Fondo creato dalla Linux Foundation , attraverso il quale importanti aziende hanno unito gli sforzi per supportare progetti open source attivi in settori chiave dell'industria informatica, il secondo studio nell'ambito del programma , mirato a identificare progetti open source che necessitano di un audit di sicurezza prioritario.
Il secondo studio si concentra sull'analisi del codice open source condiviso, implicitamente utilizzato in vari progetti aziendali sotto forma di dipendenze scaricate da repository esterni. Le vulnerabilità e le compromissioni degli sviluppatori di componenti di terze parti coinvolti nel lavoro delle applicazioni (supply chain) possono annullare tutti gli sforzi per migliorare la sicurezza del prodotto principale. Dallo studio sono stati 10 pacchetti più comunemente usati in JavaScript e Java, la cui sicurezza e attività di mantenimento richiedono particolare attenzione.
Librerie JavaScript del repository npm:
- (196 mila righe di codice, 11 autori, 7 collaboratori, 11 problemi aperti);
- (3.8 mila righe di codice, 3 autori, 1 committente, 3 problemi aperti);
- (317 righe di codice, 3 autori, 3 committenti, 4 problemi aperti);
- (2 mila righe di codice, 11 autori, 11 committenti, 3 problemi aperti);
- (42 mila righe di codice, 28 autori, 2 committenti, 30 problemi aperti);
- (1.2 mila righe di codice, 14 autori, 6 committenti, 38 problemi aperti);
- (3 mila righe di codice, 2 autori, 1 committente, nessun problema aperto);
- (5.4 mila righe di codice, 5 autori, 2 committenti, 41 problemi aperti);
- (28 mila righe di codice, 10 autori, 3 committenti, 21 problemi aperti);
- (4.2 mila righe di codice, 4 autori, 3 committenti, 2 problemi aperti).
Biblioteche Java dai repository Maven:
- (74 mila righe di codice, 7 autori, 6 committenti, 40 problemi aperti);
- (74 mila righe di codice, 23 autori, 2 committenti, 363 problemi aperti);
- , librerie Google per Java (1 milione di righe di codice, 83 autori, 3 committenti, 620 problemi aperti);
- (51 mila righe di codice, 3 autori, 3 committenti, 29 problemi aperti);
- (73 mila righe di codice, 10 autori, 6 committenti, 148 problemi aperti);
- (121.000 righe di codice, 16 autori, 8 committers, 47 problemi non risolti);
- (131.000 righe di codice, 15 autori, 4 committers, 7 problemi non risolti);
- (154.000 righe di codice, 1 autore, 2 committers, 799 problemi non risolti);
- (168.000 righe di codice, 28 autori, 17 committers, 163 problemi non risolti);
- (38.000 righe di codice, 4 autori, 4 committers, 189 problemi non risolti);
Il report esamina anche questioni legate alla standardizzazione dei nomi dei componenti esterni, alla protezione degli account degli sviluppatori e al mantenimento delle versioni obsolete dopo la creazione di nuove release significative. Inoltre, la Linux Foundation ha pubblicato raccomandazioni pratiche per organizzare un processo di sviluppo sicuro per i progetti open source.
Il documento affronta le questioni relative alla distribuzione dei ruoli nel progetto, alla creazione di team responsabili della sicurezza, alla definizione delle politiche di sicurezza, al monitoraggio delle autorizzazioni dei partecipanti al progetto, all'uso corretto di Git per correggere le vulnerabilità evitando fughe prima della pubblicazione della correzione, alla definizione dei processi di risposta alle segnalazioni di problemi di sicurezza, all'implementazione di sistemi di test della sicurezza, all'applicazione di procedure di revisione del codice e alla considerazione dei criteri di sicurezza nella formazione delle release.
Fonte: opennet.ru
