18 ноября 2025

eur = 94.42 -0.68 (-0.72 %)

btc = 91 795.00$ -1 916.88 (-2.05 %)

eth = 3 007.53$ -64.15 (-2.09 %)

ton = 1.76$ -0.03 (-1.45 %)

usd = 81.13 0.00 (0.00 %)

eur = 94.42 -0.68 (-0.72 %)

btc = 91 795.00$ -1 916.88 (-2.05 %)

Сервис «Лаборатории Касперского» позволит минимизировать риски использования Open Source

1 минута на чтение
Сервис «Лаборатории Касперского» позволит минимизировать риски использования Open Source

«Лаборатория Касперского» представила сервис для выявления закладок в ПО с открытым исходным кодом, сообщили в компании «Коду Дурова».

Kaspersky Open Source Software Threats Data Feed позволит выявлять закладки в сторонних компонентах и ПО с открытым исходным кодом. Это поможет компаниям минимизировать риски использования продуктов Open Source.

Всё благодаря актуальным данным о пакетах с уязвимостями, вредоносным кодом и недекларированными возможностями. Уже сейчас в сервисе есть информация примерно о трёх тысячах уязвимых и вредоносных пакетов, размещённых в популярных репозиториях.

В десятках пакетов специалисты зафиксировали недекларированные возможности, в том числе отображение нежелательной информации политической направленности или пакеты, изменяющие свою функциональность в определённых регионах.

Утверждается, что некоторые из скомпрометированных компонентов загружены пользователями десятки тысяч раз. Исследование показало, что среди уязвимостей, обнаруженных в Open Source пакетах, около 35% имеют высокий уровень опасности, и около 10% — критический:

Разработчики часто используют готовые пакеты с открытым исходным кодом при выполнении своих задач. Это позволяет им фокусироваться на комплексных проектах и индивидуальных требованиях к ПО, экономить время и ресурсы при создании стандартных функций. Существует несколько крупных репозиториев, где специалисты могут найти подходящий под свой проект компонент. Однако в подобных пакетах могут содержаться случайные или намеренные уязвимости, а также вредоносный код. Более того, иногда создатели пакета намеренно приводят исполняемый код программы к виду, сохраняющему её функциональность, но затрудняющему анализ, понимание алгоритмов работы и внесение изменений при декомпиляции.

В «Лаборатории Касперского» подчеркнули, что представленным потоком данных разработчики смогут избежать уязвимых и скомпрометированных пакетов. Эксперт по кибербезопасности «Лаборатории Касперского» Денис Паринов также напомнил о возникающих рисках:

Использование готовых пакетов при разработке — это общепринятая практика. Она позволяет экономить много времени при создании ПО. Однако важно помнить о возникающих рисках атак на цепочку поставок, которые особенно возросли в 2022 году, когда были обнаружены сотни скомпрометированных и вредоносных пакетов в популярных репозиториях. Чтобы снизить риски подключения уязвимых или даже вредоносных пакетов, мы предлагаем проверять их сторонние компоненты с помощью нашего решения.
Материал обновлен|

Читать первым в Telegram-канале «Код Дурова»

Важные новости коротко — от ГигаЧат 
1-bg-изображение-0
img-content-1-изображение-0

ГигаЧат: коротко о главном

Как изменился Код Дурова вместе с ГигаЧат?

Узнай о всех возможностях в FAQ-статье 
У Apple появится чехлы с сенсорным слоем

ГигаЧат: коротко о главном

У Apple появится чехлы с сенсорным слоем

Полная версия 
В России появилась открытая платформа тестирования моделей управления роботами

ГигаЧат: коротко о главном

В России появилась открытая платформа тестирования моделей управления роботами

Полная версия 

Реализовано через ГигаЧат 

Сейчас читают
Цифра в деле
Цифра в деле
Смотреть
Реклама. ПАО Сбербанк. erid: 2Vtzqv3u7MN
Карьера
Блоги 450
OTP Bank
билайн
Газпромбанк
МТС
Т-Банк
X5 Tech
Сбер
Яндекс Практикум
Ozon Tech
Циан

Пользуясь сайтом, вы соглашаетесь с политикой конфиденциальности
и тем, что мы используем cookie-файлы