Kompania Sonatype, e specializuar në mbrojtjen nga sulmet që manipulojnë zëvendësimin e komponentëve të softuerit dhe varësive (supply chain), ka publikuar rezultatet e një studimi (PDF, 62 faqe) mbi problemet me varësitë dhe mirëmbajtjen e projekteve open source në gjuhët Java, JavaScript, Python dhe .NET, të paraqitura në depot Maven Central, NPM, PyPI dhe Nuget. Gjatë vitit është shënuar një rritje mesatare prej 29% e numrit të projekteve në ekosistemet e hapura të monitoruara. Numri i shkarkimeve të paketave nga depot e shqyrtuara në vitin 2023 u rrit me 33%, por për krahasim, në vitin 2021 numri i shkarkimeve ishte rritur me 73%.
Aktiviteti keqdashĂ«s nĂ« depo Ă«shtĂ« rritur ndjeshĂ«m â qĂ« nga fillimi i vitit janĂ« identifikuar 245 mijĂ« paketa keqdashĂ«se dhe numri i sulmeve tĂ« regjistruara qĂ« synojnĂ« zĂ«vendĂ«simin e varĂ«sive Ă«shtĂ« dyfishuar.

Shumë projekte vazhdojnë të përdorin versione me cenueshmëri; për shembull, 23% e shkarkimeve të paketës Java Log4j ende përbëhen nga versione me cenueshmëri kritike, të korrigjuara që në vitin 2021. Në depon Maven Central, rreth 12% e të gjitha shkarkimeve lidhen me komponentë që përmbajnë cenueshmëri të njohura. Mesatarisht, në të gjitha depot, pjesa e shkarkimeve të versioneve të vjetra të paketave që bëjnë pjesë në kategorinë me rrezik (për shembull, me cenueshmëri të pakorrigjuara) është 20% (në 80% të rasteve shkarkohet versioni aktual). Në 96% të rasteve, shkarkimi i komponentëve me cenueshmëri mund të ishte shmangur duke zgjedhur versione ku problemi tashmë ishte korrigjuar.
NjĂ« problem i rĂ«ndĂ«sishĂ«m pĂ«r ruajtjen e sigurisĂ« mbetet edhe cilĂ«sia e mirĂ«mbajtjes sĂ« projekteve. NĂ« ekosistemet pĂ«r gjuhĂ«t Java dhe JavaScript situata Ă«shtĂ« veçanĂ«risht problematike â gjatĂ« vitit tĂ« fundit Ă«shtĂ« ndĂ«rprerĂ« mirĂ«mbajtja e pothuajse çdo projekti tĂ« pestĂ« (18.6%) tĂ« paraqitur nĂ« Maven Central dhe NPM, qĂ« mirĂ«mbaheshin njĂ« vit mĂ« parĂ«. Nga 1.176 milionĂ« projekte tĂ« analizuara, tĂ« pranishme nĂ« depot Maven, NPM, PyPI dhe Nuget, vetĂ«m 11% (118 mijĂ«) vazhdojnĂ« tĂ« mirĂ«mbahen nĂ« mĂ«nyrĂ« aktive.
GjatĂ« studimit u zhvillua gjithashtu njĂ« anketĂ« me 621 zhvillues profesionistĂ« nga kompani tĂ« ndryshme. 67% e tĂ« anketuarve besojnĂ« se aplikacionet e tyre nuk pĂ«rdorin biblioteka me cenueshmĂ«ri, 10% gjatĂ« 12 muajve tĂ« fundit janĂ« pĂ«rballur me incidente sigurie tĂ« shkaktuara nga cenueshmĂ«ri nĂ« softuerin open source, ndĂ«rsa 20% e kanĂ« tĂ« vĂ«shtirĂ« tĂ« japin njĂ« pĂ«rgjigje. 28% e kompanive identifikojnĂ« praninĂ« e komponentĂ«ve tĂ« cenueshĂ«m brenda 1 dite pas publikimit tĂ« tĂ« dhĂ«nave pĂ«r cenueshmĂ«rinĂ«, 39% â nga 1 deri nĂ« 7 ditĂ«, ndĂ«rsa 29% â pas mĂ« shumĂ« se njĂ« jave.
Burimi: opennet.ru
