Comportamentos do consumidor são a raiz do risco de código aberto

0 0
Read Time:4 Minute, 2 Second

A Sonatype divulgou seu oitavo relatório anual State of the Software Supply Chain Report, que, além de um aumento maciço na oferta, demanda e ataques maliciosos de código aberto, descobriu que 96% dos downloads Java de código aberto com vulnerabilidades conhecidas poderiam ter sido evitados porque um versão melhor estava disponível, mas foi ignorada.

De acordo com o relatório, isso significa que 1,2 bilhão de dependências com vulnerabilidades conhecidas que poderiam ser evitadas estão sendo baixadas todos os meses, apontando comportamentos de consumo não ideais como a raiz do risco de código aberto. Isso contrasta com a discussão pública, que geralmente associa risco de segurança a mantenedores de código aberto. O relatório descobriu que os mantenedores de código aberto são, em média, eficientes na entrega de correções para problemas.

“Esta descoberta surpreendente destaca o quão crítico é para as equipes de engenharia continuar a educação sobre o risco de código aberto e adotar a automação inteligente para apoiar seus esforços. Os humanos são falíveis, e a maré esmagadora de inteligência de dependência que os desenvolvedores devem interpretar em seu processo de desenvolvimento diário está em desacordo com a priorização de boa qualidade de software”, disse Brian Fox , CTO da Sonatype .

“A boa notícia é que o relatório deste ano também mostra que o gerenciamento de dependência ‘ótimo’ é possível. Além disso, apesar da atenção contínua na tentativa de ‘consertar o código aberto’, os dados mostram que os consumidores de código aberto podem fazer alterações imediatamente que terão um impacto profundo em sua capacidade de remediar e responder ao próximo evento”.

Com mais código aberto sendo consumido do que nunca, os ataques direcionados à cadeia de suprimentos de software também aumentaram, tanto em frequência quanto em complexidade. A pesquisa deste ano revelou um aumento de 633% ano a ano nos ataques maliciosos direcionados ao código aberto em repositórios públicos, o que equivale a um aumento médio anual de 742% nos ataques à cadeia de suprimentos de software desde 2019.

Segurança percebida e realidade no desenvolvimento de software

As descobertas do relatório deste ano também revelaram um vasto abismo entre a segurança percebida e a realidade no desenvolvimento de software, desafiando muitas crenças comuns sobre o gerenciamento eficaz de riscos de segurança. Isso inclui:

  • A demanda de código aberto continua a crescer, apesar do que os auto-relatos dizem – o consumo global de código aberto aumentará para um total estimado de 3,1 trilhões de solicitações.
  • Saiba qual código aberto seu código aberto está usando – dependências transitivas representam 6 de cada 7 vulnerabilidades que afetam projetos de código aberto.
  • As responsabilidades do desenvolvedor que gerenciam dependências de terceiros são enormes – o aplicativo Java médio contém 148 dependências (20 a mais do que no ano passado) e o projeto Java médio é atualizado 10 vezes por ano – o que significa que os desenvolvedores são encarregados de rastrear inteligência em quase 1.500 alterações de dependência por ano – por aplicativo em que trabalham.
  • Automatizar o gerenciamento da cadeia de suprimentos de software economiza tempo, dinheiro e cria funcionários mais felizes – os profissionais de software com níveis mais altos de maturidade da cadeia de suprimentos estão 2,7 vezes mais propensos a relatar um alto nível de satisfação no trabalho.
  • As organizações acham que têm suas cadeias de suprimentos de software sob controle, mas os dados discordam – 68% dos entrevistados estavam confiantes de que seus aplicativos não estão usando bibliotecas vulneráveis ​​conhecidas, mas em uma amostra aleatória de aplicativos corporativos, 68% continham vulnerabilidades conhecidas.
  • Os gerentes estão excessivamente otimistas sobre a gestão de código aberto – Nossa pesquisa mostrou um viés contínuo, em que os gerentes relatam estágios mais elevados de maturidade em comparação com o que é relatado por outras funções.

“O relatório State of the Software Supply Chain deste ano demonstra como o código aberto e o desenvolvimento de software estão em constante evolução, e a necessidade imperiosa de evoluir com isso”, acrescentou Fox.

“Nossa pesquisa mostra que o número de dependências por projeto de código aberto está crescendo e que essas dependências são um fator crítico de risco. Organizações imaturas esperam que seus desenvolvedores estejam atualizados sobre as preocupações de conformidade de licenças, vários lançamentos de projetos, mudanças de dependência e conhecimento do ecossistema de código aberto, juntamente com suas responsabilidades de trabalho regulares. Isso se soma às pressões externas, como a velocidade.

“Não é surpresa que a satisfação no trabalho esteja fortemente ligada à maturidade das práticas da cadeia de suprimentos de software. Essa realidade preocupante demonstra a necessidade imediata de as organizações priorizarem o gerenciamento de fornecimento de software para que possam lidar melhor com os riscos de segurança, aumentar a eficiência do desenvolvedor e permitir uma inovação mais rápida.”

FONTE: HELPNET SECURITY

POSTS RELACIONADOS