Aggiornamenti recenti Aprile 30th, 2025 9:31 AM
Mag 26, 2020 Marco Schiaffino In evidenza, News, RSS, Scenario, Vulnerabilità 0
L’adozione della filosofia open source nella programmazione offre innumerevoli vantaggi, ma anche qualche problema. Uno di più importanti riguarda la sicurezza.
A confermarlo è una ricerca condotta da Veracode, che si concentra sull’utilizzo delle librerie open source nella creazione di applicazioni mobile e desktop. Il risultato dello studio è sconfortante: il 70% dei software si “porta dietro” bug e vulnerabilità.
Il report, che prende in esame più di 85.000 applicazioni e 351.000 librerie, evidenzia un fenomeno che i programmatori conoscono benissimo: l’uso intensivo di librerie open source per la creazione del codice delle applicazioni.
Qual è il problema? Principalmente il fatto che una simile ragnatela di relazioni tra i vari software rende pressoché impossibile verificare se i componenti utilizzati siano afflitti da vulnerabilità. A ogni passaggio della filiera, infatti, il livello di controllo si assottiglia fino ad arrivare a una situazione in cui le procedure di patching diventano pressoché impossibili.
Secondo gli autori del report, un semplice JavaScript può arrivare a utilizzare centinaia di librerie esterne, che vengono semplicemente integrate senza troppi controlli. A rendere le cose ancora più complicate, c’è il fatto che spesso sono disponibili varie versioni e che gli autori non sempre utilizzano una sintassi univoca per indicare il livello di aggiornamento.
D’altra parte, gli stessi ricercatori fanno notare come l’utilizzo di librerie per le funzioni base delle applicazioni sia uno dei tasselli fondamentali per consentire la creazione di funzionalità avanzate e rappresenti ormai un modo di lavorare che non ha alternative.
Da un punto di vista statistico, gli analisti di Veracode segnalano che l’utilizzo delle librerie varia a seconda del linguaggio utilizzato e, allo stesso modo, varia la quantità di bug presenti al loro interno.
I linguaggi in cui c’è una presenza maggiore di bug sono Swift; PHP; .NET e Go. Dal punto di vista della tipologia di vulnerabilità, la più diffusa sarebbe la classica XXS (Cross Site Scripting) seguita da bug nel sistema di accesso.
Il dato più preoccupante, però, è che per il 20% circa delle vulnerabilità sono disponibili dei Proof of Concept (PoC) che consentono di sfruttare un exploit. In altre parole: i pirati informatici non devono nemmeno fare la fatica di sviluppare una tecnica di attacco. Possono “pescarla” tra quelle disponibili.
Secondo i ricercatori, infine, quella delle librerie open source rappresenterebbe una vera “zona d’ombra” per quanto riguarda la ricerca delle vulnerabilità.
La buona notizia è che i bug in questione non sarebbero così “profondi” da richiedere interventi particolarmente impegnativi. Insomma: secondo gli autori sarebbe sufficiente una normale attività di verifica e una maggiore attenzione nella scelta dei componenti di codice in fase di sviluppo. Più facile a dirsi che a farsi.
Apr 15, 2025 0
Feb 26, 2025 0
Dic 18, 2024 0
Lug 18, 2024 0
Apr 30, 2025 0
Apr 29, 2025 0
Apr 28, 2025 0
Apr 24, 2025 0
Apr 29, 2025 0
Secondo una recente analisi pubblicata dal Threat...Apr 18, 2025 0
I ricercatori di Cisco Talos hanno pubblicato una nuova...Apr 15, 2025 0
La diffusione dell’IA e il progressivo miglioramento...Apr 09, 2025 0
Gli agenti di IA stanno diventando sempre più capaci, in...Apr 07, 2025 0
I file PDF possono diventare molto pericolosi: stando a una...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 30, 2025 0
Quest’anno la RSA Conference, il più grande evento...Apr 29, 2025 0
Secondo una recente analisi pubblicata dal Threat...Apr 28, 2025 0
Una delle ultime patch di Windows, rilasciata per risolvere...Apr 24, 2025 0
I ricercatori di Dr. Web, fornitore russo di software...Apr 23, 2025 0
A sei anni dal primo annuncio, Google ha deciso di...