Kompania Veracode publikoi rezultatet e një studimi mbi problemet e sigurisë të shkaktuara nga integrimi i bibliotekave të hapura në aplikacione (në vend që të përdorin lidhje dinamikisht, shumë kompani thjesht kopjojnë bibliotekat e nevojshme në projektet e tyre). Si rezultat i skanimit të 86 mijë repositorëve dhe anketimit të rreth dy mijë zhvilluesve, u përcaktua se 79% e bibliotekave të palëve të treta të integruara në kodin e projekteve kurrë nuk përditësohen më.
Në të njëjtën kohë, kodi i vjetër i bibliotekave bëhet shkak për probleme të sigurisë, të cilat në 92% të rasteve mund të evitohen thjesht duke përditësuar kodin e bibliotekës. Justifikimet se përditësimi i bibliotekave nuk bëhet për shkak të mundësisë së shkeljes së përputhshmërisë, në shumicën e rasteve janë të pabaza, pasi në 69% të rasteve, vulnerabilitetet janë eliminuar në versionet korrigjuese, pa lidhje me ndryshimin e funksionalitetit.
Informimi i zhvilluesve për shfaqjen e vulnerabiliteteve ka gjithashtu një ndikim - në rast se zhvilluesit ishin njoftuar për problemin në bibliotekë, në 17% të rasteve problemi u zgjidh brenda një ore, ndërsa në 25% brenda një jave. Kur ka informacion se si një vulnerabilitet në bibliotekë mund të çojë në kompromentimin e aplikacionit, në 50% të rasteve korrigjimi lëshohej brenda tri javëve, ndërsa pa informacione të dhëna, rregullimi i vulnerabilitetit duhej pritur 7 ose më shumë muaj. Një e katërta e zhvilluesve të anketuar thanë se kur zgjedhin një bibliotekë për integrim, vëmendja kryesore i kushtohet funksionalitetit dhe licencës së kodit, dhe më pas merret parasysh siguria.
ĂshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet se situata me kontrollin e licencave tĂ« kodit nuk Ă«shtĂ« mĂ« e mirĂ« - 54% e tĂ« anketuarve pranuan se nuk e kontrollojnĂ« gjithmonĂ« licencĂ«n e kodit tĂ« bibliotekĂ«s pĂ«rpara se ta integrojnĂ« atĂ« nĂ« produktin e tyre. VetĂ«m 27% e tĂ« anketuarve praktikojnĂ« njĂ« kontroll tĂ« detyrueshĂ«m tĂ« pajtueshmĂ«risĂ« sĂ« licencĂ«s.
Burimi: opennet.ru
