13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Se están reorganizando las prioridades de seguridad del código abierto


Los componentes de código abierto destinados a conectar aplicaciones a recursos de la nube y los componentes escritos en Python han saltado a la cima de la lista de paquetes críticos, según el último ranking del ecosistema de software de código abierto, una reorganización que destaca los proyectos que requieren una buena financiación. para mejorar la seguridad del ecosistema de software.

La medida de recopilación de datos, conocida como “Censo de software libre y de código abierto”, clasifica los proyectos de código abierto en ocho listas de los 500 principales según su ecosistema, si se incluye información sobre la versión y si se tienen en cuenta las dependencias directas e indirectas. La última encuesta de software, conocida como Censo III, encontró que los paquetes para software Python y aquellos destinados a conectar a los desarrolladores con servicios en la nube específicos, como un conjunto de herramientas para Elastic Computing Cloud (EC2) de Amazon o la API para conectar programas Go con Google Cloud, son mucho más populares y, por lo tanto, cruciales para el desarrollo de software.

Si bien el desarrollo híbrido y nativo de la nube no es nada nuevo, los proveedores de la nube han estado creando cada vez más kits de desarrollo de software (SDK) para desarrolladores. Su uso generalizado ha hecho que estas herramientas suban en la clasificación de software crítico, dice David Wheeler, director de seguridad de la cadena de suministro de código abierto en la Fundación Linux, que está trabajando con la Escuela de Negocios de Harvard para producir el censo.

«Los proveedores de la nube ofrecen muchos servicios especializados, pero los primeros usos de la nube implicaron mucha transición», afirma. “Cada vez vemos más gente escribiendo software diseñado específicamente para ejecutarse en la nube. [and there is a] El creciente nivel de este tipo de paquetes está aumentando dramáticamente.

El tercer “Censo de Software Libre y de Código Abierto” El informe llega más de dos años después. la publicación oficial del Censo II en marzo de 2022 – Una versión inicial de este informe se publicó en 2020, y nueve años después del informe del censo original. Los ejercicios de recopilación de datos tienen como objetivo identificar el software de código abierto más crítico para que los sectores público y privado puedan invertir efectivamente en los proyectos para mejorar la seguridad del software. Cada paquete de software se evalúa utilizando datos de las empresas de la cadena de suministro de software FOSSA, Snyk, Sonatype y el Black Duck Cybersecurity Research Center.

La resiliencia de la cadena de suministro de software ha aumentado una gran preocupación la industria del software y los gobiernos nacionales. Por ejemplo, la administración Biden ha publicado una estrategia nacional de ciberseguridad. Enfatizó fuertemente la búsqueda de formas de mejorar la seguridad del software. y el ecosistema de código abierto en el que se basan la mayoría de las aplicaciones.

Conexiones críticas a la nube

El kit de desarrollo de software de Amazon Web Services (AWS) para Python, conocido como Boto3, ascendió al quinto lugar de software crítico en la lista de «Paquetes independientes de versión, directos y sin npm». La biblioteca no figuraba en el ranking del Censo II anterior. Un paquete similar, aws-sdk, subió al séptimo lugar en la lista del ecosistema JavaScript de «paquetes npm, directos e independientes de la versión» desde el puesto 307 en el censo anterior.

Otros paquetes centrados en la nube experimentaron saltos similares: el kit de desarrollo de software para conectar programas Go a Google Cloud ocupó el octavo lugar, mientras que el kit AWS para .NET ascendió al puesto 30. Ambos no estaban en la clasificación en el recuento anterior.

Dado que el ecosistema Node Package Manager (npm) registra un volumen significativo de descargas de JavaScript: 4,5 billones en 2024, en comparación con 530 mil millones para Python, según sonatipo – Los datos superan las mediciones de popularidad. Por lo tanto, el recuento separa las descargas de NPM de las de otros ecosistemas de software.

«Los datos subrayan la importancia del software de código abierto para la infraestructura subyacente a los servicios en la nube», dijo Brian Fox, CTO y cofundador de Sonatype, una empresa de gestión de la cadena de suministro de software.

«El código abierto está experimentando un crecimiento año tras año en ‘palos de hockey’ en todos los ámbitos, lo cual es sorprendente: estamos empezando a ver cifras realmente grandes», dice. “Por eso hacen el censo, porque es muy importante arrojar luz sobre estas cosas”.

Peligros de la biblioteca de compatibilidad de Python 2 Boost

Reemplazar o parchear software obsoleto se ha convertido en un foco central de los esfuerzos para abordar las vulnerabilidades del software. Por ejemplo, durante la última década, los desarrolladores de Python han tardado en adoptar Python 3, que se introdujo originalmente en 2006. El año pasado, el 1% de los desarrolladores de Python utilizaron Python 2 como su lenguaje de programación principal, una disminución. del 13% en 2019respectivamente Datos del informe anual del ecosistema de desarrolladores de JetBrains.

Como resultado, un proyecto diseñado para permitir la compatibilidad entre el software escrito en Python 2 y el código escrito en Python 3 – el proyecto «Six» – se ha convertido en un componente de software crítico, según Census III. Normalmente, las versiones de Python tienen soporte durante cinco años. Python 3.11, utilizado actualmente como lenguaje de programación principal por el 27% de los desarrolladores y actualmente la versión más popular, llegará al final de su vida útil en octubre de 2027. La versión final de Python 2 – versión 2.7 – Llegó al final de su vida en enero de 2020..

Los datos no abordan la frecuencia con la que los desarrolladores encuentran e interactúan con componentes escritos en Python 2. El abrumador cambio a Python 3 está impulsando el uso de Six, ya que los desarrolladores necesitan usar código más antiguo con programas escritos en la última versión de Python. Además, ciertos grupos de desarrolladores (alrededor del 29% de los científicos de datos y el 19% de los desarrolladores web) continúan usando código Python 2. Datos de JetBrains, un fabricante de herramientas para desarrolladores.

«Si nos fijamos en los números brutos, Python 3 es mucho más común, pero en varias áreas específicas Python 2 todavía se usa ampliamente, razón por la cual Six aparece con más frecuencia», dice Wheeler de la Fundación Linux. «Yo diría que finalmente podremos atraer a muchos más usuarios de Python 3 porque el puente de 2 a 3 es más fácil».

Si bien Census III está disponible para descargar desde la Fundación Linux, las empresas deberían automatizar la gestión de sus paquetes y probar y actualizar periódicamente su software, afirma Fox de Sonatype. La verdadera lección del censo no es qué paquetes deberían recibir mayor atención, sino qué proyectos necesitan financiamiento adicional y supervisores remunerados.

“La sostenibilidad de la [open source ecosystem] Es algo que debería estar a la vanguardia”, afirma. «Dependemos cada vez más de una fuerza laboral en gran medida envejecida y no remunerada para mantener el software crítico; estas dos cosas juntas no terminan bien».





Nos llegó este contenido de ciberseguridad de: DarkReading

Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/application-security/critical-open-source-rankings-shuffle-popularity-python-cloud-grows

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *