Rangimi i bibliotekave që kërkojnë kontroll të veçantë të sigurisë

Fond i formuar nga organizata Linux Foundation Core Infrastructure Initiative, në kuadër të cilit kompanitë kryesore bashkuan përpjekjet për të ofruar mbështetje për projektet e hapura që përfshihen në fushat kyçe të industrisë kompjuterike, ka realizuar studimin e dytë në kuadër të programit Census, i orientuar në identifikimin e projekteve të hapura që kanë nevojë për audit të prioritar të sigurisë.

Studimi i dytë fokusohet në analizën e kodit të hapur të përdorur në mënyrë të ndërsjellë, që implikohet në projekte të ndryshme korporative si varësi që shkarkohen nga depo të jashtme. Dobësitë dhe kompromisimi i zhvilluesve të komponenteve të jashtme që përdoren në funksionimin e aplikacioneve (supply chain), mund të anulojnë gjithë përpjekjet për përmirësimin e mbrojtjes së produktit kryesor. Nga rezultati i hulumtimit u cfakton 10 paketat më të përdorura në JavaScript dhe Java, siguria dhe aktiviteti i mirëmbajtjes të cilave kërkojnë vëmendje të veçantë.

Bibliotekat JavaScript nga depoja npm:

  • async (196 mijë rreshta kodi, 11 autorë, 7 kontribues, 11 probleme të hapura);
  • inherits (3.8 mijë rreshta kodi, 3 autorë, 1 kontribues, 3 probleme të hapura);
  • isarray (317 rreshta kodi, 3 autorë, 3 kontribues, 4 probleme të hapura);
  • kind-of (2 mijë rreshta kodi, 11 autorë, 11 kontribues, 3 probleme të hapura);
  • lodash (42 mijë rreshta kodi, 28 autorë, 2 kontribues, 30 probleme të hapura);
  • minimist (1.2 mijë rreshta kodi, 14 autorë, 6 kontribues, 38 probleme të hapura);
  • natives (3 mijë rreshta kodi, 2 autorë, 1 kontribues, nuk ka probleme të hapura);
  • qs (5.4 mijë rreshta kodi, 5 autorë, 2 kontribues, 41 probleme të hapura);
  • readable-stream (28 mijë rreshta kodi, 10 autorë, 3 kontribues, 21 probleme të hapura);
  • string_decoder (4.2 mijë rreshta kodi, 4 autorë, 3 kontribues, 2 probleme të hapura).

Bibliotekat Java nga depozitë Maven:

  • jackson-core (74 mijë rreshta kodi, 7 autorë, 6 kontribues, 40 probleme të hapura);
  • jackson-databind (74 mijë rreshta kodi, 23 autorë, 2 kontribues, 363 probleme të hapura);
  • guava.git, bibliotekat Google për Java (1 milion rreshta kodi, 83 autorë, 3 kontribues, 620 probleme të hapura);
  • commons-codec (51 mijë rreshta kodi, 3 autorë, 3 kontribues, 29 probleme të hapura);
  • commons-io (73 mijë rreshta kodi, 10 autorë, 6 kontribues, 148 probleme të hapura);
  • httpcomponents-client (121 mijë rreshta kodi, 16 autorë, 8 kontribues, 47 probleme të hapura);
  • httpcomponents-core (131 mijë rreshta kodi, 15 autorë, 4 kontribues, 7 probleme të hapura);
  • logback (154 mijë rreshta kodi, 1 autor, 2 kontribues, 799 probleme të hapura);
  • commons-lang (168 mijë rreshta kodi, 28 autorë, 17 kontribues, 163 probleme të hapura);
  • slf4j (38 mijë rreshta kodi, 4 autorë, 4 kontribues, 189 probleme të hapura);

Në raport gjithashtu shqyrtohen çështjet e standardizimit të skemës së emërimit të komponentëve të jashtëm, mbrojtjen e llogarive të zhvilluesve dhe mirëmbajtjen e versioneve të vjetra pas krijimit të lëshimeve të reja të rëndësishme. Shtesë, organizata Linux Foundation publikoi një dokument me rekomandime praktike për organizimin e një procesi të sigurt të zhvillimit për projektet e hapura.

Në dokument, shqyrtohen çështjet e shpërndarjes së rolit në projekt, krijimin e grupeve që janë përgjegjëse për sigurinë, përcaktimin e politikës së sigurisë, monitorimin e autorizimeve që kanë pjesëtarët e projektit, përdorimin e duhur të Git në rregullimin e dobësive për të shmangur rrjedhjet para publikimit të rregullimit, përcaktimin e proceseve të reagimit ndaj raporteve të problemet e sigurisë, implementimin e sistemeve të testimit të sigurisë, aplikimin e procedurave të rishikimit të kodit, dhe marrjen parasysh të kritereve që lidhen me sigurinë gjatë formimit të lëshimeve.

Burimi: opennet.ru

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster