A maioria dos desenvolvedores de software inclui pacotes de software de código aberto em seu ciclo de desenvolvimento, sendo que, muitas vezes, há uma confiança implícita na integridade de tais pacotes. No entanto, os softwares de código aberto quase sempre contêm vulnerabilidades graves e escondem ameaças de propósito, o que pode deixar os produtos que utilizam estes pacotes comprometidos vulneráveis à manipulação, incluindo os temidos ataques à cadeia de suprimentos.
À medida que o número e a gravidade das ciberameaças continuam a aumentar, a metodologia clássica de desenvolvimento de software DevOps começou a evoluir para uma abordagem mais orientada à segurança, também conhecida como DevSecOps, que defende a implementação de práticas de segurança desde as etapas iniciais de planejamento e design, passando pelo desenvolvimento e pelos testes, até as etapas posteriores. Obviamente, essa abordagem também precisa ser aplicada a qualquer software de código aberto utilizado no ciclo de desenvolvimento.
A Kaspersky projetou um feed de dados valioso para ajudar a aplicar essa abordagem de segurança em primeiro lugar ao software de código aberto: o Kaspersky Open Source Software Threats Data Feed. É um conjunto de dados exclusivamente textual, sem arquivos binários, que revela as ameaças e vulnerabilidades presentes nos milhões de pacotes de código aberto conhecidos pela Kaspersky.
Os seguintes tipos de ameaças são abrangidos por este feed de dados:
- Pacotes com vulnerabilidades
- Pacotes Open Source com códigos maliciosos
- Pacotes que contêm riskware, como mineradores de criptomoedas, ferramentas de hacking etc.
- Pacotes comprometidos que contêm slogans políticos ou que alteram sua funcionalidade em regiões específicas
O feed fornece informações sobre pacotes dos seguintes repositórios*, que são verificados regularmente:
- Pypi
- Npm
- Nuget
- Maven
- Composer
- Go
- Rpm
- Debian
Todos os pacotes de todos os repositórios são automaticamente comparados com os seguintes avisos de vulnerabilidade:
- Aviso de Segurança do GitHub
- CVE MITRE
- Aviso de Segurança do Debian
- Alertas de Segurança do CentOS
- Aviso de Segurança da Red Hat (são fornecidos apenas links cruzados para este aviso).
Junto com a lista de pacotes, também é fornecido o seguinte contexto útil:
- Para vulnerabilidades:
- Conexão ao ecossistema
- Impacto no sistema
- Lista de versões vulneráveis
- Versões vulneráveis CPE para automação
- Listas de versões recomendadas com vulnerabilidades corrigidas
- As versões do sistema operacional oferecem suporte (para pacotes *nix)
- Links cruzados para avisos de vulnerabilidade
- Hashes de exploits atualmente usados na natureza
- Para pacotes maliciosos e comprometidos:
- Conexão ao ecossistema
- Impacto no sistema: malware, hacktool, outros
- Gravidade
- Versões comprometidas do pacote
- Hashes das versões comprometidas dos pacotes
- CWE (Common Weakness Enumeration): por enquanto, apenas para pacotes de malware
O caso de uso recomendado para o Open Source Software Threats Data Feed é o seguinte: comparar os pacotes do feed com os pacotes usados no desenvolvimento com base em um ou vários parâmetros, como nome do pacote, versão do pacote etc.
O feed é entregue no formato JSON.
OBS.: A correspondência deve ser realizada pelas ferramentas do cliente, pois a Kaspersky fornece apenas um feed baseado em texto. Isso torna este e todos os demais feeds de dados da Kaspersky 100% seguros para uso por quaisquer empresas e entidades, inclusive aquelas de países que possam, de outra forma, estar relutantes em adotar os produtos da Kaspersky.
Para saber mais, clique no botão FALE CONOSCO abaixo e informe que você deseja obter mais informações sobre o Kaspersky Open Source Software Threats Data Feed. Um de nossos representantes entrará em contato com você em breve.
