Aktualizacja rankingu bibliotek wymagających szczególnej weryfikacji bezpieczeństwa

Fundusz OpenSSF (Open Source Security Foundation), utworzony przez organizację Linux Foundation, mający na celu zwiększenie bezpieczeństwa otwartego oprogramowania, opublikował nową edycję badania Census II, mającego na celu identyfikację otwartych projektów wymagających priorytetowego audytu bezpieczeństwa. Badanie koncentruje się na analizie wspólnego otwartego kodu, niejawnie wykorzystywanego w różnych projektach korporacyjnych w formie zależności pobieranych z zewnętrznych repozytoriów.

W rezultacie przygotowano listy 500 najczęściej używanych pakietów, których bezpieczeństwo i jakość wsparcia wymagają szczególnej uwagi, ponieważ luki bezpieczeństwa i kompromitacja twórców zewnętrznych komponentów zaangażowanych w działanie aplikacji (łańcuch dostaw) mogą zniweczyć wszelkie wysiłki zmierzające do ulepszenia zabezpieczeń podstawowego produktu. Łącznie zaproponowano 8 wariantów list, których zawartość jest uporządkowana według różnych kryteriów, takich jak dostarczanie w repozytorium NPM i dostępność informacji o wersji przy określaniu zależności.

10 najczęściej używanych pakietów JavaScript z repozytorium NPM, pobieranych przez aplikacje bez przypisania do wersji:

  • (42 tysiące linii kodu, 28 autorów, 2 komiterów, 30 otwartych problemów);
  • react
  • axios
  • debug
  • @babel/core
  • express
  • semver
  • uuid
  • react-dom
  • jquery

10 najczęściej używanych pakietów Python w zależnościach, rozpowszechnianych przez repozytorium pypi:

  • sześć
  • pyyaml
  • requests
  • urllib3
  • jinja2
  • python-dateutil
  • click
  • idna
  • chardet
  • markupsafe

10 najczęściej używanych pakietów Ruby w zależnościach, rozpowszechnianych przez repozytorium RubyGems:

  • bouncy-castle-java
  • awssdk
  • rally-jasmine-core
  • aws-sdk
  • nunit
  • cscsl
  • highcharts-js-rails
  • antlr3
  • rspec
  • asmine

10 najczęściej używanych pakietów Java w zależnościach, rozpowszechnianych przez repozytorium Maven:

  • org.slf4j:slf4j-api
  • com.fasterxml.jackson.core:jackson-databind
  • com.google.guava:guava
  • com.fasterxml.jackson.core:jackson-core
  • org.springframework:spring-framework-bom
  • com.fasterxml.jackson.core:jackson-annotations
  • commons-io:commons-io
  • junit:junit
  • org.apache.commons:commons-lang3
  • commons-codec:commons-codec

10 najczęściej używanych pakietów .NET w zależnościach, rozpowszechnianych przez repozytorium nuget:

  • json.net
  • facebook
  • modernizr
  • newtonsoft.json
  • castle.core-log4net
  • newtonsoft.json
  • castle.core-log4net
  • freqsystemdependencies
  • microsoft.extensions.caching.memory
  • microsoft.extensions.dependencyinjection.abstractions

10 najczęściej używanych pakietów w zależnościach, rozpowszechnianych dla języka Go:

  • grpc/grpc-go
  • kubernetes/client-go
  • kubernetes/apimachinery
  • kubernetes/api
  • stretchr/testify
  • kubernetes/klog
  • pkg/errors
  • spf13/cobra
  • x/net
  • prometheus/client_golang

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster