• XSS.stack #1 – первый литературный журнал от юзеров форума

ЛК представила первый в России сервис для выявления закладок в ПО с открытым исходным кодом

Rehub

LARVA-466
Забанен
Регистрация
01.11.2020
Сообщения
3 957
Решения
1
Реакции
3 544
Пожалуйста, обратите внимание, что пользователь заблокирован
Он позволит разработчикам более безопасно использовать опенсорсные пакеты

«Лаборатория Касперского» представила новый фид — Kaspersky Open Source Software Threats Data Feed. Это первый подобный сервис в России, он позволит выявлять закладки в сторонних компонентах и ПО с открытым исходным кодом. С этим сервисом компании смогут минимизировать риски использования Open Source — благодаря актуальным данным о пакетах с уязвимостями, вредоносным кодом и недекларированными возможностями.

На данный момент в Kaspersky Open Source Software Threats Data Feed уже содержится информация примерно о трёх тысячах уязвимых и вредоносных пакетов, размещённых в популярных репозиториях. Причём в десятках пакетов были зафиксированы недекларированные возможности, в том числе отображение нежелательной информации политической направленности. Некоторые из скомпрометированных компонентов были загружены пользователями десятки тысяч раз. По данным «Лаборатории Касперского», среди уязвимостей, обнаруженных в Open Source пакетах, около 35% имеют высокий уровень опасности (High) и около 10% — критический (Critical).

Разработчики часто используют готовые пакеты с открытым исходным кодом при выполнении своих задач. Это позволяет им фокусироваться на комплексных проектах и индивидуальных требованиях к ПО, экономить время и ресурсы при создании стандартных функций. Существует несколько крупных репозиториев, где специалисты могут найти подходящий под свой проект компонент. Однако в подобных пакетах могут содержаться случайные или намеренные уязвимости, а также вредоносный код. Более того, иногда создатели пакета намеренно приводят исполняемый код программы к виду, сохраняющему её функциональность, но затрудняющему анализ, понимание алгоритмов работы и внесение изменений при декомпиляции.

С потоком данных Kaspersky Open Source Software Threats Data Feed разработчики смогут избежать уязвимых и скомпрометированных пакетов. Это в том числе пакеты, которые содержат политические лозунги либо изменяют свою функциональность в определённых регионах (например, блокируют функциональность в РФ). Фид предоставляется в формате JSON.

«Использование готовых пакетов при разработке — это общепринятая практика. Она позволяет экономить много времени при создании ПО. Однако важно помнить о возникающих рисках атак на цепочку поставок, которые особенно возросли в 2022 году, когда были обнаружены сотни скомпрометированных и вредоносных пакетов в популярных репозиториях. Чтобы снизить риски подключения уязвимых или даже вредоносных пакетов, мы предлагаем проверять их сторонние компоненты с помощью нашего решения», — комментирует Денис Паринов, эксперт по кибербезопасности «Лаборатории Касперского».


source: kaspersky.ru/about/press-releases/2022_laboratoriya-kasperskogo-predstavila-pervyj-v-rossii-servis-dlya-vyyavleniya-zakladok-v-po-s-otkrytym-ishodnym-kodom
 
На данный момент в Kaspersky Open Source Software Threats Data Feed уже содержится информация примерно о трёх тысячах уязвимых и вредоносных пакетов...

....Среди уязвимостей, обнаруженных в Open Source пакетах, около 35% имеют высокий уровень опасности (High) и около 10% — критический (Critical).

...Причём в десятках пакетов были зафиксированы недекларированные возможности, в том числе отображение нежелательной информации политической направленности.

Это из 3000 меченных в десятке пакетов. А что там за информация нежелательная. Дайте угадаю, это скрипты к запрещенным Instagram и Facebook. Может карты мира, отличные от внутренне-политической российской?
Что такое "нежелательной информации"? Если эти позиции, так это не политическая направленность, а незаконная до 280 1/2 не тянет, но КоАП возможен. Раз так, то роскомнадзор должен запретить к ним доступ, хотя и без него умышленно использовать их не станет никто.
Я никакой политики не приплетаю, но решение не бесплатное и не дешевое. Что там делается не знаю, судить не буду.
Но одно скажу, по ряду программ кибер акселераторов созданы уникальные решения подобного направления, с интеграцией с другими системами анализа документооборота, корреспонденции, документов и прочего. Часть из них коммерческая тайна, и они станут TM известных компаний. Мне известны два таких решения, их делали в Украине. Я не имею в виду публичные старапы кибербеза на Starta в Нью-Йорке. Вообще другое. Не стану хвастать, но несколько мировых компаний вело диалог и не по zoom. Просто не могу сказать кто был заинтересован. Чем закончилось не знаю, этого уже не расскажут даже разработчики. Но там не просто эластик и хеши, софт не калька и не для распила делался. Масштабней и объемней работа. Делало ее несколько специалистов с нуля и не годы. И фурор мировой. Стоили лицензии много, всякое корпоративно-бюрократическое, на это ушел бюджет, но это вложение, капитализация которого неизвестна, но почему то пока не делали это. Инсайдами никто не снабжал, люди сами пыкали, общались с другими. Некоторые россияне прекрасно знают о чем я и скрипят зубами. ))
Даже если бы Касперски был не в списке нежелательного ПО (как и американский софт симметрично), именно на это решение вряд ли бы кто-либо обратил внимание из корпоративных клиентов. Есть много успешных мировых компаний, Касперски в мире занял свою нишу. Но это точно не то, чем можно гордится. Но для внутреннего рынка и будет работать и развиваться.
Многие решения не только сколковские на ура пошли по миру и в США есть. Многие. Есть чем гордится, но точно не вот этим вот. Это даже не Эльбрус, аналогий нет...
Хотя спецов много, выход на мировой рынок ПО это огромные деньги и много всего. Но чаще всего выходят спецы, о них пишут как о россиянах, а на деле они выходцы. Там российского даже денег нет, хотя известны и фонды и филантропы и прочее...
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх