Vlerësimi i problemeve me mbështetje të projekteve të hapura dhe përdorimin e varësive të vjetra

Kompania Sonatype, e specializuar në mbrojtjen nga sulmet që manipulojnë me zëvendësimin e komponenteve dhe varësive të softuerit (supply chain), publikoi rezultatet e një studimi (PDF, 62 fq.) mbi problemet me varësitë dhe mbështetje në projektet e hapura në gjuhët Java, JavaScript, Python dhe .NET, të paraqitura në depozitat Maven Central, NPM, PyPl dhe Nuget. Gjatë një viti është vërejtur një rritje mesatare prej 29% të numrit të projekteve në ekosistemet e hapura të monitoruara. Numri i shkarkimeve të pacakëve nga depozitat e shqyrtuara në vitin 2023 u rrit me 33%, ndërsa për krahasim numri i shkarkimeve u rrit me 73% në vitin 2021.

Aktiviteti keqdashës në depozita është rritur ndjeshëm - që nga fillimi i vitit janë identifikuar 245 mijë pacakë keqdashës dhe numri i sulmeve të regjistruara, të orientuara në zëvendësimin e varësive, është dyfishuar.

Vlerësimi i problemeve me mbështetje të projekteve të hapura dhe përdorimin e varësive të vjetra

Shumë projekte vazhdojnë të përdorin versione të prekshme, për shembull, 23% e shkarkimeve të paketës Java Log4j ende përbëjnë versione me vulnerabilitete kritike, të adresuara në vitin 2021. Në depozitën Maven Central, rreth 12% e të gjitha shkarkimeve përfshijnë komponente që kanë vulnerabilitete të njohura. Mesatarisht për të gjitha depozitat, pjesa e shkarkimeve të versioneve të vjetra të pacakëve, që përkasin në kategori të rrezikshme (për shembull, me vulnerabilitete të paadresuara) arrin në 20% (në 80% të rasteve shkarkohet versione e azhurnuar). Në 96% të rasteve, shkarkimet e komponenteve me vulnerabilitete mund të ishin shmangur duke zgjedhur versione ku problemi tashmë ishte adresuar.

Një problem të konsiderueshëm në ruajtjen e sigurisë përbën mbështetja cilësore e projekteve. Në ekosistemet për gjuhët Java dhe JavaScript ka shumë probleme të tilla - gjatë vitit të fundit është ndalur mbështetje për çdo projekt të pestë (18.6%), i paraqitur në Maven Central dhe NPM, dhe i mbështetur nga viti i kaluar. Nga 1.176 milion projekte të analizuar, të pranishme në depozitat Maven, NPM, PyPl dhe Nuget, vetëm 11% (118 mijë) vazhdojnë të mbështeten aktivisht.

Gjatë studimit u bë gjithashtu një anketë me 621 zhvillues profesionistë nga kompani të ndryshme. 67% e të anketuarve besojnë se aplikacionet e tyre nuk përdorin biblioteka të prekshme, 10% gjatë 12 muajve të fundit kanë përjetuar incidente me sigurinë të shkaktuara nga vulnerabilitetet në softuerin e hapur, ndërsa 20% kanë vështirësi në përgjigje. 28% e kompanive e identifikojnë praninë e komponenteve të prekshme brenda 1 dite pas zbardhjes së të dhënave mbi vulnerabilitetin, 39% - nga 1 në 7 ditë, ndërsa 29% - më shumë se një javë.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster