79% wbudowanych w kod bibliotek zewnętrznych nigdy nie jest aktualizowanych.

Firma Veracode opublikowała wyniki badania problemów z bezpieczeństwem spowodowanych integracją otwartych bibliotek w aplikacjach (zamiast dynamicznego łączenia, wiele firm po prostu kopiuje potrzebne biblioteki do swoich projektów). W wyniku skanowania 86 tysięcy repozytoriów i ankietowania około dwóch tysięcy deweloperów ustalono, że 79% przeniesionych do kodu projektów zewnętrznych bibliotek nie jest nigdy aktualizowanych.

Jednocześnie przestarzały kod bibliotek staje się przyczyną problemów z bezpieczeństwem, które w 92% przypadków można by uniknąć prostą aktualizacją kodu biblioteki. Wymówki mówiące, że aktualizacja bibliotek nie jest przeprowadzana z powodu ewentualnego naruszenia zgodności, w większości przypadków są bezpodstawne, ponieważ w 69% przypadków luki w zabezpieczeniach zostały usunięte w wersjach korygujących, które nie wiązały się ze zmianą funkcjonalności.

Wpływ na sytuację ma również informowanie deweloperów o pojawiających się lukach — w przypadku, gdy deweloperzy zostali powiadomieni o problemie w bibliotece, w 17% przypadków problem był rozwiązywany w ciągu godziny, a w 25% — tygodnia. Posiadając informacje na temat tego, jak luka w bibliotece może prowadzić do kompromitacji aplikacji, w 50% przypadków poprawka była wydawana w ciągu trzech tygodni, a bez dostarczonych informacji — usunięcia luki trzeba było oczekiwać 7 i więcej miesięcy. Jedna czwarta ankietowanych deweloperów zadeklarowała, że przy wyborze biblioteki do integracji główną uwagę zwraca na funkcjonalność i licencję na kod, a bezpieczeństwo bierze pod uwagę dopiero w dalszej kolejności.

Co ciekawe, sytuacja z kontrolą licencji na kod nie jest lepsza — 54% ankietowanych przyznało, że nie zawsze sprawdzają licencję na kod biblioteki przed jej integracją w swoim produkcie. Obowiązkową kontrolę zgodności licencyjnej praktykuje tylko 27% ankietowanych.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster