{"id":92519,"date":"2020-08-28T07:42:26","date_gmt":"2020-08-28T05:42:26","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/devsecops-princzipy-raboty-i-sravnenie-sca-chast-pervaya"},"modified":"2020-08-28T07:42:26","modified_gmt":"2020-08-28T05:42:26","slug":"devsecops-princzipy-raboty-i-sravnenie-sca-chast-pervaya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/devsecops-princzipy-raboty-i-sravnenie-sca-chast-pervaya","title":{"rendered":"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>R\u00ebnd\u00ebsia e analiz\u00ebs s\u00eb komponent\u00ebve t\u00eb jasht\u00ebm t\u00eb softuerit (angl. Software Composition Analysis \u2014 SCA) n\u00eb procesin e zhvillimit po rritet me daljen e raporteve vjetore mbi dob\u00ebsit\u00eb e biblioteka open source, t\u00eb cilat publikohen nga kompanit\u00eb Synopsys, Sonatype, Snyk, White Source. Sipas raportit <noindex><a rel=\"nofollow\" href=\"https:\/\/www.whitesourcesoftware.com\/open-source-vulnerability-management-report\/\">Gjendja e Dob\u00ebsive t\u00eb Siguris\u00eb n\u00eb Open Source 2020<\/a><\/noindex> numri i dob\u00ebsive t\u00eb identifikuara n\u00eb open source n\u00eb 2019 u rrit pothuajse 1.5 her\u00eb krahasuar me vitin e kaluar, nd\u00ebrsa komponent\u00ebt me kod t\u00eb hapur p\u00ebrdoren nga 60% deri n\u00eb 80% t\u00eb projekteve. N\u00ebse i referohemi mendimeve t\u00eb pavarura, proceset SCA jan\u00eb nj\u00eb praktik\u00eb t\u00eb ve\u00e7ant\u00eb t\u00eb OWASP SAMM dhe BSIMM si nj\u00eb tregues i pjekuris\u00eb, nd\u00ebrsa n\u00eb gjysm\u00ebn e par\u00eb t\u00eb vitit 2020 OWASP publikoi nj\u00eb standard t\u00eb ri OWASP Software Component Verification Standard (SCVS), i cili ofron praktikat m\u00eb t\u00eb mira p\u00ebr verifikimin e komponent\u00ebve t\u00eb jasht\u00ebm n\u00eb zinxhirin e furnizimit t\u00eb softuerit.<\/p>\n<p><img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/2a82121d42f9d317f3862a2d7869fdd6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nNj\u00eb nga rastet m\u00eb treguese <noindex><a rel=\"nofollow\" href=\"https:\/\/xakep.ru\/2017\/09\/14\/equifax-dejstvitelno-vzlomali-cherez-bag-v-apache-struts-no-uyazvimost-okazalas-staroj\/\">ndodhi<\/a><\/noindex> me kompanin\u00eb Equifax n\u00eb maj 2017. Haker\u00eb t\u00eb panjohur mor\u00ebn informacionin e 143 milion amerikan\u00ebve, p\u00ebrfshir\u00eb emrat e plot\u00eb, adresat, numrat e sigurimit shoq\u00ebror dhe licencat e drejtimit. N\u00eb 209,000 raste, dokumentet p\u00ebrfshin gjithashtu informacionin mbi kartat e bankave t\u00eb t\u00eb prekurve. Kjo rrjedhje ndodhi si rezultat i shfryt\u00ebzimit t\u00eb nj\u00eb dob\u00ebsie kritike n\u00eb Apache Struts 2 (CVE-2017-5638), ndon\u00ebse nj\u00eb rregullim ishte l\u00ebshuar q\u00eb n\u00eb mars 2017. Kompania kishte dy muaj p\u00ebr t\u00eb instaluar p\u00ebrdit\u00ebsimin, por askush nuk u shqet\u00ebsua p\u00ebr k\u00ebt\u00eb.<\/p>\n<p>N\u00eb k\u00ebt\u00eb artikull do t\u00eb diskutohet \u00e7\u00ebshtja e zgjedhjes s\u00eb nj\u00eb instrumenti p\u00ebr kryerjen e SCA nga pik\u00ebpamja e cil\u00ebsis\u00eb s\u00eb rezultateve t\u00eb analiz\u00ebs. Do t\u00eb b\u00ebhet gjithashtu nj\u00eb krahasim funksional i instrumenteve. Procesi i integrimit n\u00eb CI\/CD dhe mund\u00ebsit\u00eb e integrimit do t'i l\u00ebm\u00eb p\u00ebr publikime t\u00eb tjera. Nj\u00eb list\u00eb e gjer\u00eb e instrumenteve \u00ebsht\u00eb paraqitur nga OWASP <noindex><a rel=\"nofollow\" href=\"https:\/\/owasp.org\/www-community\/Component_Analysis\">n\u00eb faqen e saj<\/a><\/noindex>, por n\u00eb k\u00ebt\u00eb shkrim, do t\u00eb trajtojm\u00eb vet\u00ebm mjetin m\u00eb t\u00eb njohur open source, Dependency Check, platform\u00ebn pak m\u00eb pak t\u00eb njohur open source Dependency Track dhe zgjidhjen Enterprise Sonatype Nexus IQ. Gjithashtu, do t\u00eb shqyrtojm\u00eb se si funksionojn\u00eb k\u00ebto zgjidhje dhe do t\u00eb krahasojm\u00eb rezultatet p\u00ebr p\u00ebrjashtime t\u00eb gabuara.<\/p>\n<p><img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/0580758082abd9950aa9c483d546f1ca.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Parimi i funksionimit<\/h3>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/jeremylong.github.io\/DependencyCheck\/\">Dependency Check<\/a><\/noindex> \u00ebsht\u00eb nj\u00eb mjet (CLI, maven, modul jenkins, ant) q\u00eb analizon skedar\u00ebt e projektit, mbledh fragmente informacioni p\u00ebr var\u00ebsit\u00eb (emri i paket\u00ebs, groupid, titulli i specifikimit, versioni...), nd\u00ebrton nj\u00eb varg CPE \u2014 (Common Platform Enumeration), Package URL (PURL) dhe identifikon p\u00ebr CPE\/PURL vulnerabilitete nga bazat e t\u00eb dh\u00ebnave (NVD, Sonatype OSS Index, NPM Audit API...), pas s\u00eb cil\u00ebs ndalon nj\u00eb raport t\u00eb p\u00ebr nj\u00eb her\u00eb n\u00eb formatin HTML, JSON, XML...<\/p>\n<p>Le t\u00eb shohim si duket CPE:<\/p>\n<pre><code class=\"plaintext\">cpe:2.3:part:vendor:product:version:update:edition:language:sw_edition:target_sw:target_hw:other<\/code><\/pre>\n<p><\/p>\n<ul>\n<li><b>Pjesa:<\/b> Sh\u00ebnimi q\u00eb komponenti i p\u00ebrket aplikacionit (a), sistemit operativ (o), harduerit (h) (Pika e Detyrueshme)<\/li>\n<li><b>Furnizuesi:<\/b> Emri i prodhuesit t\u00eb produktit (Pika e Detyrueshme)<\/li>\n<li><b>Produkti:<\/b> Emri i produktit (Pika e Detyrueshme)<\/li>\n<li><b>Versioni:<\/b> Versioni i komponentit (Pika e Tjet\u00ebr)<\/li>\n<li><b>P\u00ebrdit\u00ebsim:<\/b> P\u00ebrdit\u00ebsimi i paket\u00ebs<\/li>\n<li><b>Edisioni:<\/b> Versioni trash\u00ebguar (Pika e Tjet\u00ebr)<\/li>\n<li><b>Gjuha:<\/b> Gjuha e p\u00ebrcaktuar n\u00eb RFC-5646<\/li>\n<li><b>Edisioni SW:<\/b> Versioni i SW<\/li>\n<li><b>Target SW:<\/b> Mjedisi programor n\u00eb t\u00eb cilin funksionon produkti<\/li>\n<li><b>HW Caku:<\/b> Mjedisi hardueror n\u00eb t\u00eb cilin funksionon produkti<\/li>\n<li><b>T\u00eb tjera:<\/b> Informacion mbi ofruesin ose produktin<\/li>\n<\/ul>\n<p>\nShembulli CPE duket si m\u00eb posht\u00eb:<\/p>\n<pre><code class=\"plaintext\">cpe:2.3:a:pivotal_software:spring_framework:3.0.0:*:*:*:*:*:*:*<\/code><\/pre>\n<p>\nKjo varg tregon se CPE versioni 2.3 p\u00ebrshkruan nj\u00eb komponent aplikacioni nga prodhuesi <code>pivotal_software <\/code>me emrin <code>spring_framework<\/code> versioni 3.0.0. N\u00ebse hapim dob\u00ebsin\u00eb <noindex><a rel=\"nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2014-0225\">CVE-2014-0225<\/a><\/noindex> n\u00eb NVD, mund t\u00eb shohim p\u00ebrmendjen e k\u00ebsaj CPE. Problemi i par\u00eb q\u00eb duhet t\u00eb v\u00ebm\u00eb re menj\u00ebher\u00eb \u00ebsht\u00eb \u2014 CVE n\u00eb NVD, sipas CPE, raporton p\u00ebr nj\u00eb problem n\u00eb framework, dhe jo n\u00eb nj\u00eb komponent specifik. Pra, n\u00ebse zhvilluesit jan\u00eb ngusht\u00ebsisht t\u00eb lidhur me framework-un, dhe dob\u00ebsia e identifikuar nuk ndikon n\u00eb modul\u00ebt q\u00eb p\u00ebrdorin zhvilluesit, specialisti i siguris\u00eb ndryshe do t\u00eb duhet t\u00eb analizoj\u00eb k\u00ebt\u00eb CVE dhe t\u00eb mendoj\u00eb p\u00ebr p\u00ebrdit\u00ebsimin.<\/p>\n<p>URL adresa gjithashtu p\u00ebrdoret nga mjetet SCA. Formati i URL adres\u00ebs s\u00eb paket\u00ebs \u00ebsht\u00eb si m\u00eb posht\u00eb:<\/p>\n<pre><code class=\"plaintext\">scheme:type\/namespace\/name@version?qualifiers#subpath<\/code><\/pre>\n<p><\/p>\n<ul>\n<li><b>S\u0441heme: <\/b>\u0412\u0441\u0435\u0433\u0434\u0430 \u0431\u0443\u0434\u0435\u0442 &#8216;pkg&#8217;, \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u044e\u0449\u0438\u0439, \u0447\u0442\u043e \u044d\u0442\u043e URL-\u0430\u0434\u0440\u0435\u0441 \u043f\u0430\u043a\u0435\u0442\u0430 (\u041e\u0431\u044f\u0437\u0430\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u043f\u0443\u043d\u043a\u0442)<\/li>\n<li><b>Tipi:<\/b> \u2018Tipi\u2019 i paket\u00ebs ose \u2018protokolli\u2019 i paket\u00ebs, p\u00ebr shembull maven, npm, nuget, gem, pypi etj. (Pika e detyrueshme)<\/li>\n<li><b>Emri hap\u00ebsir\u00ebs:<\/b> Nj\u00eb prefix i caktuar emri, si identifikuesi i grupit Maven, pronari i imazhit Docker, p\u00ebrdoruesi apo organizata n\u00eb GitHub. Opcional dhe varet nga lloji.<\/li>\n<li><b>Emri:<\/b> Emri i paket\u00ebs (Element i detyruesh\u00ebm)<\/li>\n<li><b>Versioni:<\/b> Versioni i paket\u00ebs<\/li>\n<li><b>Kualifikuesit:<\/b> T\u00eb dh\u00ebna shtes\u00eb kualifikuese p\u00ebr paket\u00ebn, si OS, arkitektura, shp\u00ebrndarja etj. Opcional dhe varet nga lloji.<\/li>\n<li><b>N\u00ebnrruga:<\/b> Nj\u00eb rrug\u00eb shtes\u00eb n\u00eb paket\u00eb n\u00eb lidhje me rr\u00ebnj\u00ebn e paket\u00ebs<\/li>\n<\/ul>\n<p>\nP\u00ebr shembull:<\/p>\n<pre><code class=\"plaintext\">pkg:golang\/google.golang.org\/genproto#googleapis\/api\/annotations\npkg:maven\/org.apache.commons\/io@1.3.4\npkg:pypi\/django-package@1.11.1.dev1<\/code><\/pre>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/dependencytrack.org\/\">Dependency Track<\/a><\/noindex> \u2014 nj\u00eb platform\u00eb web on-premise q\u00eb pranon Bill of Materials (BOM) t\u00eb gatshme t\u00eb formuara <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/CycloneDX\">CycloneDX<\/a><\/noindex> dhe <noindex><a rel=\"nofollow\" href=\"https:\/\/spdx.org\/licenses\/\">SPDX<\/a><\/noindex>, pra specifikime t\u00eb gatshme p\u00ebr var\u00ebsit\u00eb ekzistuese. Ky \u00ebsht\u00eb nj\u00eb skedar XML q\u00eb p\u00ebrshkruan var\u00ebsit\u00eb \u2014 emri, hash, url e paket\u00ebs, botuesi, licenca. M\u00eb pas, Dependency Track analizon BOM, shqyrton var\u00ebsit\u00eb e zbuluara p\u00ebr CVE nga databaza e vulnerabiliteteve (NVD, Sonatype OSS Index \u2026), dhe pastaj nd\u00ebrtan grafiket, llogarit metrikat, duke p\u00ebrdit\u00ebsuar rregullisht t\u00eb dh\u00ebnat mbi statusin e vulnerabilitetit t\u00eb komponenteve. <\/p>\n<p>Shembulli i asaj q\u00eb mund t\u00eb duket BOM n\u00eb formatin XML:<\/p>\n<pre><code class=\"xml\">&lt;?xml version=&quot;1.0&quot; encoding=&quot;UTF-8&quot;?&gt;\n&lt;bom xmlns=&quot;http:\/\/cyclonedx.org\/schema\/bom\/1.2&quot; serialNumber=&quot;urn:uuid:3e671687-395b-41f5-a30f-a58921a69b79&quot; version=&quot;1&quot;&gt;\n  &lt;components&gt;\n    &lt;component type=&quot;library&quot;&gt;\n      &lt;publisher&gt;Apache&lt;\/publisher&gt;\n      &lt;group&gt;org.apache.tomcat&lt;\/group&gt;\n      &lt;name&gt;tomcat-catalina&lt;\/name&gt;\n      &lt;version&gt;9.0.14&lt;\/version&gt;\n      &lt;hashes&gt;\n        &lt;hash alg=&quot;MD5&quot;&gt;3942447fac867ae5cdb3229b658f4d48&lt;\/hash&gt;\n        &lt;hash alg=&quot;SHA-1&quot;&gt;e6b1000b94e835ffd37f4c6dcbdad43f4b48a02a&lt;\/hash&gt;\n        &lt;hash alg=&quot;SHA-256&quot;&gt;f498a8ff2dd007e29c2074f5e4b01a9a01775c3ff3aeaf6906ea503bc5791b7b&lt;\/hash&gt;\n        &lt;hash alg=&quot;SHA-512&quot;&gt;e8f33e424f3f4ed6db76a482fde1a5298970e442c531729119e37991884bdffab4f9426b7ee11fccd074eeda0634d71697d6f88a460dce0ac8d627a29f7d1282&lt;\/hash&gt;\n      &lt;\/hashes&gt;\n      &lt;licenses&gt;\n        &lt;license&gt;\n          &lt;id&gt;Apache-2.0&lt;\/id&gt;\n        &lt;\/license&gt;\n      &lt;\/licenses&gt;\n      &lt;purl&gt;pkg:maven\/org.apache.tomcat\/tomcat-catalina@9.0.14&lt;\/purl&gt;\n    &lt;\/component&gt;\n      &lt;!-- More components here --&gt;\n  &lt;\/components&gt;\n&lt;\/bom&gt;<\/code><\/pre>\n<p>\nBOM mund t\u00eb p\u00ebrdoret jo vet\u00ebm si input p\u00ebr Dependency Track, por edhe p\u00ebr inventarizimin e komponenteve t\u00eb softuerit n\u00eb zinxhirin e furnizimit, p\u00ebr shembull, p\u00ebr t'u siguruar klient\u00ebve t\u00eb softuerit. N\u00eb vitin 2014, madje u propozua nj\u00eb ligj n\u00eb SHBA. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.congress.gov\/bill\/113th-congress\/house-bill\/5793\">\u00abAktin p\u00ebr menaxhimin dhe transparenc\u00ebn e zinxhirit t\u00eb furnizimit kibernetik t\u00eb vitit 2014\u00bb<\/a><\/noindex>, i cili thoshte se kur blihen softuer\u00eb, \u00e7do institucion shtet\u00ebror duhet t\u00eb k\u00ebrkoj\u00eb BOM p\u00ebr t\u00eb parandaluar p\u00ebrdorimin e komponent\u00ebve t\u00eb cenuesh\u00ebm, megjithat\u00eb, ligji nuk hyri kurr\u00eb n\u00eb fuqi.<\/p>\n<p>Duke u kthyer te SCA, Dependency Track ka integrime t\u00eb gatshme me platforma njoftimi si Slack dhe sisteme menaxhimi t\u00eb cenueshm\u00ebrive si Kenna Security. Duhet gjithashtu t\u00eb themi se Dependency Track gjithashtu identifikon versionet e vjetra t\u00eb paketave dhe ofron informacione rreth licencave (fal\u00eb mb\u00ebshtetjes s\u00eb SPDX).<\/p>\n<p>N\u00ebse flasim pik\u00ebrisht p\u00ebr cil\u00ebsin\u00eb e SCA, at\u00ebher\u00eb ka nj\u00eb ndryshim thelb\u00ebsor.<\/p>\n<p>Dependency Track nuk pranon projektin si t\u00eb dh\u00ebna hyr\u00ebse, por pranon pik\u00ebrisht BOM. Kjo do t\u00eb thot\u00eb se n\u00ebse duam t\u00eb verifikojm\u00eb nj\u00eb projekt, s\u00eb pari duhet t\u00eb gjenerojm\u00eb bom.xml, p\u00ebr shembull, me CycloneDX. K\u00ebshtu, Dependency Track varet drejtp\u00ebrdrejt nga CycloneDX. N\u00eb t\u00eb nj\u00ebjt\u00ebn koh\u00eb, kjo ofron mund\u00ebsi p\u00ebr personalizim. K\u00ebshtu, ekipi OZON shkroi <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/ozonru\/cyclonedx-go\">modulin CycloneDX<\/a><\/noindex> p\u00ebr krijimin e skedar\u00ebve BOM p\u00ebr projektet n\u00eb Golang me q\u00ebllim skanimin e m\u00ebtejsh\u00ebm p\u00ebrmes Dependency Track.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/sonatype.ru\/#nexusiq\">Nexus IQ<\/a><\/noindex> \u2014 zgjidhje komerciale SCA nga Sonatype, e cila \u00ebsht\u00eb pjes\u00eb e ekosistemit Sonatype, ku p\u00ebrfshihet gjithashtu Nexus Repository Manager. Nexus IQ mund t\u00eb pranoj\u00eb si input arkiva war (p\u00ebr projektet java) p\u00ebrmes nd\u00ebrfaqes web ose API-s\u00eb, si dhe BOM, n\u00ebse organizata juaj nuk ka arritur t\u00eb kaloj\u00eb nga CycloneDX n\u00eb zgjidhjen e re. Ndryshe nga zgjidhjet open source, IQ nuk i referohet vet\u00ebm CP\/PURL p\u00ebr komponentin e identifikuar dhe dob\u00ebsin\u00eb p\u00ebrkat\u00ebse n\u00eb baz\u00ebn e t\u00eb dh\u00ebnave, por merr parasysh gjithashtu studimet e veta, si\u00e7 \u00ebsht\u00eb emri i funksionit ose klas\u00ebs q\u00eb \u00ebsht\u00eb e prekshme. Mekanizmat e IQ do t\u00eb shqyrtohen m\u00eb von\u00eb gjat\u00eb analiz\u00ebs s\u00eb rezultateve.<\/p>\n<p>T\u00eb p\u00ebrmbledhim disa p\u00ebrfundime mbi karakteristikat funksionale, si dhe t\u00eb shqyrtojm\u00eb gjuh\u00ebt e mb\u00ebshtetura p\u00ebr analiz\u00eb:<\/p>\n<p>Gjuha<br \/>\nNexus IQ<br \/>\nDependency Check<br \/>\nDependency Track<\/p>\n<p>Java<br \/>\n+<br \/>\n+<br \/>\n+<\/p>\n<p>C\/C++<br \/>\n+<br \/>\n+<br \/>\n&#8212;<\/p>\n<p>C#<br \/>\n+<br \/>\n+<br \/>\n&#8212;<\/p>\n<p>.Net<br \/>\n+<br \/>\n+<br \/>\n+<\/p>\n<p>Erlang<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\n+<\/p>\n<p>JavaScript (NodeJS)<br \/>\n+<br \/>\n+<br \/>\n+<\/p>\n<p>PHP<br \/>\n+<br \/>\n+<br \/>\n+<\/p>\n<p>Python<br \/>\n+<br \/>\n+<br \/>\n+<\/p>\n<p>Ruby<br \/>\n+<br \/>\n+<br \/>\n+<\/p>\n<p>Perl<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\n&#8212;<\/p>\n<p>Scala<br \/>\n+<br \/>\n+<br \/>\n+<\/p>\n<p>Objective C<br \/>\n+<br \/>\n+<br \/>\n&#8212;<\/p>\n<p>Swift<br \/>\n+<br \/>\n+<br \/>\n&#8212;<\/p>\n<p>R<br \/>\n+<br \/>\n&#8212;<br \/>\n&#8212;<\/p>\n<p>Go<br \/>\n+<br \/>\n+<br \/>\n+<\/p>\n<p>\nKapacitetet funksionale<\/p>\n<p>Kapacitetet funksionale<br \/>\nNexus IQ<br \/>\nDependency Check<br \/>\nDependency Track<\/p>\n<p>Mund\u00ebsia p\u00ebr t\u00eb siguruar kontrollin e komponent\u00ebve t\u00eb p\u00ebrdorur n\u00eb kodin burimor p\u00ebr past\u00ebrtin\u00eb e licencave<br \/>\n+<br \/>\n&#8212;<br \/>\n+<\/p>\n<p>Mund\u00ebsia p\u00ebr skanimin dhe analiz\u00ebn p\u00ebr dob\u00ebsi dhe past\u00ebrtin\u00eb e licencave p\u00ebr imazhet Docker<br \/>\n+ Integrimi me Clair<br \/>\n&#8212;<br \/>\n&#8212;<\/p>\n<p>Mund\u00ebsia p\u00ebr t\u00eb konfiguruar politik\u00ebn e siguris\u00eb p\u00ebr p\u00ebrdorimin e bibliotekave me kod burimor t\u00eb hapur<br \/>\n+<br \/>\n&#8212;<br \/>\n&#8212;<\/p>\n<p>Mund\u00ebsia p\u00ebr t\u00eb skanuar repo me burim t\u00eb hapur p\u00ebr komponent\u00eb t\u00eb preksh\u00ebm<br \/>\n+ RubyGems, Maven, NPM, Nuget, Pypi, Conan, Bower, Conda, Go, p2, R, Yum, Helm, Docker, CocoaPods, Git LFS<br \/>\n&#8212;<br \/>\n+ Hex, RubyGems, Maven, NPM, Nuget, Pypi<\/p>\n<p>Prania e nj\u00eb grupi k\u00ebrkimor t\u00eb specializuar<br \/>\n+<br \/>\n&#8212;<br \/>\n&#8212;<\/p>\n<p>Puna n\u00eb nj\u00eb kontur t\u00eb mbyllur<br \/>\n+<br \/>\n+<br \/>\n+<\/p>\n<p>P\u00ebrdorimi i bazave t\u00eb dh\u00ebnash t\u00eb jashtme<br \/>\n+ Baza e t\u00eb dh\u00ebnave t\u00eb mbyllura Sonatype<br \/>\n+ Sonatype OSS, NPM Public Advisors<br \/>\n+ Sonatype OSS, NPM Public Advisors, RetireJS, VulnDB, mb\u00ebshtetje p\u00ebr baz\u00ebn e dh\u00ebnash t\u00eb prekshm\u00ebrive<\/p>\n<p>Mund\u00ebsia p\u00ebr t\u00eb filtruar komponent\u00ebt me burim t\u00eb hapur gjat\u00eb p\u00ebrpjekjes p\u00ebr t'i ngarkuar n\u00eb konturin e zhvillimit sipas politikave t\u00eb konfigurueshme<br \/>\n+<br \/>\n&#8212;<br \/>\n&#8212;<\/p>\n<p>Rekomandime p\u00ebr rregullimin e prekshm\u00ebrive, pranimi i lidhjeve p\u00ebr rregullim<br \/>\n+<br \/>\n+- (varet nga p\u00ebrshkrimi n\u00eb bazat publike)<br \/>\n+- (varet nga p\u00ebrshkrimi n\u00eb bazat publike)<\/p>\n<p>Renditja e prekshm\u00ebrive t\u00eb zbuluara sipas r\u00ebnd\u00ebsis\u00eb<br \/>\n+<br \/>\n+<br \/>\n+<\/p>\n<p>Modeli i qasjes s\u00eb rolit<br \/>\n+<br \/>\n&#8212;<br \/>\n+<\/p>\n<p>Mb\u00ebshtetje p\u00ebr nd\u00ebrfaqen e komandave CLI<br \/>\n+<br \/>\n+<br \/>\n+- (vet\u00ebm p\u00ebr CycloneDX)<\/p>\n<p>Ekstraktimi \/ renditja e prekshm\u00ebrive sipas kritereve t\u00eb caktuara<br \/>\n+<br \/>\n&#8212;<br \/>\n+<\/p>\n<p>Dashboard p\u00ebr gjendjen e aplikacioneve<br \/>\n+<br \/>\n&#8212;<br \/>\n+<\/p>\n<p>Generimi i raporteve n\u00eb formatin PDF<br \/>\n+<br \/>\n&#8212;<br \/>\n&#8212;<\/p>\n<p>Generimi i raporteve n\u00eb formatin JSONCSV<br \/>\n+<br \/>\n+<br \/>\n&#8212;<\/p>\n<p>Mb\u00ebshtetje p\u00ebr gjuh\u00ebn ruse<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\n&#8212;<\/p>\n<p>\nMund\u00ebsit\u00eb e integrimit<\/p>\n<p>Integrimi<br \/>\nNexus IQ<br \/>\nDependency Check<br \/>\nDependency Track<\/p>\n<p>Integrimi me LDAP\/Active Directory<br \/>\n+<br \/>\n&#8212;<br \/>\n+<\/p>\n<p>Integrimi me sistemin e integrimit t\u00eb vazhduesh\u00ebm (continuous integration) Bamboo<br \/>\n+<br \/>\n&#8212;<br \/>\n&#8212;<\/p>\n<p>Integrimi me sistemin e integrimit t\u00eb vazhduesh\u00ebm (continuous integration) TeamCity<br \/>\n+<br \/>\n&#8212;<br \/>\n&#8212;<\/p>\n<p>Integrimi me sistemin e integrimit t\u00eb vazhduesh\u00ebm (continuous integration) GitLab<br \/>\n+<br \/>\n+- (n\u00eb form\u00ebn e nj\u00eb plugini p\u00ebr GitLab)<br \/>\n+<\/p>\n<p>Integrimi me sistemin e integrimit t\u00eb vazhduesh\u00ebm (continuous integration) Jenkins<br \/>\n+<br \/>\n+<br \/>\n+<\/p>\n<p>Prania e plugineve p\u00ebr IDE<br \/>\n+ IntelliJ, Eclipse, Visual Studio<br \/>\n&#8212;<br \/>\n&#8212;<\/p>\n<p>Mb\u00ebshtetje p\u00ebr integrimin e personalizuar p\u00ebrmes sh\u00ebrbimeve web (API) t\u00eb mjetit<br \/>\n+<br \/>\n&#8212;<br \/>\n+<\/p>\n<h3>Dependency Check<\/h3>\n<p><\/p>\n<h4>Ngritja e par\u00eb<\/h4>\n<p>\nDo t\u00eb ekzekutojm\u00eb Dependency Check p\u00ebr nj\u00eb aplikacion q\u00eb ka p\u00ebr q\u00ebllim t\u00eb jet\u00eb vulnerab\u00ebl <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/appsecco\/dvja\">DVJA<\/a><\/noindex>.<\/p>\n<p>P\u00ebr k\u00ebt\u00eb do t\u00eb p\u00ebrdorim <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/jeremylong\/DependencyCheck\">Dependency Check Maven Plugin<\/a><\/noindex>:<\/p>\n<pre><code class=\"plaintext\">mvn org.owasp:dependency-check-maven:check<\/code><\/pre>\n<p>\nSi rezultat, n\u00eb direktorin\u00eb target do t\u00eb shfaqet dependency-check-report.html.<\/p>\n<p><img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/d5b9fe5a8eb68569387dd0bfd38af459.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDo ta hapim skedarin. Pas informacionit t\u00eb p\u00ebrmbledhur mbi numrin e p\u00ebrgjithsh\u00ebm t\u00eb vulnerabiliteteve, mund t\u00eb shohim informacion mbi vulnerabilitetet me nivel t\u00eb lart\u00eb Severity dhe Confidence me treguesin p\u00ebr paket\u00ebn, CPE, numrin e CVE.<\/p>\n<p>M\u00eb pas ndodhet nj\u00eb informacion m\u00eb i detajuar, n\u00eb ve\u00e7anti ajo mbi baz\u00ebn e t\u00eb cil\u00ebs \u00ebsht\u00eb marr\u00eb vendimi (evidence), pra nj\u00eb BOM.<\/p>\n<p><img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/53dd89b0ff20c4c51aaf7412399e7fd9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nM\u00eb pas vijn\u00eb CPE, PURL dhe p\u00ebrshkrimi i CVE. Rekomandimet p\u00ebr rregullimin, p\u00ebr habi, nuk jan\u00eb t\u00eb bashkangjitura p\u00ebr shkak t\u00eb munges\u00ebs s\u00eb tyre n\u00eb baz\u00ebn e t\u00eb dh\u00ebnave NVD.<\/p>\n<p><img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/ba2021aa8b6bf175383298b2c2a71670.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nP\u00ebr t\u00eb pasur nj\u00eb pamje sistematike t\u00eb rezultateve t\u00eb skanimit, mund t\u00eb konfiguroni Nginx me cil\u00ebsime minime, ose t\u00eb d\u00ebrgoni defektet e fituara n\u00eb nj\u00eb sistem menaxhimi t\u00eb defekteve q\u00eb mb\u00ebshtesin lidhjet me Dependency Check. P\u00ebr shembull, Defect Dojo. <\/p>\n<h3>Dependency Track<\/h3>\n<p><\/p>\n<h4>Instalimi<\/h4>\n<p>\nDependency Track, nga ana e tij, \u00ebsht\u00eb nj\u00eb platform\u00eb web me grafika vizuale, prandaj \u00e7\u00ebshtja e ruajtjes s\u00eb defekteve n\u00eb nj\u00eb zgjidhje t\u00eb jashtme k\u00ebtu nuk ndodhet. <br \/>\nP\u00ebr instalimin, ka skenar\u00ebt e mb\u00ebshtetur si: Docker, WAR, Executable WAR. <\/p>\n<h4>Ngritja e par\u00eb<\/h4>\n<p>\nShkoni n\u00eb URL-n\u00eb e sh\u00ebrbimit t\u00eb nisur. Hyni me admin\/admin, ndryshoni emrin e p\u00ebrdoruesit dhe fjal\u00ebkalimin, pas t\u00eb cilave do t\u00eb kaloni n\u00eb Dashboard. Gj\u00ebja tjet\u00ebr q\u00eb do t\u00eb b\u00ebjm\u00eb \u00ebsht\u00eb t\u00eb krijojm\u00eb nj\u00eb projekt p\u00ebr nj\u00eb aplikacion testues n\u00eb Java n\u00eb<i> Home\/Projects \u2192 Create Project <\/i>. Si nj\u00eb shembull, do t\u00eb marrim DVJA.<\/p>\n<p><img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/338aaa1c9ca0ac99f2e857f8ce001a02.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPasi Dependency Track mund t\u00eb pranoj\u00eb si t\u00eb dh\u00ebna hyr\u00ebse vet\u00ebm BOM, ky BOM duhet t\u00eb merret. Do t\u00eb p\u00ebrdorim <noindex><a rel=\"nofollow\" href=\"https:\/\/github.coam\/CycloneDX\/cyclonedx-maven-plugin\">CycloneDX Maven Plugin<\/a><\/noindex>:<\/p>\n<pre><code class=\"plaintext\">mvn org.cyclonedx:cyclonedx-maven-plugin:makeAggregateBom<\/code><\/pre>\n<p>\nMarrim bom.xml dhe ngarkojm\u00eb skedarin n\u00eb projektin e krijuar <i>DVJA \u2192 Dependeencies \u2192 Upload BOM<\/i>.<\/p>\n<p>Do t\u00eb hyjm\u00eb n\u00eb Administration \u2192 Analyzers. Kuptojm\u00eb se kemi aktivizuar vet\u00ebm Internal Analyzer, q\u00eb p\u00ebrfshin NVD. Do t\u00eb lidhim gjithashtu Sonatype OSS Index.<\/p>\n<p><img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/3879a9a3d5f227d9740a984e7b1b91b2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nK\u00ebshtu, do t\u00eb kemi k\u00ebt\u00eb pamje p\u00ebr projektin ton\u00eb:<\/p>\n<p><img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/004f2ab3383acb87e3d5e8c0fba1f3c3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPo ashtu, n\u00eb list\u00eb mund t\u00eb gjeni nj\u00eb dob\u00ebsi q\u00eb i nipet Sonatype OSS:<\/p>\n<p><img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/e459f08218f890b46fb4050c30da63c8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nK\u00ebnaq\u00ebsia kryesore ishte se Dependency Track nuk pranon m\u00eb raportet xml t\u00eb Dependency Check. Versionet e fundit t\u00eb mb\u00ebshtetur p\u00ebr integrim me Dependency Check ishin 1.0.0 \u2014 4.0.2, nd\u00ebrsa un\u00eb testoja 5.3.2.<\/p>\n<p>K\u00ebtu \u00ebsht\u00eb <noindex><a rel=\"nofollow\" href=\"https:\/\/youtu.be\/d2WMONyBbTw\">video<\/a><\/noindex> (dhe <noindex><a rel=\"nofollow\" href=\"https:\/\/youtu.be\/IPWPISSk5rc\">k\u00ebtu<\/a><\/noindex>), kur kjo ishte ende e mundur. <\/p>\n<h3>Nexus IQ <\/h3>\n<p><\/p>\n<h4>Ngritja e par\u00eb<\/h4>\n<p>\nInstalimi i Nexus IQ b\u00ebhet nga arkivat n\u00eb <noindex><a rel=\"nofollow\" href=\"https:\/\/help.sonatype.com\/iqserver\/installing\/iq-server-installation\">dokumentacion<\/a><\/noindex>, por ne p\u00ebr k\u00ebto q\u00ebllime kemi mbledhur nj\u00eb imazh Docker.<\/p>\n<p>Pas hyrjes n\u00eb konsol\u00eb, \u00ebsht\u00eb e nevojshme t\u00eb krijoni nj\u00eb Organizat\u00eb dhe nj\u00eb Aplikacion.<\/p>\n<p><img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/4c6df91bad77e87ea066ff3514a03644.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/d8580ba46852e4d97625a22e215c21d3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/d99ce4e47218001fd1a76722e2633bea.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSi\u00e7 mund t\u00eb shihet, konfigurimi n\u00eb rastin e IQ ndodh pak m\u00eb komplikuar, pasi na nevojitet gjithashtu t\u00eb krijojm\u00eb politika q\u00eb zbatohen p\u00ebr faza t\u00eb ndryshme (dev, build, stage, release). Kjo \u00ebsht\u00eb e nevojshme p\u00ebr t\u00eb bllokuar komponent\u00ebt e preksh\u00ebm teksa avancojm\u00eb n\u00eb pipeline drejt prodhimit, ose p\u00ebr t\u00eb bllokuar sapo ata arrijn\u00eb n\u00eb Nexus Repo gjat\u00eb shkarkimeve nga zhvilluesit.<\/p>\n<p>P\u00ebr t\u00eb ndjer\u00eb diferenc\u00ebn midis open source dhe enterprise, do t\u00eb kryejm\u00eb nj\u00eb skanimin t\u00eb nj\u00ebjt\u00eb p\u00ebrmes Nexus IQ, ashtu si p\u00ebr <noindex><a rel=\"nofollow\" href=\"https:\/\/help.sonatype.com\/integrations\/sonatype-clm-for-maven\">Maven plugin<\/a><\/noindex>, duke krijuar s\u00eb pari nj\u00eb aplikacion testimi n\u00eb nd\u00ebrfaqen e NexusIQ <code>dvja-test-and-compare<\/code>:<\/p>\n<pre><code class=\"plaintext\">mvn com.sonatype.clm:clm-maven-plugin:evaluate -Dclm.applicationId=dvja-test-and-compare -Dclm.serverUrl= -Dclm.username= -Dclm.password=\n<\/code><\/pre>\n<p>\nShkoni te URL-i p\u00ebr raportin e gjeneruar n\u00eb nd\u00ebrfaqen e web-it IQ:<\/p>\n<p><img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/f81f998037ba53ef62298955077d044d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nK\u00ebtu mund t\u00eb shihni t\u00eb gjitha shkeljet e politik\u00ebs me shenjat e ndryshme t\u00eb r\u00ebnd\u00ebsis\u00eb (nga Info deri n\u00eb Critical Security). Letra D p\u00ebrballet me komponentin q\u00eb tregon se komponenti \u00ebsht\u00eb Direct Dependency, nd\u00ebrsa letra T p\u00ebrballet me komponentin q\u00eb tregon se \u00ebsht\u00eb Transitive Dependency, dometh\u00ebn\u00eb \u00ebsht\u00eb nj\u00eb var\u00ebsi e kaluar.<\/p>\n<p>Aq m\u00eb tep\u00ebr, raporti <noindex><a rel=\"nofollow\" href=\"https:\/\/snyk.io\/open-source-security\/\">Raporti mbi Sigurin\u00eb e Burimeve t\u00eb Hapura 2020<\/a><\/noindex> nga Snyk tregon se m\u00eb shum\u00eb se 70% e vulnerabiliteteve t\u00eb burimeve t\u00eb hapura t\u00eb gjetura n\u00eb Node.js, Java dhe Ruby jan\u00eb n\u00eb var\u00ebsi t\u00eb kaluara.<\/p>\n<p>N\u00ebse hapim nj\u00eb prej shkeljeve t\u00eb politik\u00ebs n\u00eb Nexus IQ, mund t\u00eb shohim p\u00ebrshkrimin e komponentit, si dhe Version Graph, i cili tregon vendndodhjen e versionit aktual n\u00eb grafikun temporal, si dhe n\u00eb \u00e7far\u00eb pike vulnerabiliteti nuk \u00ebsht\u00eb m\u00eb i rreziksh\u00ebm. Lart\u00ebsia e qiriut n\u00eb graf gjithashtu tregon popullaritetin e p\u00ebrdorimit t\u00eb k\u00ebtij komponenti.<\/p>\n<p><img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/d33968a5ce5904da6f50133f882521fe.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nN\u00ebse kaloni n\u00eb sektorin e dob\u00ebsive dhe zgjidhni CVE, mund t\u00eb lexoni p\u00ebrshkrimin e k\u00ebsaj dob\u00ebsie, rekomandimet p\u00ebr zgjidhje, si dhe arsyen pse ky komponent ka r\u00ebn\u00eb n\u00ebn shkelje, pra prania e klas\u00ebs. <code>DiskFileitem.class<\/code>.<\/p>\n<p><img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/6d91b98a9a9a1a62264f1b4194f33ca4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/c9e580ad178a9c0307ed1e63d6dd244d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nT\u00eb p\u00ebrmbledhim vet\u00ebm ato q\u00eb lidhen me komponent\u00ebt e jasht\u00ebm Java, duke hequr komponent\u00ebt js. N\u00eb paranteza do t\u00eb sh\u00ebnojm\u00eb numrin e dob\u00ebsive q\u00eb jan\u00eb gjetur jasht\u00eb NVD.<\/p>\n<p><b>Total Nexus IQ: <\/b><\/p>\n<ul>\n<li>P\u00ebrfundimet e skanuara: 62<\/li>\n<li>Dob\u00ebsi t\u00eb prekura: 16<\/li>\n<li>Dob\u00ebsi t\u00eb gjetura: 42 (8 n\u00eb databaz\u00ebn sonatype)<\/li>\n<\/ul>\n<p>\n<b>Total Kontrolli i Var\u00ebsive: <\/b><\/p>\n<ul>\n<li>P\u00ebrfundimet e skanuara: 47<\/li>\n<li>Dob\u00ebsi t\u00eb prekura: 13<\/li>\n<li>Dob\u00ebsi t\u00eb gjetura: 91 (14 n\u00eb sonatype oss)<\/li>\n<\/ul>\n<p>\n<b>Total Ndjekja e Var\u00ebsive: <\/b><\/p>\n<ul>\n<li>P\u00ebrfundimet e skanuara: 59<\/li>\n<li>Dob\u00ebsi t\u00eb prekura: 10<\/li>\n<li>Dob\u00ebsi t\u00eb gjetura: 51 (1 n\u00eb sonatype oss)<\/li>\n<\/ul>\n<p>\nHapi tjet\u00ebr \u00ebsht\u00eb t\u00eb analizojm\u00eb rezultatet e marra dhe t\u00eb kuptojm\u00eb se cilat nga k\u00ebto dob\u00ebsi jan\u00eb defekte reale dhe cilat jan\u00eb alarme t\u00eb rreme.<\/p>\n<h3>Kufizimi<\/h3>\n<p>\nKjo rishikim nuk \u00ebsht\u00eb nj\u00eb e v\u00ebrtet\u00eb e padiskutueshme. Autorit nuk i ishte v\u00ebn\u00eb n\u00eb plan t\u00eb ve\u00e7onte nj\u00eb mjet n\u00eb mesin e t\u00eb tjer\u00ebve. Q\u00ebllimi i rishikimit ishte t\u00eb tregonte mekanizmat e funksionimit t\u00eb mjeteve SCA dhe m\u00ebnyrat e verifikimit t\u00eb rezultateve t\u00eb tyre.<\/p>\n<h3>Krahasimi i rezultateve<\/h3>\n<p>\n<b>Kushtet:<\/b><\/p>\n<p><b>Nj\u00eb alarm i rrem\u00eb n\u00eb lidhje me dob\u00ebsit\u00eb e komponent\u00ebve t\u00eb jasht\u00ebm \u00ebsht\u00eb:<\/b><\/p>\n<ul>\n<li><b>Munges\u00eb e CVE ndaj komponentit t\u00eb identifikuar<\/b><\/li>\n<li>P\u00ebr shembull, n\u00ebse nj\u00eb dob\u00ebsi identifikohet n\u00eb framework-un struts2, dhe mjeti tregon p\u00ebr nj\u00eb komponent t\u00eb framework-ut struts-tiles, p\u00ebr t\u00eb cilin kjo dob\u00ebsi nuk i p\u00ebrket, at\u00ebher\u00eb kjo \u00ebsht\u00eb nj\u00eb false positive.<\/li>\n<li><b>Munges\u00eb e CVE ndaj versionit t\u00eb identifikuar t\u00eb komponentit<\/b><\/li>\n<li>P\u00ebr shembull, n\u00ebse dob\u00ebsia \u00ebsht\u00eb e lidhur me versionin python &gt; 3.5 dhe mjeti sh\u00ebnon versionin 2.7 si t\u00eb dob\u00ebt \u2014 kjo \u00ebsht\u00eb nj\u00eb false positive, sepse n\u00eb t\u00eb v\u00ebrtet\u00eb dob\u00ebsia i p\u00ebrket vet\u00ebm deg\u00ebs s\u00eb produktit 3.x. <\/li>\n<li> <b>Dublim i CVE<\/b><\/li>\n<li>P\u00ebr shembull, n\u00ebse SCA ka identifikuar nj\u00eb CVE q\u00eb lejon realizimin e RCE, e m\u00eb pas SCA tregon p\u00ebr k\u00ebt\u00eb CVE p\u00ebr t\u00eb nj\u00ebjtin komponent, e cila p\u00ebrket produkteve Cisco t\u00eb prekura nga kjo RCE. N\u00eb k\u00ebt\u00eb rast do t\u00eb jet\u00eb nj\u00eb false positive.<\/li>\n<li>P\u00ebr shembull, nj\u00eb CVE u gjet n\u00eb komponentin spring-web, dhe m\u00eb pas SCA tregon p\u00ebr t\u00eb nj\u00ebjtin CVE n\u00eb komponent\u00ebt e tjer\u00eb t\u00eb framework-ut Spring Framework, ndon\u00ebse CVE nuk ka lidhje me komponent\u00ebt e tjer\u00eb. N\u00eb k\u00ebt\u00eb rast do t\u00eb jet\u00eb nj\u00eb false positive. <\/li>\n<\/ul>\n<p>\nObjekti i studimit \u00ebsht\u00eb zgjedhur projekti Open Source DVJA. N\u00eb studim mor\u00ebn pjes\u00eb vet\u00ebm komponent\u00eb java (pa js).<\/p>\n<h3>Rezultatet p\u00ebrmbledh\u00ebse<\/h3>\n<p>\nLe t\u00eb kalojm\u00eb menj\u00ebher\u00eb n\u00eb rezultatet e rishikimit manual t\u00eb dob\u00ebsive t\u00eb identifikuara. Mund t\u00eb njihemi me raportin e plot\u00eb p\u00ebr secil\u00ebn CVE n\u00eb Shtes\u00eb. <\/p>\n<p><i>Rezultatet p\u00ebrmbledh\u00ebse p\u00ebr t\u00eb gjitha dob\u00ebsit\u00eb:<\/i><\/p>\n<p>Parametri<br \/>\nNexus IQ<br \/>\nDependency Check<br \/>\nDependency Track<\/p>\n<p>Numri total i dob\u00ebsive t\u00eb identifikuara<br \/>\n42<br \/>\n91<br \/>\n51<\/p>\n<p>Gabimisht t\u00eb identifikuara dob\u00ebsi (false positive)<br \/>\n2(4.76%)<br \/>\n62(68,13%)<br \/>\n29(56.86%)<\/p>\n<p>Nuk jan\u00eb gjetur dob\u00ebsi t\u00eb r\u00ebnd\u00ebsishme (false negative)<br \/>\n10<br \/>\n20<br \/>\n27<\/p>\n<p>\n<i>Rezultatet p\u00ebrmbledh\u00ebse p\u00ebr komponent\u00ebt:<\/i><\/p>\n<p>Parametri<br \/>\nNexus IQ<br \/>\nDependency Check<br \/>\nDependency Track<\/p>\n<p>Numri total i komponent\u00ebve t\u00eb identifikuar<br \/>\n62<br \/>\n47<br \/>\n59<\/p>\n<p>Numri total i komponent\u00ebve t\u00eb dob\u00ebt<br \/>\n16<br \/>\n13<br \/>\n10<\/p>\n<p>Gabimisht t\u00eb identifikuar komponent\u00eb t\u00eb dob\u00ebt (false positive)<br \/>\n1<br \/>\n5<br \/>\n0<\/p>\n<p>Gabimisht t\u00eb identifikuar komponent\u00eb t\u00eb dob\u00ebt (false positive)<br \/>\n0<br \/>\n6<br \/>\n6<\/p>\n<p>\nDo t\u00eb nd\u00ebrtosh grafikat vizuale p\u00ebr t\u00eb vler\u00ebsuar raportin e false positive dhe false negative n\u00eb numrin total t\u00eb dob\u00ebsive. N\u00eb horizont jan\u00eb sh\u00ebnuar komponent\u00ebt dhe n\u00eb vertikalen jan\u00eb dob\u00ebsit\u00eb e identifikuara n\u00eb to. <\/p>\n<p><img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/967b8e168383299d4a1bf4065f1905ca.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/2e128ee59e551894c25e4c9e28997008.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/585d7bcef052ef24e4de6c7e1a4e7c0b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nP\u00ebr krahasim, nj\u00eb studim i ngjash\u00ebm \u00ebsht\u00eb kryer nga ekipi i Sonatype duke testuar nj\u00eb projekt prej 1531 komponent\u00ebsh duke p\u00ebrdorur OWASP Dependency Check. Si\u00e7 mund ta shohim, raporti i zhurm\u00ebs ndaj sinjaleve t\u00eb sakta \u00ebsht\u00eb i ngjash\u00ebm me rezultatet tona.<\/p>\n<p><img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/286c34b84f1400af0285b711b3fe87f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Burimi: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.sonatype.com\/why-precision-matters-ebook\">www.sonatype.com\/why-precision-matters-ebook<\/a><\/noindex><\/i><\/p>\n<p>Le t\u00eb shqyrtojm\u00eb disa CVE nga rezultatet e skanimit ton\u00eb p\u00ebr t\u00eb kuptuar arsyet p\u00ebr k\u00ebto rezultate.<\/p>\n<h3>M\u00eb shum\u00eb informacion<\/h3>\n<p><\/p>\n<h4>\u21161<\/h4>\n<p>\nFillimisht, do t\u00eb shqyrtojm\u00eb disa pik\u00eb interesante nga Sonatype Nexus IQ.<\/p>\n<p>Nexus IQ tregon p\u00ebr nj\u00eb problem me deserializimin q\u00eb mund t\u00eb shkaktoj\u00eb RCE n\u00eb Spring Framework disa her\u00eb. CVE-2016-1000027 n\u00eb spring-web:3.0.5 fillimisht, dhe CVE-2011-2894 n\u00eb spring-context:3.0.5 dhe spring-core:3.0.5. N\u00eb dukje duket se ka nj\u00eb p\u00ebrs\u00ebritje t\u00eb dob\u00ebsive p\u00ebr disa CVE. Sepse, n\u00ebse shikoni CVE-2016-1000027 dhe CVE-2011-2894 n\u00eb baz\u00ebn e t\u00eb dh\u00ebnave NVD, duket se gjith\u00e7ka \u00ebsht\u00eb e qart\u00eb.<\/p>\n<p>Komponenti<br \/>\nVulnerabiliteti<\/p>\n<p>spring-web:3.0.5<br \/>\nCVE-2016-1000027<\/p>\n<p>spring-context:3.0.5<br \/>\nCVE-2011-2894<\/p>\n<p>spring-core:3.0.5<br \/>\nCVE-2011-2894<\/p>\n<p>\nP\u00ebrshkrimi <noindex><a rel=\"nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2011-2894\">CVE-2011-2894<\/a><\/noindex> nga NVD:<br \/>\n<img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/31b403eca6d7541c766c9a560bfbe6b7.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nP\u00ebrshkrimi <noindex><a rel=\"nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2016-1000027\">CVE-2016-1000027<\/a><\/noindex> nga NVD:<br \/>\n<img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/d5b54a6ac15070b12f013eaacd2878f2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCVE-2011-2894 vet\u00eb \u00ebsht\u00eb mjaft e njohur. N\u00eb raportin <noindex><a rel=\"nofollow\" href=\"http:\/\/www.pwntester.com\/blog\/2013\/12\/16\/cve-2011-2894-deserialization-spring-rce\/\">White Source p\u00ebr vitin 2011<\/a><\/noindex> kjo CVE u njoh si nj\u00eb nga m\u00eb t\u00eb zakonshmet. P\u00ebrshkrimet p\u00ebr CVE-2016-100027 n\u00eb t\u00ebr\u00ebsi jan\u00eb pak n\u00eb NVD, dhe duket se zbatohet vet\u00ebm p\u00ebr Spring Framework 4.1.4. Le t\u00eb shohim n\u00eb <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tenable.com\/security\/research\/tra-2016-20\">reference<\/a><\/noindex> dhe k\u00ebtu b\u00ebhet gjithnj\u00eb e m\u00eb e qart\u00eb. Nga <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tenable.com\/security\/research\/tra-2016-20\">artikulli Tenable<\/a><\/noindex> kuptojm\u00eb se p\u00ebrve\u00e7 dob\u00ebsive n\u00eb <code>RemoteInvocationSerializingExporter<\/code> n\u00eb CVE-2011-2894, dob\u00ebsia v\u00ebrehet gjithashtu n\u00eb <code>HttpInvokerServiceExporter<\/code>. K\u00ebt\u00eb na thot\u00eb Nexus IQ:<\/p>\n<p><img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/a33f0853ce892d28eafafe2c8e7b2228.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMegjithat\u00eb, asgj\u00eb e till\u00eb nuk gjendet n\u00eb NVD, \u00e7ka b\u00ebn q\u00eb Dependency Check dhe Dependency Track t\u00eb marrin false negative.<\/p>\n<p>Po ashtu, nga p\u00ebrshkrimi i CVE-2011-2894 mund t\u00eb kuptohet se dob\u00ebsia ndodhet v\u00ebrtet\u00eb si n\u00eb spring-context:3.0.5 ashtu edhe n\u00eb spring-core:3.0.5. Nj\u00eb konfirmim p\u00ebr k\u00ebt\u00eb mund t\u00eb gjendet n\u00eb artikullin nga ai q\u00eb e zgjodhi k\u00ebt\u00eb dob\u00ebsi.<\/p>\n<h4>\u21162<\/h4>\n<p><\/p>\n<p>Komponenti<br \/>\nVulnerabiliteti<br \/>\nRezultati<\/p>\n<p>struts2-core:2.3.30<br \/>\nCVE-2016-4003<br \/>\nFALSE<\/p>\n<p>\nN\u00ebse studiojm\u00eb dob\u00ebsin\u00eb CVE-2016-4003, do t\u00eb kuptojm\u00eb se ajo u rregullua q\u00eb n\u00eb versionin 2.3.28, megjithat\u00eb Nexus IQ na informon p\u00ebr t\u00eb. N\u00eb p\u00ebrshkrimin e dob\u00ebsis\u00eb ka nj\u00eb sh\u00ebnim:<\/p>\n<p><img decoding=\"async\" alt=\"DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb\" src=\"\/wp-content\/uploads\/2020\/08\/081f9006748083727e424b709a338d60.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPra, dob\u00ebsia ekziston vet\u00ebm n\u00eb lidhje me versionin e ndar\u00eb t\u00eb JRE, p\u00ebr t\u00eb cilin vendos\u00ebn t\u00eb na paralajm\u00ebrojn\u00eb. Megjithat\u00eb, e konsiderojm\u00eb k\u00ebt\u00eb si nj\u00eb False Positive, ndon\u00ebse jo m\u00eb t\u00eb frikshme.<\/p>\n<h4>\u2116 3<\/h4>\n<p><\/p>\n<p>Komponenti<br \/>\nVulnerabiliteti<br \/>\nRezultati<\/p>\n<p>xwork-core:2.3.30<br \/>\nCVE-2017-9804<br \/>\nTRUE<\/p>\n<p>xwork-core:2.3.30<br \/>\nCVE-2017-7672<br \/>\nFALSE<\/p>\n<p>\nN\u00ebse shikojm\u00eb p\u00ebrshkrimin p\u00ebr CVE-2017-9804 dhe CVE-2017-7672, do t\u00eb kuptojm\u00eb se problemi q\u00ebndron n\u00eb <code>klas\u00ebn URLValidator<\/code>, dhe CVE-2017-9804 ka rrjedhur nga CVE-2017-7672. Prania e dob\u00ebsis\u00eb s\u00eb dyt\u00eb nuk sjell asnj\u00eb informacion t\u00eb dobish\u00ebm p\u00ebrve\u00e7 faktit q\u00eb serioziteti i saj u rrit n\u00eb High, prandaj mund ta konsiderojm\u00eb k\u00ebt\u00eb si zhurm\u00eb t\u00eb tep\u00ebrt.<\/p>\n<p>M\u00eb p\u00ebrgjith\u00ebsi, nuk ka pasur false positive t\u00eb tjera p\u00ebr Nexus IQ.<\/p>\n<h3>\u21164<\/h3>\n<p>\nKa disa pika q\u00eb e ve\u00e7ojn\u00eb IQ-n\u00eb nga zgjidhjet e tjera.<\/p>\n<p>Komponenti<br \/>\nVulnerabiliteti<br \/>\nRezultati<\/p>\n<p>spring-web:3.0.5<br \/>\nCVE-2020-5398<br \/>\nTRUE<\/p>\n<p>CVE n\u00eb NVD njofton se ajo \u00ebsht\u00eb e zbatueshme vet\u00ebm p\u00ebr versionet 5.2.x deri 5.2.3, 5.1.x deri 5.1.13, dhe versionet 5.0.x deri 5.0.16, megjithat\u00eb, n\u00ebse e shohim p\u00ebrshkrimin e CVE n\u00eb Nexus IQ, do t\u00eb shohim se:<br \/>\n<i>Njoftimi p\u00ebr Deviacionin e K\u00ebshillave: Ekipi i k\u00ebrkimeve t\u00eb siguris\u00eb Sonatype zbuloi se kjo dob\u00ebsi u prezantua n\u00eb versionin 3.0.2.RELEASE dhe jo n\u00eb 5.0.x si\u00e7 thuhet n\u00eb njoftim.<\/i><\/p>\n<p>Pas k\u00ebsaj vjen PoC p\u00ebr k\u00ebt\u00eb vulnerabilitet, i cili njofton se ai \u00ebsht\u00eb prezent n\u00eb versionin 3.0.5.<\/p>\n<p>False negative d\u00ebrgohet te Dependency Check dhe Dependency Track.<\/p>\n<h3>Nr. 5<\/h3>\n<p>\nLe t\u00eb shohim false positive p\u00ebr Dependency Check dhe Dependency Track.<\/p>\n<p>Dependency Check ve\u00e7ohet ve\u00e7mas p\u00ebr faktin se reflekton ato CVE q\u00eb i p\u00ebrkasin t\u00eb gjith\u00eb struktur\u00ebs n\u00eb NVD n\u00eb ato komponente ku k\u00ebto CVE nuk jan\u00eb t\u00eb aplikueshme. Ky \u00ebsht\u00eb rasti i CVE-2012-0394, CVE-2013-2115, CVE-2014-0114, CVE-2015-0899, CVE-2015-2992, CVE-2016-1181, CVE-2016-1182, q\u00eb Dependency Check 'i lidh' me struts-taglib:1.3.8 dhe struts-tiles-1.3.8. K\u00ebto komponente nuk kan\u00eb asgj\u00eb t\u00eb p\u00ebrbashk\u00ebt me at\u00eb q\u00eb \u00ebsht\u00eb p\u00ebrshkruar n\u00eb CVE \u2014 p\u00ebrpunimi i k\u00ebrkesave, validimi i faqeve dhe k\u00ebshtu me radh\u00eb. Kjo \u00ebsht\u00eb p\u00ebr shkak se ajo q\u00eb \u00ebsht\u00eb e p\u00ebrbashk\u00ebt midis k\u00ebtyre CVE-ve dhe komponenteve \u00ebsht\u00eb vet\u00ebm framework-u, p\u00ebr shkak t\u00eb cili Dependency Check e konsideroi k\u00ebt\u00eb si nj\u00eb vulnerabilitet.<\/p>\n<p>Situata \u00ebsht\u00eb e nj\u00ebjt\u00eb me spring-tx:3.0.5, dhe nj\u00eb situat\u00eb e ngjashme me struts-core:1.3.8. P\u00ebr struts-core, Dependency Check dhe Dependency Track gjet\u00ebn shum\u00eb vulnerabilitete q\u00eb n\u00eb t\u00eb v\u00ebrtet\u00eb jan\u00eb t\u00eb aplikueshme n\u00eb struts2-core, i cili n\u00eb esenc\u00eb \u00ebsht\u00eb nj\u00eb framework i ve\u00e7ant\u00eb. N\u00eb k\u00ebt\u00eb rast, Nexus IQ e kuptoi sakt\u00eb situat\u00ebn dhe n\u00eb ato CVE q\u00eb publikoi, e theksoi se struts-core kishte p\u00ebrfunduar jet\u00ebn dhe ishte e nevojshme t\u00eb kalonte n\u00eb struts2-core.<\/p>\n<h3>Nr. 6<\/h3>\n<p>\nN\u00eb disa situata, \u00ebsht\u00eb e padrejt\u00eb t\u00eb interpretohet gabimi i qart\u00eb nga Dependency Check dhe Dependency Track. Ve\u00e7an\u00ebrisht CVE-2013-4152, CVE-2013-6429, CVE-2013-6430, CVE-2013-7315, CVE-2014-0054, CVE-2014-0225, CVE-2014-0225, t\u00eb cilat Dependency Check dhe Dependency Track i rendit\u00ebn n\u00eb spring-core:3.0.5, n\u00eb t\u00eb v\u00ebrtet\u00eb i p\u00ebrkasin spring-web:3.0.5. Megjithat\u00eb, disa nga k\u00ebto CVE jan\u00eb gjetur edhe n\u00eb Nexus IQ, p\u00ebrkund\u00ebr k\u00ebsaj IQ i identifikoi sakt\u00eb ato n\u00eb nj\u00eb komponent tjet\u00ebr. Faktin q\u00eb k\u00ebto vulnerabilitete nuk u gjet\u00ebn n\u00eb spring-core, nuk do t\u00eb thot\u00eb se ato nuk ekzistojn\u00eb n\u00eb m\u00ebnyr\u00eb t\u00eb p\u00ebrgjithshme n\u00eb framework, dhe mjetet open source treguan korrekt\u00ebsisht k\u00ebto vulnerabilitete (thjesht gabuan pak). <\/p>\n<h3>P\u00ebrfundimet<\/h3>\n<p>\nSi\u00e7 mund ta shohim, p\u00ebrcaktimi i besueshm\u00ebris\u00eb s\u00eb vulnerabiliteteve t\u00eb identifikuara nga rishikimi manual nuk jep rezultate t\u00eb qarta, p\u00ebr shkak t\u00eb momenteve t\u00eb diskutueshme q\u00eb lindin. Rezultatet tregojn\u00eb se zgjidhja Nexus IQ ka nivelin m\u00eb t\u00eb ul\u00ebt t\u00eb alarmeve false dhe sakt\u00ebsin\u00eb m\u00eb t\u00eb madhe. <\/p>\n<p>N\u00eb radh\u00eb t\u00eb par\u00eb, ky \u00ebsht\u00eb nj\u00eb rezultat i ekipit t\u00eb Sonatype q\u00eb ka zgjeruar p\u00ebrshkrimin p\u00ebr secil\u00ebn dob\u00ebsi CVE nga NVD n\u00eb bazat e t\u00eb dh\u00ebnave t\u00eb tij, duke sakt\u00ebsuar deri n\u00eb klas\u00ebn apo funksionin e dob\u00ebsis\u00eb p\u00ebr secil\u00ebn version t\u00eb komponent\u00ebve, duke kryer hulumtime shtes\u00eb (p.sh., duke verifikuar dob\u00ebsit\u00eb n\u00eb versionet m\u00eb t\u00eb vjetra t\u00eb softuerit). <\/p>\n<p>Nj\u00eb ndikim i r\u00ebnd\u00ebsish\u00ebm n\u00eb rezultate kan\u00eb edhe ato dob\u00ebsi q\u00eb nuk jan\u00eb p\u00ebrfshir\u00eb n\u00eb NVD, por megjithat\u00eb jan\u00eb t\u00eb pranishme n\u00eb baz\u00ebn e t\u00eb dh\u00ebnave t\u00eb Sonatype me sh\u00ebnimin SONATYPE. Sipas raportit, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.whitesourcesoftware.com\/open-source-vulnerability-management-report\/\">Gjendja e Dob\u00ebsive t\u00eb Siguris\u00eb n\u00eb Open Source 2020<\/a><\/noindex> 45% e dob\u00ebsive t\u00eb zbuluara me burim t\u00eb hapur nuk raportohen n\u00eb NVD. Sipas baz\u00ebs s\u00eb t\u00eb dh\u00ebnave WhiteSource, vet\u00ebm 29% e t\u00eb gjitha dob\u00ebsive me burim t\u00eb hapur, t\u00eb regjistruara jasht\u00eb NVD, p\u00ebrfundoj\u00eb publikohen atje, prandaj \u00ebsht\u00eb kaq e r\u00ebnd\u00ebsishme t\u00eb k\u00ebrkoni dob\u00ebsi gjithashtu n\u00eb burime t\u00eb tjera.<\/p>\n<p>Si rezultat, Dependency Check jep nj\u00eb sasi t\u00eb madhe zhurm\u00eb, duke humbur nj\u00eb pjes\u00eb t\u00eb komponent\u00ebve t\u00eb dob\u00ebsish\u00ebm. Dependency Track jep m\u00eb pak zhurm\u00eb dhe identifikon nj\u00eb num\u00ebr m\u00eb t\u00eb madh komponent\u00ebsh, q\u00eb vizualisht nuk d\u00ebmton syrin n\u00eb nd\u00ebrfaqen e internetit.<\/p>\n<p>Megjithat\u00eb, praktika tregon se open source duhet t\u00eb b\u00ebhet hapi i par\u00eb drejt nj\u00eb DevSecOps t\u00eb pjekur. E para q\u00eb duhet t\u00eb mendohet p\u00ebr integrimin e SCA n\u00eb zhvillim jan\u00eb proceset, konkretisht mendimi s\u00eb bashku me menaxhimin dhe departamentet p\u00ebrkat\u00ebse se si duhet t\u00eb duken proceset ideale n\u00eb organizat\u00ebn tuaj. Mund t\u00eb ndodh\u00eb q\u00eb p\u00ebr organizat\u00ebn tuaj, n\u00eb fillim, Dependency Check ose Dependency Track t\u00eb plot\u00ebsojn\u00eb t\u00eb gjitha nevojat e biznesit, dhe zgjidhjet Enterprise t\u00eb jen\u00eb nj\u00eb vazhdim logjik p\u00ebr shkak t\u00eb rritjes s\u00eb kompleksitetit t\u00eb aplikacioneve q\u00eb zhvillohen.<\/p>\n<p>                        <b class=\"spoiler_title\">Aplikacioni A. Rezultatet p\u00ebrkat\u00ebse ndaj komponenteve<\/b><br \/>\n                        <b>Shkurtimisht:<\/b><\/p>\n<ul>\n<li>High \u2014 vulnerabilitete t\u00eb nivelit t\u00eb lart\u00eb dhe kritik n\u00eb komponent<\/li>\n<li>Medium \u2014 Vulnerabilitete t\u00eb nivelit t\u00eb mes\u00ebm t\u00eb kritik\u00ebs n\u00eb komponent<\/li>\n<li>TRUE \u2014 Vulnerabilitet i identifikuar sakt\u00eb (True positive issue)<\/li>\n<li>FALSE \u2014 Alarm i rrem\u00eb (False positive issue)<\/li>\n<\/ul>\n<p><\/p>\n<p>Komponenti<br \/>\nNexus IQ<br \/>\nDependency Check<br \/>\nDependency Track<br \/>\nRezultati<\/p>\n<p>dom4j: 1.6.1<br \/>\nE Lart\u00eb<br \/>\nE Lart\u00eb<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>log4j-core: 2.3<br \/>\nE Lart\u00eb<br \/>\nE Lart\u00eb<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>log4j: 1.2.14<br \/>\nE Lart\u00eb<br \/>\nE Lart\u00eb<br \/>\n&#8212;<br \/>\nTRUE<\/p>\n<p>commons-collections:3.1<br \/>\nE Lart\u00eb<br \/>\nE Lart\u00eb<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>commons-fileupload:1.3.2<br \/>\nE Lart\u00eb<br \/>\nE Lart\u00eb<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>commons-beanutils:1.7.0<br \/>\nE Lart\u00eb<br \/>\nE Lart\u00eb<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>commons-codec:1:10<br \/>\nMedium<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nTRUE<\/p>\n<p>mysql-connector-java:5.1.42<br \/>\nE Lart\u00eb<br \/>\nE Lart\u00eb<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>spring-expression:3.0.5<br \/>\nE Lart\u00eb<br \/>\nkomponenti nuk u gjet<\/p>\n<p>TRUE<\/p>\n<p>spring-web:3.0.5<br \/>\nE Lart\u00eb<br \/>\nkomponenti nuk u gjet<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>spring-context:3.0.5<br \/>\nMedium<br \/>\nkomponenti nuk u gjet<br \/>\n&#8212;<br \/>\nTRUE<\/p>\n<p>spring-core:3.0.5<br \/>\nMedium<br \/>\nE Lart\u00eb<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>struts2-config-browser-plugin:2.3.30<br \/>\nMedium<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nTRUE<\/p>\n<p>spring-tx:3.0.5<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\n&#8212;<br \/>\nFALSE<\/p>\n<p>struts-core:1.3.8<br \/>\nE Lart\u00eb<br \/>\nE Lart\u00eb<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>xwork-core: 2.3.30<br \/>\nE Lart\u00eb<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nTRUE<\/p>\n<p>struts2-core: 2.3.30<br \/>\nE Lart\u00eb<br \/>\nE Lart\u00eb<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>struts-taglib:1.3.8<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\n&#8212;<br \/>\nFALSE<\/p>\n<p>struts-tiles-1.3.8<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\n&#8212;<br \/>\nFALSE<\/p>\n<p><\/p>\n<p>                        <b class=\"spoiler_title\">Shtesa B. Rezultatet n\u00eb lidhje me dob\u00ebsit\u00eb<\/b><br \/>\n                        <b>Shkurtimisht:<\/b><\/p>\n<ul>\n<li>High \u2014 vulnerabilitete t\u00eb nivelit t\u00eb lart\u00eb dhe kritik n\u00eb komponent<\/li>\n<li>Medium \u2014 Vulnerabilitete t\u00eb nivelit t\u00eb mes\u00ebm t\u00eb kritik\u00ebs n\u00eb komponent<\/li>\n<li>TRUE \u2014 Vulnerabilitet i identifikuar sakt\u00eb (True positive issue)<\/li>\n<li>FALSE \u2014 Alarm i rrem\u00eb (False positive issue)<\/li>\n<\/ul>\n<p><\/p>\n<p>Komponenti<br \/>\nNexus IQ<br \/>\nDependency Check<br \/>\nDependency Track<br \/>\nSerioziteti<br \/>\nRezultati<br \/>\nKomentari<\/p>\n<p>dom4j: 1.6.1<br \/>\nCVE-2018-1000632<br \/>\nCVE-2018-1000632<br \/>\nCVE-2018-1000632<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>CVE-2020-10683<br \/>\nCVE-2020-10683<br \/>\nCVE-2020-10683<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>log4j-core: 2.3<br \/>\nCVE-2017-5645<br \/>\nCVE-2017-5645<br \/>\nCVE-2017-5645<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>CVE-2020-9488<br \/>\nCVE-2020-9488<br \/>\nCVE-2020-9488<br \/>\nI ul\u00ebt<br \/>\nTRUE<\/p>\n<p>log4j: 1.2.14<br \/>\nCVE-2019-17571<br \/>\nCVE-2019-17571<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>&#8212;<br \/>\nCVE-2020-9488<br \/>\n&#8212;<br \/>\nI ul\u00ebt<br \/>\nTRUE<\/p>\n<p>SONATYPE-2010-0053<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>commons-collections:3.1<br \/>\n&#8212;<br \/>\nCVE-2015-6420<br \/>\nCVE-2015-6420<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nP\u00ebrs\u00ebrit RCE(OSSINDEX)<\/p>\n<p>&#8212;<br \/>\nCVE-2017-15708<br \/>\nCVE-2017-15708<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nP\u00ebrs\u00ebrit RCE(OSSINDEX)<\/p>\n<p>SONATYPE-2015-0002<br \/>\nRCE (OSSINDEX)<br \/>\nRCE(OSSINDEX)<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>commons-fileupload:1.3.2<br \/>\nCVE-2016-1000031<br \/>\nCVE-2016-1000031<br \/>\nCVE-2016-1000031<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>SONATYPE-2014-0173<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nMedium<br \/>\nTRUE<\/p>\n<p>commons-beanutils:1.7.0<br \/>\nCVE-2014-0114<br \/>\nCVE-2014-0114<br \/>\nCVE-2014-0114<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>&#8212;<br \/>\nCVE-2019-10086<br \/>\nCVE-2019-10086<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nDob\u00ebsia \u00ebsht\u00eb e aplikueshme vet\u00ebm p\u00ebr versionet 1.9.2+<\/p>\n<p>commons-codec:1:10<br \/>\nSONATYPE-2012-0050<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nMedium<br \/>\nTRUE<\/p>\n<p>mysql-connector-java:5.1.42<br \/>\nCVE-2018-3258<br \/>\nCVE-2018-3258<br \/>\nCVE-2018-3258<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>CVE-2019-2692<br \/>\nCVE-2019-2692<br \/>\n&#8212;<br \/>\nMedium<br \/>\nTRUE<\/p>\n<p>&#8212;<br \/>\nCVE-2020-2875<br \/>\n&#8212;<br \/>\nMedium<br \/>\nFALSE<br \/>\nE nj\u00ebjta dob\u00ebsi si CVE-2019-2692, por me shtes\u00ebn 'sulmet mund t\u00eb ndikojn\u00eb ndjesh\u00ebm n\u00eb produkte t\u00eb tjera'<\/p>\n<p>&#8212;<br \/>\nCVE-2017-15945<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nNuk \u00ebsht\u00eb e lidhur me mysql-connector-java<\/p>\n<p>&#8212;<br \/>\nCVE-2020-2933<br \/>\n&#8212;<br \/>\nI ul\u00ebt<br \/>\nFALSE<br \/>\nDublikat p\u00ebr CVE-2020-2934<\/p>\n<p>CVE-2020-2934<br \/>\nCVE-2020-2934<br \/>\n&#8212;<br \/>\nMedium<br \/>\nTRUE<\/p>\n<p>spring-expression:3.0.5<br \/>\nCVE-2018-1270<br \/>\nkomponenti nuk u gjet<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>CVE-2018-1257<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nMedium<br \/>\nTRUE<\/p>\n<p>spring-web:3.0.5<br \/>\nCVE-2016-1000027<br \/>\nkomponenti nuk u gjet<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>CVE-2014-0225<br \/>\n&#8212;<br \/>\nCVE-2014-0225<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>CVE-2011-2730<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>&#8212;<br \/>\n&#8212;<br \/>\nCVE-2013-4152<br \/>\nMedium<br \/>\nTRUE<\/p>\n<p>CVE-2018-1272<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>CVE-2020-5398<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nTRUE<br \/>\nShembulli shqet\u00ebsues n\u00eb mb\u00ebshtetje t\u00eb IQ: 'Ekipa e k\u00ebrkimit t\u00eb siguris\u00eb s\u00eb Sonatype zbuloi se kjo dob\u00ebsi ishte futur n\u00eb versionin 3.0.2.RELEASE dhe jo 5.0.x si\u00e7 \u00ebsht\u00eb deklaruar n\u00eb njoftim.'<\/p>\n<p>CVE-2013-6429<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nMedium<br \/>\nTRUE<\/p>\n<p>CVE-2014-0054<br \/>\n&#8212;<br \/>\nCVE-2014-0054<br \/>\nMedium<br \/>\nTRUE<\/p>\n<p>CVE-2013-6430<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nMedium<br \/>\nTRUE<\/p>\n<p>spring-context:3.0.5<br \/>\nCVE-2011-2894<br \/>\nkomponenti nuk u gjet<br \/>\n&#8212;<br \/>\nMedium<br \/>\nTRUE<\/p>\n<p>spring-core:3.0.5<br \/>\n&#8212;<br \/>\nCVE-2011-2730<br \/>\nCVE-2011-2730<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>CVE-2011-2894<br \/>\nCVE-2011-2894<br \/>\nCVE-2011-2894<br \/>\nMedium<br \/>\nTRUE<\/p>\n<p>&#8212;<br \/>\n&#8212;<br \/>\nCVE-2013-4152<br \/>\nMedium<br \/>\nFALSE<br \/>\nDublikat e k\u00ebsaj dob\u00ebsie n\u00eb spring-web<\/p>\n<p>&#8212;<br \/>\nCVE-2013-4152<br \/>\n&#8212;<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia \u00ebsht\u00eb e lidhur me komponentin spring-web<\/p>\n<p>&#8212;<br \/>\nCVE-2013-6429<br \/>\nCVE-2013-6429<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia \u00ebsht\u00eb e lidhur me komponentin spring-web<\/p>\n<p>&#8212;<br \/>\nCVE-2013-6430<br \/>\n&#8212;<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia \u00ebsht\u00eb e lidhur me komponentin spring-web<\/p>\n<p>&#8212;<br \/>\nCVE-2013-7315<br \/>\nCVE-2013-7315<br \/>\nMedium<br \/>\nFALSE<br \/>\nSPLIT nga CVE-2013-4152. + Dob\u00ebsia \u00ebsht\u00eb e lidhur me komponentin spring-web<\/p>\n<p>&#8212;<br \/>\nCVE-2014-0054<br \/>\nCVE-2014-0054<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia \u00ebsht\u00eb e lidhur me komponentin spring-web<\/p>\n<p>&#8212;<br \/>\nCVE-2014-0225<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nDob\u00ebsia \u00ebsht\u00eb e lidhur me komponentin spring-web<\/p>\n<p>&#8212;<br \/>\n&#8212;<br \/>\nCVE-2014-0225<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nDublikat e k\u00ebsaj dob\u00ebsie n\u00eb spring-web<\/p>\n<p>&#8212;<br \/>\nCVE-2014-1904<br \/>\nCVE-2014-1904<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia \u00ebsht\u00eb e lidhur me komponentin spring-web-mvc<\/p>\n<p>&#8212;<br \/>\nCVE-2014-3625<br \/>\nCVE-2014-3625<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia \u00ebsht\u00eb e lidhur me komponentin spring-web-mvc<\/p>\n<p>&#8212;<br \/>\nCVE-2016-9878<br \/>\nCVE-2016-9878<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nDob\u00ebsia \u00ebsht\u00eb e lidhur me komponentin spring-web-mvc<\/p>\n<p>&#8212;<br \/>\nCVE-2018-1270<br \/>\nCVE-2018-1270<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nP\u00ebr spring-expression \/ spring-messages<\/p>\n<p>&#8212;<br \/>\nCVE-2018-1271<br \/>\nCVE-2018-1271<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia \u00ebsht\u00eb e lidhur me komponentin spring-web-mvc<\/p>\n<p>&#8212;<br \/>\nCVE-2018-1272<br \/>\nCVE-2018-1272<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>CVE-2014-3578<br \/>\nCVE-2014-3578 (OSSINDEX)<br \/>\nCVE-2014-3578<br \/>\nMedium<br \/>\nTRUE<\/p>\n<p>SONATYPE-2015-0327<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nI ul\u00ebt<br \/>\nTRUE<\/p>\n<p>struts2-config-browser-plugin:2.3.30<br \/>\nSONATYPE-2016-0104<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nMedium<br \/>\nTRUE<\/p>\n<p>spring-tx:3.0.5<br \/>\n&#8212;<br \/>\nCVE-2011-2730<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nDob\u00ebsia nuk \u00ebsht\u00eb e lidhur me spring-tx<\/p>\n<p>&#8212;<br \/>\nCVE-2011-2894<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nDob\u00ebsia nuk \u00ebsht\u00eb e lidhur me spring-tx<\/p>\n<p>&#8212;<br \/>\nCVE-2013-4152<br \/>\n&#8212;<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia nuk \u00ebsht\u00eb e lidhur me spring-tx<\/p>\n<p>&#8212;<br \/>\nCVE-2013-6429<br \/>\n&#8212;<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia nuk \u00ebsht\u00eb e lidhur me spring-tx<\/p>\n<p>&#8212;<br \/>\nCVE-2013-6430<br \/>\n&#8212;<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia nuk \u00ebsht\u00eb e lidhur me spring-tx<\/p>\n<p>&#8212;<br \/>\nCVE-2013-7315<br \/>\n&#8212;<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia nuk \u00ebsht\u00eb e lidhur me spring-tx<\/p>\n<p>&#8212;<br \/>\nCVE-2014-0054<br \/>\n&#8212;<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia nuk \u00ebsht\u00eb e lidhur me spring-tx<\/p>\n<p>&#8212;<br \/>\nCVE-2014-0225<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nDob\u00ebsia nuk \u00ebsht\u00eb e lidhur me spring-tx<\/p>\n<p>&#8212;<br \/>\nCVE-2014-1904<br \/>\n&#8212;<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia nuk \u00ebsht\u00eb e lidhur me spring-tx<\/p>\n<p>&#8212;<br \/>\nCVE-2014-3625<br \/>\n&#8212;<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia nuk \u00ebsht\u00eb e lidhur me spring-tx<\/p>\n<p>&#8212;<br \/>\nCVE-2016-9878<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nDob\u00ebsia nuk \u00ebsht\u00eb e lidhur me spring-tx<\/p>\n<p>&#8212;<br \/>\nCVE-2018-1270<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nDob\u00ebsia nuk \u00ebsht\u00eb e lidhur me spring-tx<\/p>\n<p>&#8212;<br \/>\nCVE-2018-1271<br \/>\n&#8212;<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia nuk \u00ebsht\u00eb e lidhur me spring-tx<\/p>\n<p>&#8212;<br \/>\nCVE-2018-1272<br \/>\n&#8212;<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia nuk \u00ebsht\u00eb e lidhur me spring-tx<\/p>\n<p>struts-core:1.3.8<br \/>\n&#8212;<br \/>\nCVE-2011-5057 (OSSINDEX)<\/p>\n<p>Medium<br \/>\nFAL\u00cbS<br \/>\nDob\u00ebsia e Struts 2<\/p>\n<p>&#8212;<br \/>\nCVE-2012-0391 (OSSINDEX)<br \/>\nCVE-2012-0391<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nDob\u00ebsia e Struts 2<\/p>\n<p>&#8212;<br \/>\nCVE-2014-0094 (OSSINDEX)<br \/>\nCVE-2014-0094<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia e Struts 2<\/p>\n<p>&#8212;<br \/>\nCVE-2014-0113 (OSSINDEX)<br \/>\nCVE-2014-0113<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nDob\u00ebsia e Struts 2<\/p>\n<p>CVE-2016-1182<br \/>\n3VE-2016-1182<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>&#8212;<br \/>\n&#8212;<br \/>\nCVE-2011-5057<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia e Struts 2<\/p>\n<p>&#8212;<br \/>\nCVE-2012-0392 (OSSINDEX)<br \/>\nCVE-2012-0392<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nDob\u00ebsia e Struts 2<\/p>\n<p>&#8212;<br \/>\nCVE-2012-0393 (OSSINDEX)<br \/>\nCVE-2012-0393<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia e Struts 2<\/p>\n<p>CVE-2015-0899<br \/>\nCVE-2015-0899<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>&#8212;<br \/>\nCVE-2012-0394<br \/>\nCVE-2012-0394<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia e Struts 2<\/p>\n<p>&#8212;<br \/>\nCVE-2012-0838 (OSSINDEX)<br \/>\nCVE-2012-0838<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nDob\u00ebsia e Struts 2<\/p>\n<p>&#8212;<br \/>\nCVE-2013-1965 (OSSINDEX)<br \/>\nCVE-2013-1965<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nDob\u00ebsia e Struts 2<\/p>\n<p>&#8212;<br \/>\nCVE-2013-1966 (OSSINDEX)<br \/>\nCVE-2013-1966<br \/>\nE Lart\u00eb<br \/>\nFAL\u00cbS<br \/>\nDob\u00ebsia e Struts 2<\/p>\n<p>&#8212;<br \/>\nCVE-2013-2115<br \/>\nCVE-2013-2115<br \/>\nE Lart\u00eb<br \/>\nFAL\u00cbS<br \/>\nDob\u00ebsia e Struts 2<\/p>\n<p>&#8212;<br \/>\nCVE-2013-2134 (OSSINDEX)<br \/>\nCVE-2013-2134<br \/>\nE Lart\u00eb<br \/>\nFAL\u00cbS<br \/>\nDob\u00ebsia e Struts 2<\/p>\n<p>&#8212;<br \/>\nCVE-2013-2135 (OSSINDEX)<br \/>\nCVE-2013-2135<br \/>\nE Lart\u00eb<br \/>\nFAL\u00cbS<br \/>\nDob\u00ebsia e Struts 2<\/p>\n<p>CVE-2014-0114<br \/>\nCVE-2014-0114<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>&#8212;<br \/>\nCVE-2015-2992<br \/>\nCVE-2015-2992<br \/>\nMedium<br \/>\nFALSE<br \/>\nDob\u00ebsia e Struts 2<\/p>\n<p>&#8212;<br \/>\nCVE-2016-0785 (OSSINDEX)<br \/>\nCVE-2016-0785<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nDob\u00ebsia e Struts 2<\/p>\n<p>CVE-2016-1181<br \/>\nCVE-2016-1181<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>&#8212;<br \/>\nCVE-2016-4003 (OSSINDEX)<br \/>\nCVE-2016-4003<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nDob\u00ebsia e Struts 2<\/p>\n<p>xwork-core:2.3.30<br \/>\nCVE-2017-9804<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>SONATYPE-2017-0173<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>CVE-2017-7672<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nDublimi p\u00ebr CVE-2017-9804<\/p>\n<p>SONATYPE-2016-0127<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>struts2-core:2.3.30<br \/>\n&#8212;<br \/>\nCVE-2016-6795<br \/>\nCVE-2016-6795<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>&#8212;<br \/>\nCVE-2017-9787<br \/>\nCVE-2017-9787<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>&#8212;<br \/>\nCVE-2017-9791<br \/>\nCVE-2017-9791<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>&#8212;<br \/>\nCVE-2017-9793<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nDublikati p\u00ebr CVE-2018-1327<\/p>\n<p>&#8212;<br \/>\nCVE-2017-9804<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>&#8212;<br \/>\nCVE-2017-9805<br \/>\nCVE-2017-9805<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>CVE-2016-4003<br \/>\n&#8212;<br \/>\n&#8212;<br \/>\nMedium<br \/>\nFALSE<br \/>\nI aplikuesh\u00ebm p\u00ebr Apache Struts 2.x deri n\u00eb 2.3.28, ndryshe nga kjo versioni 2.3.30. Megjithat\u00eb, sipas p\u00ebrshkrimit, CVE vepron n\u00eb \u00e7do version t\u00eb Struts 2, n\u00ebse p\u00ebrdoret JRE 1.7 dhe m\u00eb pak. Duket se na kan\u00eb mbrojtur, por duket m\u00eb shum\u00eb si FALSE<\/p>\n<p>&#8212;<br \/>\nCVE-2018-1327<br \/>\nCVE-2018-1327<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>CVE-2017-5638<br \/>\nCVE-2017-5638<br \/>\nCVE-2017-5638<br \/>\nE Lart\u00eb<br \/>\nTRUE<br \/>\nAjo \u00ebsht\u00eb pik\u00ebrisht dob\u00ebsia q\u00eb p\u00ebrdor\u00ebn haker\u00ebt n\u00eb Equifax n\u00eb vitin 2017<\/p>\n<p>CVE-2017-12611<br \/>\nCVE-2017-12611<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>CVE-2018-11776<br \/>\nCVE-2018-11776<br \/>\nCVE-2018-11776<br \/>\nE Lart\u00eb<br \/>\nTRUE<\/p>\n<p>struts-taglib:1.3.8<br \/>\n&#8212;<br \/>\nCVE-2012-0394<br \/>\n&#8212;<br \/>\nMedium<br \/>\nFALSE<br \/>\nP\u00ebr struts2-core<\/p>\n<p>&#8212;<br \/>\nCVE-2013-2115<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nP\u00ebr struts2-core<\/p>\n<p>&#8212;<br \/>\nCVE-2014-0114<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nP\u00ebr commons-beanutils<\/p>\n<p>&#8212;<br \/>\nCVE-2015-0899<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nNuk i p\u00ebrket taglib<\/p>\n<p>&#8212;<br \/>\nCVE-2015-2992<br \/>\n&#8212;<br \/>\nMedium<br \/>\nFALSE<br \/>\nI p\u00ebrket struts2-core<\/p>\n<p>&#8212;<br \/>\nCVE-2016-1181<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nNuk i p\u00ebrket taglib<\/p>\n<p>&#8212;<br \/>\nCVE-2016-1182<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nNuk i p\u00ebrket taglib<\/p>\n<p>struts-tiles-1.3.8<br \/>\n&#8212;<br \/>\nCVE-2012-0394<br \/>\n&#8212;<br \/>\nMedium<br \/>\nFALSE<br \/>\nP\u00ebr struts2-core<\/p>\n<p>&#8212;<br \/>\nCVE-2013-2115<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nP\u00ebr struts2-core<\/p>\n<p>&#8212;<br \/>\nCVE-2014-0114<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nN\u00ebn commons-beanutils<\/p>\n<p>&#8212;<br \/>\nCVE-2015-0899<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nNuk i p\u00ebrket tiles<\/p>\n<p>&#8212;<br \/>\nCVE-2015-2992<br \/>\n&#8212;<br \/>\nMedium<br \/>\nFALSE<br \/>\nP\u00ebr struts2-core<\/p>\n<p>&#8212;<br \/>\nCVE-2016-1181<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nNuk i p\u00ebrket taglib<\/p>\n<p>&#8212;<br \/>\nCVE-2016-1182<br \/>\n&#8212;<br \/>\nE Lart\u00eb<br \/>\nFALSE<br \/>\nNuk i p\u00ebrket taglib<\/p>\n<p>Burimi: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/516660\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0417\u043d\u0430\u0447\u0438\u043c\u043e\u0441\u0442\u044c \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u0445 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u043e\u0432 \u041f\u041e (\u0430\u043d\u0433\u043b. Software Composition Analysis \u2014 SCA) \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u0440\u0430\u0441\u0442\u0435\u0442 \u043f\u043e \u043c\u0435\u0440\u0435 \u0432\u044b\u0445\u043e\u0434\u0430 \u0435\u0436\u0435\u0433\u043e\u0434\u043d\u044b\u0445 \u043e\u0442\u0447\u0435\u0442\u043e\u0432 \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u0445 open source \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0443\u0431\u043b\u0438\u043a\u0443\u044e\u0442\u0441\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f\u043c\u0438 Synopsys, Sonatype, Snyk, White Source. \u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043e\u0442\u0447\u0435\u0442\u0443 The State of Open Source Security Vulnerabilities 2020 \u0447\u0438\u0441\u043b\u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043d\u044b\u0445 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 open source \u0432 2019 \u0432\u044b\u0440\u043e\u0441\u043b\u043e \u043f\u043e\u0447\u0442\u0438 \u0432 1.5 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":92520,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-92519","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0417\u043d\u0430\u0447\u0438\u043c\u043e\u0441\u0442\u044c \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u0445 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u043e\u0432 \u041f\u041e (\u0430\u043d\u0433\u043b. Software Composition Analysis \u2014 SCA) \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u0440\u0430\u0441\u0442\u0435\u0442 \u043f\u043e \u043c\u0435\u0440\u0435 \u0432\u044b\u0445\u043e\u0434\u0430 \u0435\u0436\u0435\u0433\u043e\u0434\u043d\u044b\u0445 \u043e\u0442\u0447\u0435\u0442\u043e\u0432 \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u0445 open source \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0443\u0431\u043b\u0438\u043a\u0443\u044e\u0442\u0441\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f\u043c\u0438 Synopsys, Sonatype, Snyk, White Source. \u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043e\u0442\u0447\u0435\u0442\u0443 The State of Open Source Security Vulnerabilities 2020 \u0447\u0438\u0441\u043b\u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043d\u044b\u0445 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 open source \u0432 2019 \u0432\u044b\u0440\u043e\u0441\u043b\u043e \u043f\u043e\u0447\u0442\u0438 \u0432 1.5\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/devsecops-princzipy-raboty-i-sravnenie-sca-chast-pervaya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"sq_AL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47DevSecOps: \u043f\u0440\u0438\u043d\u0446\u0438\u043f\u044b \u0440\u0430\u0431\u043e\u0442\u044b \u0438 \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u0435 SCA. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0417\u043d\u0430\u0447\u0438\u043c\u043e\u0441\u0442\u044c \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u0445 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u043e\u0432 \u041f\u041e (\u0430\u043d\u0433\u043b. Software Composition Analysis \u2014 SCA) \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u0440\u0430\u0441\u0442\u0435\u0442 \u043f\u043e \u043c\u0435\u0440\u0435 \u0432\u044b\u0445\u043e\u0434\u0430 \u0435\u0436\u0435\u0433\u043e\u0434\u043d\u044b\u0445 \u043e\u0442\u0447\u0435\u0442\u043e\u0432 \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u0445 open source \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0443\u0431\u043b\u0438\u043a\u0443\u044e\u0442\u0441\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f\u043c\u0438 Synopsys, Sonatype, Snyk, White Source. \u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043e\u0442\u0447\u0435\u0442\u0443 The State of Open Source Security Vulnerabilities 2020 \u0447\u0438\u0441\u043b\u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043d\u044b\u0445 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 open source \u0432 2019 \u0432\u044b\u0440\u043e\u0441\u043b\u043e \u043f\u043e\u0447\u0442\u0438 \u0432 1.5\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/devsecops-princzipy-raboty-i-sravnenie-sca-chast-pervaya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-28T05:42:26+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-28T05:42:26+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47DevSecOps: parimet e funksionimit dhe krahasimi i SCA. Pjesa e par\u00eb | ProHoster","description":"R\u00ebnd\u00ebsia e analiz\u00ebs s\u00eb komponenteve t\u00eb pal\u00ebve t\u00eb treta t\u00eb softuerit (angl. Software Composition Analysis \u2014 SCA) n\u00eb procesin e zhvillimit po rritet me kalimin e raporteve vjetore mbi vulnerabilitetet e bibliotekave open source, q\u00eb publikohen nga kompanit\u00eb Synopsys, Sonatype, Snyk, White Source. Sipas raportit The State of Open Source Security Vulnerabilities 2020, numri i vulnerabiliteteve t\u00eb zbuluara n\u00eb open source n\u00eb vitin 2019 u rrit gati 1.5 her\u00eb.","canonical_url":"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/devsecops-princzipy-raboty-i-sravnenie-sca-chast-pervaya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"sq_AL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47DevSecOps: \u043f\u0440\u0438\u043d\u0446\u0438\u043f\u044b \u0440\u0430\u0431\u043e\u0442\u044b \u0438 \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u0435 SCA. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f | ProHoster","og:description":"\u0417\u043d\u0430\u0447\u0438\u043c\u043e\u0441\u0442\u044c \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u0445 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u043e\u0432 \u041f\u041e (\u0430\u043d\u0433\u043b. Software Composition Analysis \u2014 SCA) \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u0440\u0430\u0441\u0442\u0435\u0442 \u043f\u043e \u043c\u0435\u0440\u0435 \u0432\u044b\u0445\u043e\u0434\u0430 \u0435\u0436\u0435\u0433\u043e\u0434\u043d\u044b\u0445 \u043e\u0442\u0447\u0435\u0442\u043e\u0432 \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u0445 open source \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0443\u0431\u043b\u0438\u043a\u0443\u044e\u0442\u0441\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f\u043c\u0438 Synopsys, Sonatype, Snyk, White Source. \u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u043e\u0442\u0447\u0435\u0442\u0443 The State of Open Source Security Vulnerabilities 2020 \u0447\u0438\u0441\u043b\u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043d\u044b\u0445 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 open source \u0432 2019 \u0432\u044b\u0440\u043e\u0441\u043b\u043e \u043f\u043e\u0447\u0442\u0438 \u0432 1.5","og:url":"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/devsecops-princzipy-raboty-i-sravnenie-sca-chast-pervaya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-28T05:42:26+00:00","article:modified_time":"2020-08-28T05:42:26+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"92519","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:06:40","updated":"2022-10-01 01:38:08"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts\/92519","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/comments?post=92519"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts\/92519\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/media\/92520"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/media?parent=92519"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/categories?post=92519"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/tags?post=92519"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}