Linux Foundation усомнилась в безопасности ПО с открытым кодом по причине бесконтрольного его использования

Программное обеспечение с открытым кодом стало чрезвычайно популярным среди разработчиков и технологических компаний, но неограниченное применение решений на его основе становится всё большим риском для безопасности пользователей. Об этом сообщается в докладе The State of Open-Source Security, совместно подготовленным Snyk и Linux Foundation.

По его мнению, первый в своём роде доклад обнаружил свидетельства наивных представлений технологических компаний о состоянии экосистемы решений на основе открытого кода. Совместно с Linux Foundation компания планирует использовать подобную информацию для продолжения образования и «оснащения» мировых разработчиков, позволяя им продолжить быстрое создание ПО, при этом сохраняя необходимый уровень безопасности.

В исследовании указывается, что среднестатистический проект по разработке приложения имеет 49 уязвимостей и 80 т. н. «прямых зависимостей». Более того, постоянно увеличивается время на устранение выявленных проблем в проектах с открытым кодом. Если в 2018 году на ликвидацию уязвимости в среднем уходило 49 дней, то в 2021 году — порядка 110 дней.

Исследование основано на опросе более 550 респондентов в первом квартале 2022 года, а также данных базы Snyk Open Source, включающих информацию об 1,3 млрд проектов с открытым кодом.

Сообщается, что только 49 % организаций имеют специальную политику безопасности для разработки или использования ПО с открытым кодом, причём среди средних и больших компаний этот показатель составляет всего 27 %. Порядка 30 % компаний и вовсе признали, что у них нет ни одного человека, прямо или косвенно отвечающего за безопасность программ с открытым кодом. Кроме того, эти же компании не имели никакой связанной с вопросом политики безопасности.