Kërkuesit nga kompania Aqua Security publikuan rezultatet e analizës statistikore për 50 mijë paketat më të shkarkuara në depozitën NPM. 7500 (15%) nga paketat më të shkarkuara ishin të lidhura me paketa të vjetra dhe projekte që kanë ndaluar ekzistencën. Për të thjeshtuar identifikimin e paketave të vjetra midis varësive të përdorura në projektin tuaj, është propozuar një mjet i quajtur Dependency-Deprecated-Checker, i publikuar nën licencën MIT.
Në 4100 (8.2%) nga paketat e shqyrtuara në zinxhirin e varësive janë identifikuar paketa që janë shpallur zyrtarisht të vjetra në NPM ose janë të lidhura me projekte të vjetra (për shembull, paketa request është shënuar si e vjetër, por vazhdon të përdoret si varësi direkte nga 55000 paketa). 2300 (4.6%) paketa janë të lidhura me depozita në GitHub që janë kaluar në arkiv (zhvillimi i ndalur, për shembull, depozitimi i paketës through është shënuar si arkiv, por përdoret si varësi direkte nga 3000 paketa). 1100 (2.2%) paketa referojnë në depozita që tashmë nuk ekzistojnë, ku kërkesa për to shkakton një gabim 404. 3100 (6.2%) paketa nuk përmbajnë informacion mbi depozitën.

Në shprehjen absolute, përhapja e paketave të vjetra dhe paketave pa lidhje me depozita në NPM është ekstrapoluar rreth 2.1 miliardë shkarkime në javë. Përdorimi i paketave të vjetra dhe projekteve të braktisura si varësi është i lidhur me rrezikun e pranisë së vulave të paparapara, veçanërisht për shkak të praktikës së disa zhvilluesve për të fshehur eliminimin e vulave pa caktimin e një identifikatori CVE dhe pa e theksuar hapur zgjidhjen e problemit.
Burimi: opennet.ru
