Fond i formuar nga organizata Linux Foundation , në kuadër të cilit kompanitë kryesore bashkuan përpjekjet për të ofruar mbështetje për projektet e hapura që përfshihen në fushat kyçe të industrisë kompjuterike, studimin e dytë në kuadër të programit , i orientuar në identifikimin e projekteve të hapura që kanë nevojë për audit të prioritar të sigurisë.
Studimi i dytë fokusohet në analizën e kodit të hapur të përdorur në mënyrë të ndërsjellë, që implikohet në projekte të ndryshme korporative si varësi që shkarkohen nga depo të jashtme. Dobësitë dhe kompromisimi i zhvilluesve të komponenteve të jashtme që përdoren në funksionimin e aplikacioneve (supply chain), mund të anulojnë gjithë përpjekjet për përmirësimin e mbrojtjes së produktit kryesor. Nga rezultati i hulumtimit u 10 paketat më të përdorura në JavaScript dhe Java, siguria dhe aktiviteti i mirëmbajtjes të cilave kërkojnë vëmendje të veçantë.
Bibliotekat JavaScript nga depoja npm:
- (196 mijë rreshta kodi, 11 autorë, 7 kontribues, 11 probleme të hapura);
- (3.8 mijë rreshta kodi, 3 autorë, 1 kontribues, 3 probleme të hapura);
- (317 rreshta kodi, 3 autorë, 3 kontribues, 4 probleme të hapura);
- (2 mijë rreshta kodi, 11 autorë, 11 kontribues, 3 probleme të hapura);
- (42 mijë rreshta kodi, 28 autorë, 2 kontribues, 30 probleme të hapura);
- (1.2 mijë rreshta kodi, 14 autorë, 6 kontribues, 38 probleme të hapura);
- (3 mijë rreshta kodi, 2 autorë, 1 kontribues, nuk ka probleme të hapura);
- (5.4 mijë rreshta kodi, 5 autorë, 2 kontribues, 41 probleme të hapura);
- (28 mijë rreshta kodi, 10 autorë, 3 kontribues, 21 probleme të hapura);
- (4.2 mijë rreshta kodi, 4 autorë, 3 kontribues, 2 probleme të hapura).
Bibliotekat Java nga depozitë Maven:
- (74 mijë rreshta kodi, 7 autorë, 6 kontribues, 40 probleme të hapura);
- (74 mijë rreshta kodi, 23 autorë, 2 kontribues, 363 probleme të hapura);
- , bibliotekat Google për Java (1 milion rreshta kodi, 83 autorë, 3 kontribues, 620 probleme të hapura);
- (51 mijë rreshta kodi, 3 autorë, 3 kontribues, 29 probleme të hapura);
- (73 mijë rreshta kodi, 10 autorë, 6 kontribues, 148 probleme të hapura);
- (121 mijë rreshta kodi, 16 autorë, 8 kontribues, 47 probleme të hapura);
- (131 mijë rreshta kodi, 15 autorë, 4 kontribues, 7 probleme të hapura);
- (154 mijë rreshta kodi, 1 autor, 2 kontribues, 799 probleme të hapura);
- (168 mijë rreshta kodi, 28 autorë, 17 kontribues, 163 probleme të hapura);
- (38 mijë rreshta kodi, 4 autorë, 4 kontribues, 189 probleme të hapura);
Në raport gjithashtu shqyrtohen çështjet e standardizimit të skemës së emërimit të komponentëve të jashtëm, mbrojtjen e llogarive të zhvilluesve dhe mirëmbajtjen e versioneve të vjetra pas krijimit të lëshimeve të reja të rëndësishme. Shtesë, organizata Linux Foundation publikoi me rekomandime praktike për organizimin e një procesi të sigurt të zhvillimit për projektet e hapura.
Në dokument, shqyrtohen çështjet e shpërndarjes së rolit në projekt, krijimin e grupeve që janë përgjegjëse për sigurinë, përcaktimin e politikës së sigurisë, monitorimin e autorizimeve që kanë pjesëtarët e projektit, përdorimin e duhur të Git në rregullimin e dobësive për të shmangur rrjedhjet para publikimit të rregullimit, përcaktimin e proceseve të reagimit ndaj raporteve të problemet e sigurisë, implementimin e sistemeve të testimit të sigurisë, aplikimin e procedurave të rishikimit të kodit, dhe marrjen parasysh të kritereve që lidhen me sigurinë gjatë formimit të lëshimeve.
Burimi: opennet.ru
