Renditja e bibliotekave që kërkojnë kontroll të veçantë të sigurisë

Fond i formuar nga Organizata Linux Foundation Korridori Infrastruktural i Bërthamës, në kuadër të të cilit korporatat kryesore bashkuan forcat e tyre për të siguruar mbështetje për projektet e hapura të angazhuara në fusha kyçe të industrisë së kompjuterëve, ka realizuar studimin e dytë në kuadër të programit Census, i orientuar për identifikimin e projekteve të hapura që kanë nevojë për auditimin e menjëhershëm të sigurisë.

Studimi i dytë është fokusuar në analizën e kodit të hapur që përdoret me rëndësi, i aplikuar në projekte të ndryshme korporate në formën e varësive që shkarkohen nga depo të jashtme. Vulnerabilitetet dhe komprometimi i zhvilluesve të komponentëve të palëve të treta të angazhuara në funksionimin e aplikacioneve (supply chain) mund të anulojnë të gjitha përpjekjet për të përmirësuar mbrojtjen e produktit kryesor. Si rezultat i studimit u caktua 10 paketat më të përdorura në JavaScript dhe Java, siguria dhe aktiviteti i mbajtjes së të cilave kërkojnë vëmendje të veçantë.

Bibliotekat JavaScript nga depoja npm:

  • async (196 mijĂ« rreshta kodi, 11 autorĂ«, 7 kontribues, 11 probleme tĂ« hapura);
  • inherits (3.8 mijĂ« rreshta kodi, 3 autorĂ«, 1 kontribues, 3 probleme tĂ« hapura);
  • isarray (317 rreshta kodi, 3 autorĂ«, 3 kontribues, 4 probleme tĂ« hapura);
  • kind-of (2 mijĂ« rreshta kodi, 11 autorĂ«, 11 kontribues, 3 probleme tĂ« hapura);
  • lodash (42 mijĂ« rreshta kodi, 28 autorĂ«, 2 kontribues, 30 probleme tĂ« hapura);
  • minimist (1.2 mijĂ« rreshta kodi, 14 autorĂ«, 6 kontribues, 38 probleme tĂ« hapura);
  • natives (3 mijĂ« rreshta kodi, 2 autorĂ«, 1 kontribues, pa probleme tĂ« hapura);
  • qs (5.4 mijĂ« rreshta kodi, 5 autorĂ«, 2 kontribues, 41 probleme tĂ« hapura);
  • readable-stream (28 mijĂ« rreshta kodi, 10 autorĂ«, 3 kontribues, 21 probleme tĂ« hapura);
  • string_decoder (4.2 mijĂ« rreshta kodi, 4 autorĂ«, 3 kontribues, 2 probleme tĂ« hapura).

Bibliotekat Java nga depozitat Maven:

  • jackson-core (74 mijĂ« rreshta kodi, 7 autorĂ«, 6 kontribues, 40 probleme tĂ« hapura);
  • jackson-databind (74 mijĂ« rreshta kodi, 23 autorĂ«, 2 kontribues, 363 probleme tĂ« hapura);
  • guava.git, bibliotekat Google pĂ«r Java (1 milion rreshta kodi, 83 autorĂ«, 3 kontribues, 620 probleme tĂ« hapura);
  • commons-codec (51 mijĂ« rreshta kodi, 3 autorĂ«, 3 kontribues, 29 probleme tĂ« hapura);
  • commons-io (73 mijĂ« rreshta kodi, 10 autorĂ«, 6 kontribues, 148 probleme tĂ« hapura);
  • httpcomponents-client (121 mijĂ« rreshta kodi, 16 autorĂ«, 8 kontribues, 47 probleme tĂ« hapura);
  • httpcomponents-core (131 mijĂ« rreshta kodi, 15 autorĂ«, 4 kontribues, 7 probleme tĂ« hapura);
  • logback (154 mijĂ« rreshta kodi, 1 autor, 2 kontribues, 799 probleme tĂ« hapura);
  • commons-lang (168 mijĂ« rreshta kodi, 28 autorĂ«, 17 kontribues, 163 probleme tĂ« hapura);
  • slf4j (38 mijĂ« rreshta kodi, 4 autorĂ«, 4 kontribues, 189 probleme tĂ« hapura);

Raporti gjithashtu shqyrton çështjet e standardizimit të skemës së emërtimit të komponentëve të jashtëm, mbrojtjen e llogarive të zhvilluesve dhe mbajtjen e versioneve të vjetra pas krijimit të lëshimeve të reja të rëndësishme. Për më tepër, Organizata Linux Foundation publikoi një dokument me rekomandime praktike për organizimin e një procesi të sigurt zhvillimi për projektet e hapura.

Në dokument trajtohen çështjet e shpërndarjes së roleve në projekt, krijimit të grupeve përgjegjëse për sigurinë, përcaktimin e politikës së sigurisë, ndjekjes së autorizimeve që kanë pjesëmarrësit e projektit, përdorimit të saktë të Git-it për të rregulluar dobësitë për të shmangur rrjedhjet para publikimit të rregullimit, përcaktimin e proceseve të përgjigjes ndaj komunikimeve për çështjet me sigurinë, implementimin e sistemeve të testimit të sigurisë, aplikimin e procedurave të shqyrtimit të kodit dhe marrjen parasysh të kritereve të lidhura me sigurinë gjatë formimit të lëshimeve.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster