Fond creat de Linux Foundation , în cadrul căruia companii de top și-au unit eforturile pentru a susține proiectele deschise implicate în domeniile cheie ale industriei IT, a doua cercetare în cadrul programului , destinat să identifice proiectele deschise care necesită un audit de securitate prioritar.
A doua cercetare se concentrează pe analiza codului deschis utilizat în comun, implicit în diverse proiecte comerciale sub formă de dependențe descărcate din repozitorii externe. Vulnerabilitățile și compromiterea dezvoltatorilor de componente externe implicate în funcționarea aplicațiilor (supply chain) pot anula toate eforturile de îmbunătățire a securității produsului principal. Ca rezultat al cercetării, a fost cele mai frecvent utilizate 10 pachete pe JavaScript și Java, a căror securitate și activitate de întreținere necesită o atenție deosebită.
Biblioteci JavaScript din repozitoriul npm:
- (196 de mii de linii de cod, 11 autori, 7 contribuabili, 11 probleme nerezolvate);
- (3,8 mii de linii de cod, 3 autori, 1 contribuabil, 3 probleme nerezolvate);
- (317 linii de cod, 3 autori, 3 contribuabili, 4 probleme nerezolvate);
- (2 mii de linii de cod, 11 autori, 11 contribuabili, 3 probleme nerezolvate);
- (42 de mii de linii de cod, 28 autori, 2 contribuitori, 30 probleme nerezolvate);
- (1,2 mii de linii de cod, 14 autori, 6 contribuabili, 38 probleme nerezolvate);
- (3 mii de linii de cod, 2 autori, 1 contribuabil, nicio problemă nerezolvată);
- (5,4 mii de linii de cod, 5 autori, 2 contribuabili, 41 probleme nerezolvate);
- (28 de mii de linii de cod, 10 autori, 3 contribuabili, 21 probleme nerezolvate);
- (4,2 mii de linii de cod, 4 autori, 3 contribuabili, 2 probleme nerezolvate).
Biblioteci Java din repozitoriile Maven:
- (74 de mii de linii de cod, 7 autori, 6 contribuabili, 40 probleme nerezolvate);
- (74 de mii de linii de cod, 23 autori, 2 contribuabili, 363 probleme nerezolvate);
- , biblioteci Google pentru Java (1 milion de linii de cod, 83 autori, 3 contribuabili, 620 probleme nerezolvate);
- (51 de mii de linii de cod, 3 autori, 3 contribuabili, 29 probleme nerezolvate);
- (73 de mii de linii de cod, 10 autori, 6 contribuabili, 148 probleme nerezolvate);
- (121 de mii de linii de cod, 16 autori, 8 contribuabili, 47 probleme nerezolvate);
- (131 de mii de linii de cod, 15 autori, 4 commiters, 7 probleme nerezolvate);
- (154 de mii de linii de cod, 1 autor, 2 commiters, 799 probleme nerezolvate);
- (168 de mii de linii de cod, 28 de autori, 17 commiters, 163 probleme nerezolvate);
- (38 de mii de linii de cod, 4 autori, 4 commiters, 189 probleme nerezolvate);
Raportul include, de asemenea, aspecte legate de standardizarea schemei de denumire a componentelor externe, protecția conturilor dezvoltatorilor și menținerea versiunilor învechite după lansarea unor versiuni semnificative noi. În plus, organizația Linux Foundation a publicat cu recomandări practice pentru organizarea unui proces de dezvoltare securizat pentru proiectele open source.
Documentul analizează aspectele legate de distribuția rolurilor în proiect, crearea echipelor responsabile pentru securitate, stabilirea politicii de securitate, monitorizarea permisiunilor pe care le au participanții la proiect, utilizarea corectă a Git în corectarea vulnerabilităților pentru a evita scurgerile înainte de publicarea corecției, definirea proceselor de reacție la rapoartele privind problemele de securitate, implementarea sistemelor de testare a securității, aplicarea procedurilor de revizuire a codului și luarea în considerare a criteriilor legate de securitate în formarea lansărilor.
Sursa: opennet.ro
