Fond i formuar nga Organizata Linux Foundation , në kuadër të të cilit korporatat kryesore bashkuan forcat e tyre për të siguruar mbështetje për projektet e hapura të angazhuara në fusha kyçe të industrisë së kompjuterëve, studimin e dytë në kuadër të programit , i orientuar për identifikimin e projekteve të hapura që kanë nevojë për auditimin e menjëhershëm të sigurisë.
Studimi i dytë është fokusuar në analizën e kodit të hapur që përdoret me rëndësi, i aplikuar në projekte të ndryshme korporate në formën e varësive që shkarkohen nga depo të jashtme. Vulnerabilitetet dhe komprometimi i zhvilluesve të komponentëve të palëve të treta të angazhuara në funksionimin e aplikacioneve (supply chain) mund të anulojnë të gjitha përpjekjet për të përmirësuar mbrojtjen e produktit kryesor. Si rezultat i studimit u 10 paketat më të përdorura në JavaScript dhe Java, siguria dhe aktiviteti i mbajtjes së të cilave kërkojnë vëmendje të veçantë.
Bibliotekat JavaScript nga depoja npm:
- (196 mijë rreshta kodi, 11 autorë, 7 kontribues, 11 probleme të hapura);
- (3.8 mijë rreshta kodi, 3 autorë, 1 kontribues, 3 probleme të hapura);
- (317 rreshta kodi, 3 autorë, 3 kontribues, 4 probleme të hapura);
- (2 mijë rreshta kodi, 11 autorë, 11 kontribues, 3 probleme të hapura);
- (42 mijë rreshta kodi, 28 autorë, 2 kontribues, 30 probleme të hapura);
- (1.2 mijë rreshta kodi, 14 autorë, 6 kontribues, 38 probleme të hapura);
- (3 mijë rreshta kodi, 2 autorë, 1 kontribues, pa probleme të hapura);
- (5.4 mijë rreshta kodi, 5 autorë, 2 kontribues, 41 probleme të hapura);
- (28 mijë rreshta kodi, 10 autorë, 3 kontribues, 21 probleme të hapura);
- (4.2 mijë rreshta kodi, 4 autorë, 3 kontribues, 2 probleme të hapura).
Bibliotekat Java nga depozitat Maven:
- (74 mijë rreshta kodi, 7 autorë, 6 kontribues, 40 probleme të hapura);
- (74 mijë rreshta kodi, 23 autorë, 2 kontribues, 363 probleme të hapura);
- , bibliotekat Google për Java (1 milion rreshta kodi, 83 autorë, 3 kontribues, 620 probleme të hapura);
- (51 mijë rreshta kodi, 3 autorë, 3 kontribues, 29 probleme të hapura);
- (73 mijë rreshta kodi, 10 autorë, 6 kontribues, 148 probleme të hapura);
- (121 mijë rreshta kodi, 16 autorë, 8 kontribues, 47 probleme të hapura);
- (131 mijë rreshta kodi, 15 autorë, 4 kontribues, 7 probleme të hapura);
- (154 mijë rreshta kodi, 1 autor, 2 kontribues, 799 probleme të hapura);
- (168 mijë rreshta kodi, 28 autorë, 17 kontribues, 163 probleme të hapura);
- (38 mijë rreshta kodi, 4 autorë, 4 kontribues, 189 probleme të hapura);
Raporti gjithashtu shqyrton çështjet e standardizimit të skemës së emërtimit të komponentëve të jashtëm, mbrojtjen e llogarive të zhvilluesve dhe mbajtjen e versioneve të vjetra pas krijimit të lëshimeve të reja të rëndësishme. Për më tepër, Organizata Linux Foundation publikoi me rekomandime praktike për organizimin e një procesi të sigurt zhvillimi për projektet e hapura.
Në dokument trajtohen çështjet e shpërndarjes së roleve në projekt, krijimit të grupeve përgjegjëse për sigurinë, përcaktimin e politikës së sigurisë, ndjekjes së autorizimeve që kanë pjesëmarrësit e projektit, përdorimit të saktë të Git-it për të rregulluar dobësitë për të shmangur rrjedhjet para publikimit të rregullimit, përcaktimin e proceseve të përgjigjes ndaj komunikimeve për çështjet me sigurinë, implementimin e sistemeve të testimit të sigurisë, aplikimin e procedurave të shqyrtimit të kodit dhe marrjen parasysh të kritereve të lidhura me sigurinë gjatë formimit të lëshimeve.
Burimi: opennet.ru
