Compania Veracode a publicat rezultatele unei cercetări asupra problemelor de securitate cauzate de integrarea bibliotecilor open source în aplicații (în loc de legarea dinamică, multe companii copiază pur și simplu bibliotecile necesare în proiectele lor). Ca rezultat al scanării a 86 de mii de repository-uri și a unui sondaj realizat pe aproximativ două mii de dezvoltatori, s-a constatat că 79% din bibliotecile externe incluse în codul proiectelor nu sunt niciodată actualizate ulterior.
În același timp, codul învechit al bibliotecilor devine cauza problemelor de securitate, care în 92% din cazuri pot fi evitate printr-o simplă actualizare a codului bibliotecii. Scuzele conform cărora actualizarea bibliotecilor nu se efectuează din cauza posibilelor probleme de compatibilitate sunt, în majoritatea cazurilor, nefondate, deoarece în 69% din cazuri vulnerabilitățile au fost remediate în versiunile corective, fără a modifica funcționalitatea.
Influența este de asemenea exercitată de informarea dezvoltatorilor cu privire la apariția vulnerabilităților - în cazul în care dezvoltatorii au fost anunțați despre o problemă în bibliotecă, în 17% din cazuri problema a fost rezolvată în decurs de o oră, iar în 25% - într-o săptămână. Atunci când există informații despre cum o vulnerabilitate în bibliotecă poate duce la compromiterea aplicației, în 50% din cazuri corecția a fost eliberată în termen de trei săptămâni, iar fără a oferi informații, remedierea vulnerabilității a durat 7 luni sau mai mult. Un sfert dintre dezvoltatorii chestionați au declarat că atunci când aleg o bibliotecă de integrat, se concentrează mai întâi pe funcționalitate și licența codului, iar abia apoi pe securitate.
Este demn de remarcat că situația cu verificarea licențelor pentru cod nu este mai bună - 54% dintre respondenți au recunoscut că nu verifică întotdeauna licența codului bibliotecii înainte de a o integra în produsul lor. Doar 27% dintre respondenți practică verificarea obligatorie a compatibilității licenței.
Sursa: opennet.ro
