Open Source: статистика за 2024 год

В современном мире программной разработки использование компонентов с открытым исходным кодом (Open Source) стало неотъемлемой частью процесса. Однако с преимуществами Open Source приходят и риски, которые необходимо тщательно учитывать. Эта статья, основанная на отчете «Open Source Security and Risk Analysis» (OSSRA) за 2024 год, освещает ключевые аспекты безопасности Open Source и предлагает рекомендации для эффективного управления рисками.

Распространенность Open Source и сопутствующие риски

Отчет OSSRA, проведенный Black Duck Audit Services, включает анализ 1067 коммерческих баз кода из 17 отраслей. Некоторые ключевые данные:

  • 96% этих баз кода содержали Open Source компоненты.
  • 77% всего кода в этих базах происходило из Open Source.

Это свидетельствует о том, что Open Source стал основой современных программ, что повышает важность эффективного управления для обеспечения безопасности.

Уязвимости Open Source

  • 84% баз кода, которые прошли оценку риска, содержали хотя бы одну известную уязвимость Open Source.
  • 74% баз кода содержали уязвимости высокого уровня риска, что значительно превышает показатель в 48% за 2022 год.

Рост этих показателей может быть обусловлен сокращением ресурсов для выявления и устранения уязвимостей из-за экономических факторов.

Устаревшие компоненты Open Source

Использование устаревших компонентов является серьезной проблемой:

  • 91% баз кода содержали компоненты, отстававшие на 10 и более версий от самой новой.
  • 49% баз имели компоненты без активности разработки в течение последних 24 месяцев.

Это указывает на то, что большинство пользователей не обновляют свои Open Source компоненты, что повышает риск эксплуатации известных уязвимостей.

Лицензирование Open Source

Управление цепочкой поставок программного обеспечения включает соблюдение лицензионных требований:

  • 53% проверенных баз кода содержали Open Source с конфликтами лицензий.

Использование даже небольших фрагментов кода из Open Source требует четкого соблюдения условий лицензии.

Риски с инструментами кодирования на основе ИИ

С распространением инструментов кодирования на основе искусственного интеллекта возникают вопросы собственности, авторского права и лицензирования. Разработчики должны быть осторожными, поскольку сгенерированный код может содержать Open Source фрагменты, требующие соблюдения лицензий.

Рекомендуется использовать сканеры кода для выявления таких фрагментов и обеспечения соблюдения лицензионных требований.

Рекомендации для управления рисками Open Source

  1. Создание и поддержка Software Bill of Materials (SBOM): подробный список компонентов, лицензий, версий и статуса исправлений.
  2. Использование инструментов анализа состава программного обеспечения (SCA): для автоматизации обнаружения, управления и устранения проблем безопасности.
  3. Регулярное обновление компонентов: следите за исправлениями и своевременно устраняйте уязвимости.
  4. Проверка кода: перед использованием Open Source кода в проекте проверяйте его на наличие уязвимостей.
  5. Проактивное управление рисками: обращайте внимание на состояние и происхождение компонентов еще до их использования.
  6. Эффективное управление лицензиями: убедитесь в соответствии условий лицензий Open Source с имеющимся программным обеспечением.

Вывод

Open Source имеет множество преимуществ, но несет и риски. Понимание этих рисков и внедрение соответствующих мер безопасности является ключевым для обеспечения защиты интеллектуальной собственности.

Подробнее о плюсах и минусах использования Open Source вы можете узнать здесь.

Источник

Подписаться на новости