RU

Чужой код, свои патчи. Зачем компании инвестируют в open source

Open source компонент редко остается неизменным после того, как попадает в большой продукт. Если команде не хватает нужной функции, библиотека плохо…

open sourcelinux foundationфоркибезопасность open sourceцепочка поставки покомпозиционный анализуправление зависимостямиospodevsecops
Habr
RU

Как внедрить требования к безопасной разработке кода: опыт Контур.Staffcop

Безопасная разработка для Контур.Staffcop (системы расследования инцидентов внутренней инфобезопасности) — это не отдельная проверка перед релизом,…

staffcopрбпобезопасная разработкастатический анализкомпозиционный анализфаззингпоиск секретовтестированиеpvs studioанализатор кода
Habr
RU

[Перевод] Должны ли библиотеки запрещать уязвимые версии зависимостей?

Когда в зависимости обнаруживают уязвимость, очевидное решение — поднять её минимально допустимую версию во всех библиотеках, которые ее используют.…

pythonбезопасность зависимостейуправление уязвимостямипакетные менеджерыбиблиотеки pythonpyproject.tomllock-файлыpep 440композиционный анализopen source
Habr
RU

Protestware: пережитый тренд или устоявшаяся проблема?

В мире открытого кода термин protestware стал новым классом риска в цепочке поставки ПО: мейнтейнеры намеренно вносят изменения, чтобы выразить личн…

protestwareпротестное ПОopen sourceцепочка поставкизависимостиnpmPyPIкомпозиционный анализмейнтейнеры
Habr
RU

[Перевод] Автоматизация SBOM в большом legacy-проекте: опыт LibreOffice и Collabora Online

Вот уже более 20 лет проходит масштабная конференция разработчиков свободного и открытого ПО – FOSDEM. Для CodeScoring она примечательна тем, что с…

sbomfosdemlibreofficecollabora onlineopen sourceкомпозиционный анализspdxcc++sca