Skip to main content

Snyk e Linux Foundation lançam o relatório State of Open Source Security 2022

Escrito por
feature state of open source

21 de junho de 2022

0 minutos de leitura

O software de código aberto é um componente essencial dos aplicativos modernos. Ele inaugurou uma nova era no desenvolvimento de software, promovendo a troca livre de ideias entre a comunidade de desenvolvedores e permitindo criar softwares mais funcionais, com mais rapidez do que nunca. Segundo a maioria das estimativas, 70% a 90% de qualquer software moderno contém código aberto.

Assim como os desenvolvedores de código proprietário usam pacotes de código aberto para agilizar o desenvolvimento, quem cria software de código aberto também faz isso. Por isso, bibliotecas de código aberto costumam se basear em outras bibliotecas de código aberto — conhecidas como dependências indiretas ou transitivas —, formando uma árvore complexa de dependências. Do ponto de vista da segurança, o software de código aberto adiciona várias camadas de código aos seus aplicativos—e vulnerabilidades podem estar presentes em todas elas (como vimos recentemente com o Log4Shell). Gerenciar esse risco exige planejamento cuidadoso e a implementação de políticas de segurança que considerem a possível superfície de ataque das bibliotecas de código aberto. Também é preciso oferecer à sua equipe ferramentas confiáveis e eficazes para corrigir as vulnerabilidades detectadas e acompanhar o surgimento de novas ameaças.

Diante da disseminação do código aberto e da crescente complexidade das árvores de dependências, a Snyk se uniu recentemente à Linux Foundation para estudar como as organizações detectam, mitigam e reduzem os riscos de segurança associados ao software de código aberto. Hoje, temos orgulho de apresentar os resultados dessa pesquisa: o relatório State of Open Source Security 2022.

Números importantes da pesquisa

Este relatório anual detalha os riscos de segurança significativos decorrentes do uso generalizado de software de código aberto. Nossa pesquisa revelou que muitas organizações não estão preparadas para lidar com esses riscos. Mais especificamente, descobrimos que:

  • 41% das organizações não têm plena confiança na segurança do software de código aberto.

  • Em média, os aplicativos em desenvolvimento contêm 49 vulnerabilidades e 69 dependências.

  • O tempo necessário para corrigir vulnerabilidades em projetos de código aberto vem aumentando continuamente: mais que dobrou, passando de 49 dias em 2018 para 110 dias em 2021.

  • 51% das organizações não têm uma política de segurança para o desenvolvimento ou o uso de software de código aberto.

  • Entre as organizações sem uma política de segurança para código aberto, 30% reconhecem que ninguém na equipe é responsável por cuidar da segurança do código aberto.

Talvez a descoberta mais importante seja que muitas organizações ainda não entendem totalmente o alcance das possíveis vulnerabilidades nos pacotes de código aberto e não têm políticas em vigor para proteger seus aplicativos de forma eficaz. O uso de pacotes de código aberto exige uma nova maneira de pensar sobre a segurança no desenvolvimento, que muitas organizações ainda não adotaram.

Este relatório inédito, produzido em parceria, encontrou evidências generalizadas de que o setor ainda tem uma visão ingênua sobre o estado atual da segurança do código aberto. Junto com a Linux Foundation, pretendemos usar essas descobertas para ampliar a conscientização e oferecer recursos aos desenvolvedores do mundo todo, para que continuem criando com agilidade e segurança.

SnykSnyk

Matt Jarvis

Director of Developer Relations, Snyk

O uso de software de código aberto certamente continuará crescendo. Saber quais riscos existem nos pacotes de código aberto e entender como se proteger contra eles permite que sua organização use essa tecnologia com eficiência e segurança. Encontrar as ferramentas e políticas mais eficazes para proteger o código aberto é um ótimo ponto de partida.

Sobre este projeto

O relatório State of Open Source Security 2022 é fruto de uma parceria entre a Snyk e a The Linux Foundation, com o apoio da OpenSSF, da Cloud Native Security Foundation, da Continuous Delivery Foundation e da Eclipse Foundation. O relatório se baseia em uma pesquisa com mais de 550 participantes realizada no primeiro trimestre de 2022 e em dados do Snyk Open Source, que já analisou mais de 1,3 bilhão de projetos de código aberto.

Nuvem abstrata azul e turquesa com um escudo, um gráfico de barras e os logotipos da The Linux Foundation Research e da Snyk.