Trzecia edycja rankingu bibliotek wymagających szczególnej weryfikacji bezpieczeństwa

Organizacja Linux Foundation we współpracy z laboratorium innowacji w nauce Uniwersytetu Harvarda przygotowała nową edycję badania Census III, mającego na celu identyfikację najczęściej używanych otwartych projektów, które wymagają pilnego audytu bezpieczeństwa. W ramach badania przeanalizowano współdzielony otwarty kod, który jest niejawnie wykorzystywany w różnych projektach korporacyjnych w formie zależności pobieranych z zewnętrznych repozytoriów. Łącznie zbadano ponad 12 milionów otwartych bibliotek wykorzystywanych w aplikacjach przez 10 tysięcy różnych firm.

Na podstawie zebranej statystyki utworzono listy 500 najczęściej używanych bibliotek, których bezpieczeństwo i jakość utrzymania wymagają szczególnej uwagi, ponieważ luka bezpieczeństwa i kompromitacja deweloperów zewnętrznych zależności mogą zniweczyć wszelkie wysiłki na rzecz wzmocnienia ochrony podstawowego produktu. Proponowane są łącznie 8 list, których zawartość uporządkowana jest w zależności od różnych kryteriów, takich jak dystrybucja w repozytorium NPM oraz dostępność informacji o wersji przy określaniu zależności.

Niektóre wnioski:

  • 17% z 50 najpopularniejszych projektów, które nie są dostępne w repozytorium NPM, ma tylko jednego dewelopera, a 40% — jednego lub dwóch deweloperów, którzy dokonali 80% commitów.
  • W porównaniu do poprzedniego raportu z 2022 roku wzrosło wykorzystanie pakietów do komunikacji z usługami w chmurze wśród istotnych pakietów.
  • Trwa migracja projektów z Pythona 2 na Pythona 3.
  • Pakuje Maven nadal cieszy się popularnością, a wykorzystanie pakietów z repozytoriów PIP (Python), Cargo (Rust) i NuGet (.NET) rośnie.
  • Jak wcześniej, obserwuje się potrzebę stosowania ustandaryzowanych schematów nazewnictwa komponentów oprogramowania.
  • Wzrosło znaczenie ochrony kont deweloperów. Wiele z najczęściej używanych pakietów jest hostowanych pod kontami konkretnych deweloperów, które są mniej zabezpieczone niż konta utworzone przez organizacje dla projektów.
  • 20 najczęściej używanych pakietów JavaScript z repozytorium NPM, pobieranych przez aplikacje bez przypisania do wersji:
    Trzecia edycja rankingu bibliotek wymagających szczególnej weryfikacji bezpieczeństwa
  • 20 najczęściej używanych pakietów z repozytoriów innych niż NPM, pobieranych przez aplikacje bez przypisania do wersji:
    Trzecia edycja rankingu bibliotek wymagających szczególnej weryfikacji bezpieczeństwa

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster