Помимо анализа кода, написанного разработчиками проекта, необходимо отслеживать внешние зависимости — каждая сторонняя библиотека доступна злоумышленникам. Они пристально изучают их, пытаясь найти уязвимости. Если это удается — библиотека становится дырой в безопасности любого приложения, в котором она использована. Создатели библиотек, в свою очередь, отслеживают активность хакеров и выпускают обновления, которые нейтрализуют обнаруженные угрозы. Подключение сервисов, которые отслеживают релизы библиотек, позволяет своевременно обновлять зависимости приложения, уменьшая тем самым число уязвимостей. Например, нашумевшая уязвимость в библиотеке журналирования Java-программ Log4j в один день стала проблемой для миллиона компаний, в том числе Apple, Microsoft и прочих.
Хотите сказать, что всё будет задом наперёд?
:)
Комментарий недоступен