Ocena bibliotek wymagających szczególnej weryfikacji bezpieczeństwa

Utworzony przez organizację Linux Foundation fundusz Core Infrastructure Initiative, w ramach którego wiodące korporacje połączyły swoje wysiłki w celu wsparcia otwartych projektów zaangażowanych w kluczowe obszary przemysłu komputerowego, przeprowadził drugie badanie w ramach programu Census, mającego na celu identyfikację otwartych projektów potrzebujących pilnego audytu bezpieczeństwa.

Drugie badanie koncentruje się na analizie wspólnie używanego otwartego kodu, niejawnie stosowanego w różnych projektach korporacyjnych w formie zależności pobieranych z zewnętrznych repozytoriów. Luki w zabezpieczeniach i kompromitacja twórców komponentów zewnętrznych, używanych w aplikacjach (supply chain), mogą zniweczyć wszystkie wysiłki w celu poprawy bezpieczeństwa podstawowego produktu. W wyniku badania stwierdzono 10 najczęściej używanych pakietów w JavaScript i Java, których bezpieczeństwo i aktywność konserwacji wymagają szczególnej uwagi. Biblioteki JavaScript z repozytorium npm:

async

jackson-core

W raporcie omówiono również kwestie standaryzacji schematu nazewnictwa zewnętrznych komponentów, ochrony kont deweloperów oraz utrzymywania przestarzałych wersji po wydaniu nowych istotnych wydań. Dodatkowo organizacja Linux Foundation opublikowała dokument z praktycznymi zaleceniami dotyczącymi organizacji bezpiecznego procesu tworzenia projektów open source.

Dokument omawia kwestie rozdziału ról w projekcie, tworzenia zespołów odpowiedzialnych za bezpieczeństwo, określenia polityki bezpieczeństwa, monitorowania uprawnień członków projektu, prawidłowego korzystania z Gita przy naprawianiu luk, aby uniknąć wycieków przed publikacją poprawek, określenia procesów reagowania na zgłoszenia dotyczące bezpieczeństwa, wdrożenia systemów testów bezpieczeństwa, stosowania procedur przeglądu kodu oraz uwzględnienia kryteriów bezpieczeństwa przy przygotowywaniu wydań.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster