Veracode: knihovny open source…

Výzkum Veracode ukazuje, že 70 procent aplikací má chyby zabezpečení díky používání knihoven open source.
Společnost zabývající se bezpečností aplikací se rozhodla zjistit riziko, které by chybná knihovna mohla pro software představovat. Pro The State of Software Security (SOSS): Open Source Edition report, Veracode analyzed 351,000 libraries in the Veracode platform database with 85,000 applications.
V první analýze bylo zjištěno, že 70 procent aplikací má chybu zabezpečení v důsledku použití knihovny s otevřeným zdrojovým kódem.
Chris Eng, ředitel výzkumu společnosti Veracode, uvedl:
“Software s otevřeným zdrojovým kódem má překvapivou škálu nedostatků.” Útočná plocha aplikace není omezena na svůj vlastní kód a kód ve výslovně zahrnutých knihovnách, protože tyto knihovny mají své vlastní závislosti. Ve skutečnosti vývojáři přidávají mnohem více kódu, ale pokud se dozvědí o opravách a implementují je správně, mohou snížit riziko. “
Mezi další klíčová zjištění ve zprávě patří:
Asi 47 procent vadných knihoven je naskenováno knihovnami do kódu. Většinu chyb knihovny lze opravit malou aktualizací verze, hlavní aktualizace obvykle nejsou nutné. Více než 61% vadných knihoven JavaScriptu obsahuje chyby zabezpečení bez odpovídajících společných chyb zabezpečení a ohrožení (CVE). Ne všechny programovací jazyky jsou ovlivněny stejně. Veracode zjistil, že většina knihoven má přechodné závislosti na více než 80 procentech aplikací JavaScript, Ruby a PHP.
Knihovny PHP jsou vystaveny vyššímu riziku; S více než 50% pravděpodobností narušení bezpečnosti.
Úplnou kopii zprávy Veracode najdete zde.
Chcete slyšet od lídrů oboru diskutovat o podobných tématech? Zúčastněte se 5G Expo, IoT Tech Expo, Blockchain Expo, AI & Big Data Expo a Cyber Security & Cloud Expo World Series s nadcházejícími událostmi v Silicon Valley, Londýně a Amsterdamu Štítky: Aplikace, Nejvýznamnější události, Knihovny, Open Source, zabezpečení, software, veracode

