Terza edizione della classifica delle librerie che richiedono particolare verifica della sicurezza

La Linux Foundation, in collaborazione con il Laboratorio di Innovazione Scientifica di Harvard, ha redatto una nuova edizione dello studio Census III, progettato per identificare i progetti open source più utilizzati che necessitano di una prioritaria revisione della sicurezza. Lo studio ha analizzato il codice open source condiviso, implicitamente utilizzato in vari progetti aziendali sotto forma di dipendenze caricate da repository esterni. Sono state esaminate oltre 12 milioni di librerie open source utilizzate in applicazioni impiegate in 10.000 diverse aziende.

Sulla base delle statistiche raccolte, sono state formulate liste di 500 delle librerie più comunemente utilizzate, la cui sicurezza e qualità di supporto richiedono particolare attenzione, poiché le vulnerabilità e la compromissione degli sviluppatori delle dipendenze di terze parti possono annullare tutti gli sforzi per migliorare la sicurezza del prodotto principale. Sono state proposte un totale di 8 liste, il cui contenuto è classificato in base a diversi criteri, come la disponibilità nel repository NPM e la presenza di informazioni sulla versione nella definizione delle dipendenze.

Alcuni risultati:

  • Il 17% dei 50 progetti più popolari, non presenti nel repository NPM, ha solo un sviluppatore, mentre il 40% ha uno o due sviluppatori che hanno effettuato l'80% dei commit.
  • Rispetto al rapporto precedente del 2022, tra i pacchetti importanti è aumentato l'uso dei pacchetti per l'interazione con i servizi cloud.
  • Continua la migrazione dei progetti da Python 2 a Python 3.
  • Rimane popolare l'uso di pacchetti Maven e cresce l'uso di pacchetti provenienti dai repository PIP (Python), Cargo (Rust) e NuGet (.NET).
  • Resta una necessità di utilizzare schemi di denominazione standardizzati per i componenti software.
  • È aumentata l'importanza della protezione degli account degli sviluppatori. Molti dei pacchetti più richiesti sono ospitati sotto gli account di specifici sviluppatori, meno protetti rispetto agli account creati per i progetti delle organizzazioni.
  • 20 dei pacchetti JavaScript più utilizzati del repository NPM, scaricati dalle applicazioni senza vincolo di versione:
    Terza edizione della classifica delle librerie che richiedono particolare verifica della sicurezza
  • 20 dei pacchetti più utilizzati provenienti da repository diversi da NPM, scaricati dalle applicazioni senza vincolo di versione:
    Terza edizione della classifica delle librerie che richiedono particolare verifica della sicurezza

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster