Сформирован рейтинг СПО, требующего первоочередного аудита безопасности
Для выявления подобных проектов сформирован рейтинг, который учитывает различные составляющие, такие как число выявленных уязвимостей, размер активного сообщества разработчиков, наличие отдельного сайта, популярность и важность приложения, заимствование кода в других проектах, число задействованных в работе зависимостей, число дополнительных патчей в deb-пакете, статистику ABRT о крахах. После оценки всех имеющихся метрик для каждого проекта рассчитывается степень риска. Например, наибольший уровень риска будет присвоен проектам, поддерживаемым несколькими разработчиками, имеющими известные уязвимости в прошлом и активно применяемые для построения сетевых сервисов.
Самый большой 11 (из максимальных 16) уровень риска присвоен проектам tcpd, whois, ftp и netcat-traditional. Все данные и скрипты опубликованы на GitHub под лицензией MIT. В качестве источников мета-данных используются репозиторий пакетов Debian и база данных Black Duck Open Hub.
Источник: http://www.opennet.ru/opennews/art.shtml?num=42599
|
0 | Tweet | Нравится |
|