Skip to main content

Panorama da segurança de código aberto no .NET

Escrito por
Headshot of Hayley Denbraver

Hayley Denbraver

25 de julho de 2019

0 minutos de leitura

Conheça nosso novo relatório de segurança: panorama da segurança de código aberto no .NET. O relatório está dividido em três artigos:

Nosso relatório em PDF, feito com todo o cuidado, reúne todas essas informações e muito mais em um só lugar — e o download é gratuito.

Resumo

Se estiver com pouco tempo, confira abaixo o resumo das descobertas. Se preferir, continue lendo para conhecer o ecossistema em expansão e ter uma visão geral de um projeto .NET típico sob a perspectiva da segurança de código aberto.

Infográfico com um resumo das estatísticas do NuGet, dados sobre vulnerabilidades no .NET, análises de dependências e principais conclusões de segurança.

Panorama da segurança no .NET

O .NET é um ecossistema em expansão. Seja pelo forte apoio do setor, com a Microsoft, pelas ferramentas de desenvolvimento de qualidade ou por abranger várias linguagens e aplicações, não há dúvida de que o .NET continua firme. O NuGet é o gerenciador de pacotes amplamente utilizado no .NET. Ele conta com 154.385 pacotes exclusivos, 1.663.564 versões de pacotes e mais de 20 bilhões de downloads de pacotes até a data em que este texto foi escrito. O relatório State of Open Source Security 2019 da Snyk registrou um crescimento de 26% nos pacotes NuGet indexados entre 2018 e 2019.

O relatório State of Open Source Security 2019 da Snyk registrou um crescimento de 26% nos pacotes NuGet indexados entre 2018 e 2019.

Com o Snyk, você pode aprender muito sobre seu projeto .NET e como torná-lo mais seguro ao analisar seu repositório. Mas talvez ainda tenha dúvidas. Você pode querer saber como seu projeto se compara a outros que foram analisados ou conhecer as tendências do ecossistema .NET como um todo. Este relatório busca responder a essas perguntas e inclui:

  • A presença de segurança de um projeto .NET típico

  • As vulnerabilidades mais comuns em aplicações .NET, incluindo informações sobre as bibliotecas correspondentes

  • Uma análise das vulnerabilidades conhecidas em todo o ecossistema, incluindo tipos de vulnerabilidade, níveis de gravidade e muito mais

A presença de segurança de um projeto .NET típico

Desde que lançou o suporte ao ecossistema em 2017, a Snyk já analisou milhares de projetos .NET. Agora podemos descrever um projeto médio composto, dando aos usuários uma ideia do que podem encontrar ao analisar um de seus projetos .NET. Em todas as análises de projetos .NET que realizamos, encontramos 5.744 dependências diretas exclusivas e 1.819 dependências indiretas. Um projeto típico tem cerca de 11 dependências diretas e 76 indiretas.

Gráfico de rosca intitulado “Proporção de dependências diretas únicas em comparação com dependências indiretas únicas”, mostrando 5.744 dependências diretas e 1.819 indiretas.
Gráfico de rosca que mostra uma árvore de dependências média com 11,2 dependências diretas e 76 dependências indiretas.

Os gráficos a seguir mostram os projetos em que encontramos vulnerabilidades. As análises realizadas pela Snyk deixam claro que, em um mesmo projeto, uma vulnerabilidade pode ser introduzida por vários caminhos. Por exemplo, você pode especificar um pacote como dependência direta, mas ele também pode aparecer como dependência indireta se outro pacote do seu aplicativo também o utilizar ou referenciar. É preciso corrigir os dois casos para eliminar a vulnerabilidade de fato.

Gráfico de rosca mostrando a distribuição da gravidade das vulnerabilidades: 54% alta, 46% média e 0,2% baixa.
Gráfico de barras intitulado “Caminhos de vulnerabilidade”, que compara caminhos e vulnerabilidades: alto, 34,3 e 4,8; médio, 5,6 e 1,9; baixo, 3 e 1,1.

Todas as vulnerabilidades conhecidas encontradas no ecossistema .NET têm uma correção disponível. Isso significa que, assim que nossos usuários souberam das vulnerabilidades de segurança, puderam tomar medidas para proteger seus projetos.

Mas a melhor notícia é que todas as vulnerabilidades conhecidas encontradas no ecossistema .NET têm uma correção disponível. Isso significa que, assim que nossos usuários souberam das vulnerabilidades de segurança, puderam tomar medidas para proteger seus projetos.

Quer saber mais?

Você encontra aqui a próxima parte do relatório, que aborda as vulnerabilidades — e as bibliotecas associadas — mais encontradas pela Snyk nas análises de projetos .NET. Quer ter uma visão geral das vulnerabilidades conhecidas no ecossistema? A parte final do relatório está disponível aqui.

E, claro, você pode baixar o relatório completo gratuitamente.