al rapporto precedente del 2022, è aumentato l'uso di pacchetti per l'interazione con i servizi cloud tra i pacchetti significativi.
  • Continua il passaggio dei progetti da Python 2 a Python 3.
  • Rimane alta la popolarità dei pacchetti Maven e cresce l'uso dei pacchetti provenienti dai repository PIP (Python), Cargo (Rust) e NuGet (.NET).
  • Come in precedenza, si riscontra la necessità di utilizzare schemi di denominazione standardizzati per i componenti software.
  • È aumentata l'importanza della protezione degli account degli sviluppatori. Molti dei pacchetti più richiesti sono ospitati sotto account di sviluppatori specifici, meno protetti rispetto agli account creati per progetti aziendali.
  • I 20 pacchetti JavaScript più frequentemente utilizzati del repository NPM, scaricati dalle applicazioni senza vincoli di versione:
    Terza edizione della classifica delle librerie che richiedono una particolare verifica della sicurezza
  • I 20 pacchetti più frequentemente utilizzati provenienti da repository diversi da NPM, scaricati dalle applicazioni senza vincoli di versione:
    Terza edizione della classifica delle librerie che richiedono una particolare verifica della sicurezza

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster