Organizacja Linux Foundation we współpracy z laboratorium innowacji w nauce Uniwersytetu Harvarda przygotowała nową edycję badania Census III, mającego na celu identyfikację najczęściej używanych otwartych projektów, które wymagają pilnego audytu bezpieczeństwa. W ramach badania przeanalizowano współdzielony otwarty kod, który jest niejawnie wykorzystywany w różnych projektach korporacyjnych w formie zależności pobieranych z zewnętrznych repozytoriów. Łącznie zbadano ponad 12 milionów otwartych bibliotek wykorzystywanych w aplikacjach przez 10 tysięcy różnych firm.
Na podstawie zebranej statystyki utworzono listy 500 najczęściej używanych bibliotek, których bezpieczeństwo i jakość utrzymania wymagają szczególnej uwagi, ponieważ luka bezpieczeństwa i kompromitacja deweloperów zewnętrznych zależności mogą zniweczyć wszelkie wysiłki na rzecz wzmocnienia ochrony podstawowego produktu. Proponowane są łącznie 8 list, których zawartość uporządkowana jest w zależności od różnych kryteriów, takich jak dystrybucja w repozytorium NPM oraz dostępność informacji o wersji przy określaniu zależności.
Niektóre wnioski:
- 17% z 50 najpopularniejszych projektów, które nie są dostępne w repozytorium NPM, ma tylko jednego dewelopera, a 40% — jednego lub dwóch deweloperów, którzy dokonali 80% commitów.
- W porównaniu do poprzedniego raportu z 2022 roku wzrosło wykorzystanie pakietów do komunikacji z usługami w chmurze wśród istotnych pakietów.
- Trwa migracja projektów z Pythona 2 na Pythona 3.
- Pakuje Maven nadal cieszy się popularnością, a wykorzystanie pakietów z repozytoriów PIP (Python), Cargo (Rust) i NuGet (.NET) rośnie.
- Jak wcześniej, obserwuje się potrzebę stosowania ustandaryzowanych schematów nazewnictwa komponentów oprogramowania.
- Wzrosło znaczenie ochrony kont deweloperów. Wiele z najczęściej używanych pakietów jest hostowanych pod kontami konkretnych deweloperów, które są mniej zabezpieczone niż konta utworzone przez organizacje dla projektów.
- 20 najczęściej używanych pakietów JavaScript z repozytorium NPM, pobieranych przez aplikacje bez przypisania do wersji:

- 20 najczęściej używanych pakietów z repozytoriów innych niż NPM, pobieranych przez aplikacje bez przypisania do wersji:

Źródło: opennet.ru


