Kërkuesit nga kompania Aqua Security publikuan rezultatet e analizës së statistikave mbi 50,000 paketat më të shkarkuara në repository-n NPM. 7,500 (15%) nga paketat më të shkarkuara u zbuluan se ishin të lidhura me paketa të vjetra dhe projekte që kishin pushuar së ekzistuari. Për të thjeshtuar përcaktimin e paketimeve të vjetra midis varësive që përdoren në projektet e tyre, u propozua një utilitar i quajtur Dependency-Deprecated-Checker, i publikuar nën licencën MIT.
Në 4,100 (8.2%) të paketave të shqyrtuara në zinxhirin e varësive, u identifikuan paketa që ishin shpallur zyrtarisht në NPM si të vjetra ose të lidhura me projekte të vjetra (për shembull, paketa request është shënuar si e vjetër, por vazhdon të përdoret si një varësi direkte nga 55,000 paketa). 2,300 (4.6%) paketat janë të lidhura me repozitorë në GitHub, të cilët janë kaluar në statusin arkivor (zhvillimi është ndalur, për shembull, repozitorin e paketës through është shënuar si arkivor, por përdoret si varësi direkte nga 3,000 paketa). 1,100 (2.2%) paketat referojnë repozitorë që nuk ekzistojnë më, me aksesin në të cilët kthehet një gabim 404. 3,100 (6.2%) paketat nuk përmbajnë informacion mbi repozitorin.

Në terma absolutë, përhapja e paketave të vjetra dhe paketimeve pa lidhje me repozitorët në NPM është ekstrapoluar në rreth 2.1 miliard prej shkarkimeve në javë. Përdorimi i paketave të vjetra dhe projekteve që kanë mbetur pa mbështetje si varësi është i lidhur me rreziqe që kanë të bëjnë me praninë e vulnerabiliteteve të patrajtuara, sidomos duke pasur parasysh praktikën që disa zhvillues e zbatojnë për eliminimin e heshtur të vulnerabiliteteve pa caktuar një identifikues CVE dhe pa vënë theks të dukshëm mbi zgjidhjen e problemit.
Burimi: opennet.ru
