Panorama da segurança de código aberto no .NET
Hayley Denbraver
25 de julho de 2019
0 minutos de leituraConheça nosso novo relatório de segurança: panorama da segurança de código aberto no .NET. O relatório está dividido em três artigos:
Panorama da segurança de código aberto no .NET
Nosso relatório em PDF, feito com todo o cuidado, reúne todas essas informações e muito mais em um só lugar — e o download é gratuito.
Resumo
Se estiver com pouco tempo, confira abaixo o resumo das descobertas. Se preferir, continue lendo para conhecer o ecossistema em expansão e ter uma visão geral de um projeto .NET típico sob a perspectiva da segurança de código aberto.

Panorama da segurança no .NET
O .NET é um ecossistema em expansão. Seja pelo forte apoio do setor, com a Microsoft, pelas ferramentas de desenvolvimento de qualidade ou por abranger várias linguagens e aplicações, não há dúvida de que o .NET continua firme. O NuGet é o gerenciador de pacotes amplamente utilizado no .NET. Ele conta com 154.385 pacotes exclusivos, 1.663.564 versões de pacotes e mais de 20 bilhões de downloads de pacotes até a data em que este texto foi escrito. O relatório State of Open Source Security 2019 da Snyk registrou um crescimento de 26% nos pacotes NuGet indexados entre 2018 e 2019.
O relatório State of Open Source Security 2019 da Snyk registrou um crescimento de 26% nos pacotes NuGet indexados entre 2018 e 2019.
Com o Snyk, você pode aprender muito sobre seu projeto .NET e como torná-lo mais seguro ao analisar seu repositório. Mas talvez ainda tenha dúvidas. Você pode querer saber como seu projeto se compara a outros que foram analisados ou conhecer as tendências do ecossistema .NET como um todo. Este relatório busca responder a essas perguntas e inclui:
A presença de segurança de um projeto .NET típico
As vulnerabilidades mais comuns em aplicações .NET, incluindo informações sobre as bibliotecas correspondentes
Uma análise das vulnerabilidades conhecidas em todo o ecossistema, incluindo tipos de vulnerabilidade, níveis de gravidade e muito mais
A presença de segurança de um projeto .NET típico
Desde que lançou o suporte ao ecossistema em 2017, a Snyk já analisou milhares de projetos .NET. Agora podemos descrever um projeto médio composto, dando aos usuários uma ideia do que podem encontrar ao analisar um de seus projetos .NET. Em todas as análises de projetos .NET que realizamos, encontramos 5.744 dependências diretas exclusivas e 1.819 dependências indiretas. Um projeto típico tem cerca de 11 dependências diretas e 76 indiretas.


Os gráficos a seguir mostram os projetos em que encontramos vulnerabilidades. As análises realizadas pela Snyk deixam claro que, em um mesmo projeto, uma vulnerabilidade pode ser introduzida por vários caminhos. Por exemplo, você pode especificar um pacote como dependência direta, mas ele também pode aparecer como dependência indireta se outro pacote do seu aplicativo também o utilizar ou referenciar. É preciso corrigir os dois casos para eliminar a vulnerabilidade de fato.


Todas as vulnerabilidades conhecidas encontradas no ecossistema .NET têm uma correção disponível. Isso significa que, assim que nossos usuários souberam das vulnerabilidades de segurança, puderam tomar medidas para proteger seus projetos.
Mas a melhor notícia é que todas as vulnerabilidades conhecidas encontradas no ecossistema .NET têm uma correção disponível. Isso significa que, assim que nossos usuários souberam das vulnerabilidades de segurança, puderam tomar medidas para proteger seus projetos.
Quer saber mais?
Você encontra aqui a próxima parte do relatório, que aborda as vulnerabilidades — e as bibliotecas associadas — mais encontradas pela Snyk nas análises de projetos .NET. Quer ter uma visão geral das vulnerabilidades conhecidas no ecossistema? A parte final do relatório está disponível aqui.
E, claro, você pode baixar o relatório completo gratuitamente.