Nueva investigación de Snyk y The Linux Foundation revela importantes preocupaciones de seguridad derivadas de la ubicuidad del software de código abierto
21 de junio de 2022
El estado de la seguridad del código abierto revela que muchas organizaciones carecen de estrategias para abordar las vulnerabilidades en las aplicaciones derivadas de la reutilización de código
BOSTON — 21 de junio de 2022 — Snyk, líder en seguridad para desarrolladores, y The Linux Foundation, una organización global sin fines de lucro que impulsa la innovación mediante el código abierto, anunciaron hoy los resultados de su primer informe de investigación conjunto, El estado de la seguridad del código abierto.
Los resultados detallan los importantes riesgos de seguridad que surgen del uso generalizado del software de código abierto en el desarrollo de aplicaciones modernas, así como la falta de preparación de muchas organizaciones para gestionar estos riesgos de manera eficaz. En particular, el informe encontró que:
Más de cuatro de cada diez organizaciones (41 %) no tienen un alto nivel de confianza en la seguridad de su software de código abierto;
En promedio, cada proyecto de desarrollo de aplicaciones tiene 49 vulnerabilidades y 80 dependencias directas (código abierto al que recurre un proyecto); y
El tiempo que lleva corregir las vulnerabilidades en los proyectos de código abierto ha aumentado de manera constante y se ha más que duplicado: de 49 días en 2018 a 110 días en 2021.

«Hoy, los desarrolladores de software tienen sus propias cadenas de suministro: en lugar de ensamblar piezas de automóviles, ensamblan código al combinar componentes de código abierto existentes con su propio código. Si bien esto aumenta la productividad y la innovación, también ha generado importantes preocupaciones de seguridad», afirmó Matt Jarvis, director de Relaciones con Desarrolladores de Snyk. «Este informe, el primero de su tipo, encontró pruebas generalizadas de que la industria tiene una percepción ingenua del estado actual de la seguridad del código abierto. Junto con The Linux Foundation, planeamos aprovechar estos hallazgos para seguir capacitando y brindando herramientas a los desarrolladores de todo el mundo, para que puedan seguir creando rápidamente y, al mismo tiempo, mantener la seguridad».
«Si bien el software de código abierto sin duda mejora la eficiencia de los desarrolladores y acelera la innovación, la forma en que se ensamblan las aplicaciones modernas también dificulta su protección», afirmó Brian Behlendorf, gerente general de Open Source Security Foundation (OpenSSF). «Esta investigación demuestra claramente que el riesgo es real y que la industria debe colaborar aún más estrechamente para dejar atrás las malas prácticas de seguridad del código abierto y de la cadena de suministro de software».
Snyk y The Linux Foundation presentarán los resultados completos del informe y las acciones recomendadas para mejorar la seguridad del desarrollo de software de código abierto en varios próximos eventos:
Sesión en Open Source Summit North America, en Austin, Texas, titulada «Cómo abordar los desafíos de ciberseguridad en el software de código abierto,» que tendrá lugar el martes 21 de junio a las 12 p. m., hora local (CT).
Seminario web el martes 28 de junio a la 1 p. m. ET. Para registrarte, visita aquí.
Seminario web el miércoles 29 de junio a las 9 a. m. ET. Para registrarte, visita aquí.
El 41 % de las organizaciones no tiene un alto nivel de confianza en la seguridad del software de código abierto
Los equipos de desarrollo de aplicaciones modernas aprovechan código de muchas fuentes. Reutilizan código de otras aplicaciones que han creado y buscan en repositorios de código componentes de código abierto que ofrezcan la funcionalidad que necesitan. El uso de código abierto exige una nueva forma de pensar en la seguridad de los desarrolladores que muchas organizaciones aún no han adoptado.
Considera también lo siguiente:
Menos de la mitad (49 %) de las organizaciones tiene una política de seguridad para el desarrollo o el uso de software de código abierto (y la cifra es de apenas el 27 % en las empresas medianas y grandes); y
Tres de cada diez organizaciones (30 %) que no tienen una política de seguridad para el código abierto reconocen abiertamente que nadie de su equipo se ocupa directamente de esta área en la actualidad.
Proyecto promedio de desarrollo de aplicaciones: 49 vulnerabilidades en 80 dependencias directas
Cuando los desarrolladores incorporan un componente de código abierto en sus aplicaciones, pasan a depender de inmediato de ese componente y corren riesgos si contiene vulnerabilidades. El informe demuestra que este riesgo es real: se encontraron decenas de vulnerabilidades en muchas dependencias directas de cada aplicación evaluada.
A este riesgo se suman las dependencias indirectas o transitivas, es decir, las dependencias de tus dependencias. Muchos desarrolladores ni siquiera conocen estas dependencias, lo que dificulta aún más su seguimiento y protección.
Aun así, hasta cierto punto, quienes respondieron la encuesta conocen las complejidades de seguridad que el código abierto genera actualmente en la cadena de suministro de software:
Más de una cuarta parte de quienes respondieron la encuesta señaló que le preocupa el impacto de seguridad de sus dependencias directas;
Solo el 18 % afirmó confiar en los controles implementados para sus dependencias transitivas; y
El 40 % de todas las vulnerabilidades se encontró en dependencias transitivas.
El tiempo de corrección se duplicó con creces: de 49 días en 2018 a 110 días en 2021
A medida que el desarrollo de aplicaciones se ha vuelto más complejo, también han aumentado los desafíos de seguridad que enfrentan los equipos de desarrollo. Aunque esto mejora la eficiencia del desarrollo, el uso de software de código abierto aumenta la carga de corrección. El informe encontró que corregir vulnerabilidades en proyectos de código abierto lleva casi un 20 % más de tiempo (18,75 %) que en proyectos propietarios.
Acerca del informe
El estado de la seguridad del código abierto es una colaboración entre Snyk y The Linux Foundation, con el apoyo de OpenSSF, Cloud Native Security Foundation, Continuous Delivery Foundation y Eclipse Foundation. El informe se basa en una encuesta a más de 550 personas durante el primer trimestre de 2022, así como en datos de Snyk Open Source, que ha analizado más de 1.300 millones de proyectos de código abierto.
Acerca de Snyk
Snyk es líder en seguridad para desarrolladores. Ayudamos a los desarrolladores de todo el mundo a crear aplicaciones seguras y brindamos a los equipos de seguridad las herramientas necesarias para responder a las exigencias del mundo digital. Nuestro enfoque centrado en los desarrolladores permite a las organizaciones proteger todos los componentes esenciales de sus aplicaciones, desde el código hasta la nube, y aumentar la productividad de los desarrolladores, los ingresos, la satisfacción del cliente y el ahorro de costos, además de mejorar su postura de seguridad general. La plataforma de seguridad para desarrolladores de Snyk se integra automáticamente en el flujo de trabajo de los desarrolladores y está diseñada específicamente para que los equipos de seguridad colaboren con los equipos de desarrollo. Actualmente, más de 1.500 clientes de todo el mundo usan Snyk, incluidos líderes del sector como Asurion, Google, Intuit, MongoDB, New Relic, Revolut y Salesforce.
Acerca de The Linux Foundation
The Linux Foundation es la organización elegida por los principales desarrolladores y empresas del mundo para crear ecosistemas que aceleren el desarrollo de tecnologías abiertas y su adopción comercial. Junto con la comunidad global de código abierto, resuelve los problemas tecnológicos más complejos al crear la mayor inversión tecnológica compartida de la historia. Fundada en 2000, The Linux Foundation ofrece hoy herramientas, capacitación y eventos para ampliar cualquier proyecto de código abierto, que en conjunto generan un impacto económico imposible de alcanzar para una sola empresa. Encontrarás más información en www.linuxfoundation.org.
