Москва
Мероприятия
Блог
Корзина
Регистрация Войти
main-bg
Блог

Половина библиотек для разработки ПО содержит уязвимости. Как защититься от хакеров и какие методы лучше использовать

Около 50% популярных библиотек для разработки ПО с открытом кодом содержат уязвимости, рассказали «Известиям» эксперты. Через них атаки хакеров могут привести к утечке конфиденциальных данных компаний, а также и персональных, приостановить работу внутренней системы либо внести зловред в систему безопасности. Для предотвращения атак эксперты рекомендуют устанавливать антивирусное программное обеспечение и регулярно обновлять приложения.

Как хакеры похищают данные пользователей

Каждая вторая из популярных библиотек для разработки программного обеспечения с открытым кодом (там разработчики берут доступные инструменты для создания новых продуктов) содержала уязвимость в какой-либо из своих версий. Об этом «Известиям» рассказали в AppSec Solutions, которая провела анализ открытых источников. Большинство таких библиотек разрабатываются энтузиастами или небольшими командами, которые зачастую не имеют ресурсов на регулярный аудит безопасности либо не обладают необходимыми навыками в области информационной безопасности, объяснил эксперт направления анализа защищенности Infosecurity (ГК Softline) Олег Уланов.

Фото: ИЗВЕСТИЯ/Эдуард Корниенко

Открытое ПО — это своего рода лотерея, говорит руководитель департамента аудита и консалтинга компании F.A.C.C.T. Евгений Янов. Открытый исходный код дает злоумышленникам возможность тщательно изучить его и найти уязвимости, которые они смогут использовать для неправомерных действий, отметил он.

— Для обычного пользователя опасность заключается в том, что уязвимости могут быть использованы для кражи данных, финансов, заражения устройств вредоносным ПО или других форм атак. Например, если приложение на смартфоне использует уязвимую библиотеку, злоумышленники могут использовать ее и получить полный контроль над данными пользователя, — сказал Олег Уланов.

Для разработчиков риски еще более масштабны — хакеры через них могут атаковать инфраструктуру компаний, что чревато полной компрометацией данных пользователей, нарушением бизнес-процессов вплоть до потери бизнеса, отметил он. Кроме того, эксплуатация злоумышленниками уязвимостей приводит к репутационным потерям, которые обязательно скажутся на финансовом благополучии компании.

Фото: ИЗВЕСТИЯ/Павел Волков

Руководитель направления развития сообществ ИБ Positive Technologies Антон Кутепов считает, что последствия таких уязвимостей могут варьироваться от незначительных до крайне серьезных, в том числе утечки данных. Однако для разработчиков, которые используют открытые библиотеки, важным аспектом всё же остаются репутационные риски. В случае обнаружения уязвимости самое главное — быстро обновить используемую версию, пояснил он.

Microsoft, например, наладила механизм оперативного устранения таких проблем и имеет программу поощрения исследователей, которые сообщают вендору о найденных уязвимостях, добавил эксперт. Всего на сегодняшний день, по данным «Лаборатории Касперского», известно более чем о 12 тыс. уязвимых решений с открытым исходным кодом.

Справка «Известий»

Глава Роскомнадзора Андрей Липов 19 декабря 2024 года заявлял, что за 11 месяцев 2024 года ведомство зафиксировало 127 случаев распространения баз данных в интернете, содержащих более 680 млн личных записей. Закон, который Госдума приняла в конце ноября, ужесточает наказание за утечку персональных данных, напомнили в ведомстве. Новые меры ответственности будут побуждать компании серьезнее относиться к защите персональных данных.

Как обезопасить персональные и корпоративные данные

Современная разработка программного обеспечения редко начинается ‎с нуля‎. В большинстве случаев, чтобы сократить время создания продукта, применяются уже готовые решения, заявил руководитель кластера DevSecOps-платформы «Сфера» (IT-холдинг Т1) Сергей Смирнов. По оценкам экспертов рынка, доля переиспользуемых библиотек в проектах может достигать 80%, подчеркнул эксперт.

— Когда библиотека становится популярной, число ее пользователей растет, что, в свою очередь, увеличивает вероятность выявления уязвимостей как специалистами, так и злоумышленниками, — сказал эксперт.

Фото: ИЗВЕСТИЯ/Эдуард Корниенко

Еще одной причиной большого числа уязвимостей является и снижение качества программирования в целом, считает директор департамента кибербезопасности в IBS Олег Босенко.

— Именно высокое качество программирования, проработка процессов, тестирование программных модулей позволяют исключить уязвимости. Преградой стоит стремление ускорить вывод продукта на рынок. И тогда сырой, непроверенный детально продукт попадает в библиотеку, — пояснил он.

Общий риск очевиден — снижение уровня безопасности в целом, формирование каналов деструктивного воздействия, утечки данных и так далее, подчеркнул эксперт.

По словам Сергея Смирнова, чтобы предотвратить последствия, пользователям необходимо установить антивирусное программное обеспечение и регулярно обновлять приложения. Для разработчиков, в свою очередь, существуют специализированные инструменты, которые позволяют минимизировать риски на этапе разработки, — например, статические, динамические анализаторы кода.

Фото: ИЗВЕСТИЯ/Павел Волков

Аудит применяемых решений крайне важен, добавил Олег Уланов из Infosecurity, проверка кода сторонних и собственных библиотек на безопасность помогает заранее определить слабые места, которые могут быть устранены до использования. Для этого можно привлечь сторонних специалистов по анализу защищенности, которые предоставят подробный отчет с рекомендациями, добавил он. Помимо этого, важно регулярное отслеживание уязвимостей в используемых библиотеках и их обновление, добавил он.

Источник: https://iz.ru/

Новости, истории и события
Смотреть все
«Платформикс» и «Инферит» (кластер «СФ Тех» ГК Softline) заключили партнерское соглашение
Новости

«Платформикс» и «Инферит» (кластер «СФ Тех» ГК Softline) заключили партнерское соглашение

13.02.2026

«Софтлайн Решения» (ГК Softline) помогла машиностроительному предприятию внедрить систему управления нормативно-справочной информацией
Новости

«Софтлайн Решения» (ГК Softline) помогла машиностроительному предприятию внедрить систему управления нормативно-справочной информацией

12.02.2026

Решения СберТеха и SL Soft FabricaONE.AI (акционер — ГК Softline) повысят эффективность бизнес-процессов российских компаний
Новости

Решения СберТеха и SL Soft FabricaONE.AI (акционер — ГК Softline) повысят эффективность бизнес-процессов российских компаний

11.02.2026

Партнерство Т1 Интеграция и «Инферит» (кластер «СФ Тех» ГК Softline) укрепит устойчивость ИТ-инфраструктур российских организаций
Новости

Партнерство Т1 Интеграция и «Инферит» (кластер «СФ Тех» ГК Softline) укрепит устойчивость ИТ-инфраструктур российских организаций

11.02.2026

ПАО «Софтлайн» объявляет об успешном закрытии книги заявок по биржевым облигациям с объемом размещения 6,6 млрд рублей
Новости

ПАО «Софтлайн» объявляет об успешном закрытии книги заявок по биржевым облигациям с объемом размещения 6,6 млрд рублей

11.02.2026

Группа «Борлас» (ГК Softline) вошла в ТОП-5 крупнейших поставщиков решений из реестра отечественного ПО
Новости

Группа «Борлас» (ГК Softline) вошла в ТОП-5 крупнейших поставщиков решений из реестра отечественного ПО

10.02.2026

«Инферит ИТМен» (кластер «СФ Тех» ГК Softline) проведет онлайн-марафон защиты ИТ-инфраструктуры
Новости

«Инферит ИТМен» (кластер «СФ Тех» ГК Softline) проведет онлайн-марафон защиты ИТ-инфраструктуры

10.02.2026

ГК Softline провела экскурсию по предприятию VPG LaserONE (кластер «СФ Тех» ГК Softline) для медиа и аналитиков
Новости

ГК Softline провела экскурсию по предприятию VPG LaserONE (кластер «СФ Тех» ГК Softline) для медиа и аналитиков

10.02.2026

Производственную площадку компании VPG LaserONE (кластер «СФ Тех» ГК Softline) посетил губернатор Московской области Андрей Воробьев
Новости

Производственную площадку компании VPG LaserONE (кластер «СФ Тех» ГК Softline) посетил губернатор Московской области Андрей Воробьев

09.02.2026

«Софтлайн Решения» (ГК Softline) помогла крупной производственной компании организовать эффективное хранение конструкторской документации
Новости

«Софтлайн Решения» (ГК Softline) помогла крупной производственной компании организовать эффективное хранение конструкторской документации

09.02.2026

Infosecurity (ГК Softline) запустила «Киберчекап» – сервис оценки киберздоровья компаний
Новости

Infosecurity (ГК Softline) запустила «Киберчекап» – сервис оценки киберздоровья компаний

06.02.2026

ПАО «Софтлайн» провело презентацию планируемого облигационного выпуска серии 002Р-02
Новости

ПАО «Софтлайн» провело презентацию планируемого облигационного выпуска серии 002Р-02

05.02.2026

«Софтлайн Решения» (ГК Softline) подтвердила статус ключевого партнера компании МУЛЬТИФАКТОР
Новости

«Софтлайн Решения» (ГК Softline) подтвердила статус ключевого партнера компании МУЛЬТИФАКТОР

04.02.2026

Валовая прибыль ПАО «Софтлайн» за 12 месяцев 2025 года увеличилась на 26% год к году до 46,6 млрд рублей
Новости

Валовая прибыль ПАО «Софтлайн» за 12 месяцев 2025 года увеличилась на 26% год к году до 46,6 млрд рублей

04.02.2026

«Девелоника» FabricaONE.AI (акционер – ГК Softline) вошла в топ лидеров рейтинга компаний по заказной разработке ПО 2025 года
Новости

«Девелоника» FabricaONE.AI (акционер – ГК Softline) вошла в топ лидеров рейтинга компаний по заказной разработке ПО 2025 года

02.02.2026

Софтлайн Коннект» (ГК Softline) оказывает техническую поддержку для «Лаборатории Касперского»
Новости

Софтлайн Коннект» (ГК Softline) оказывает техническую поддержку для «Лаборатории Касперского»

02.02.2026

«Инферит ИТМен» (кластер «СФ Тех» ГК Softline) выпустил обновление 6.5 с расширенными возможностями управления агентами и инвентаризации
Новости

«Инферит ИТМен» (кластер «СФ Тех» ГК Softline) выпустил обновление 6.5 с расширенными возможностями управления агентами и инвентаризации

30.01.2026

Компания VPG LaserONE (кластер «СФ Тех» ГК Softline) присоединилась к федеральному проекту «Профессионалитет» для подготовки специалистов по роботизированной лазерной сварке
Новости

Компания VPG LaserONE (кластер «СФ Тех» ГК Softline) присоединилась к федеральному проекту «Профессионалитет» для подготовки специалистов по роботизированной лазерной сварке

29.01.2026

БПЛА в 2026 году: полная классификация, типы дронов и сферы применения
Блог

БПЛА в 2026 году: полная классификация, типы дронов и сферы применения

13.02.2026

Эволюция корпоративного тестирования: как современные платформы обеспечивают прозрачность, ИИ и бесшовные интеграции
Блог

Эволюция корпоративного тестирования: как современные платформы обеспечивают прозрачность, ИИ и бесшовные интеграции

04.02.2026

Как HRM-система помогает оптимизировать HR-процессы и  снизить потери от текучести кадров
Блог

Как HRM-система помогает оптимизировать HR-процессы и снизить потери от текучести кадров

02.02.2026

Российский рынок ITAM и ITSM 2026
Блог

Российский рынок ITAM и ITSM 2026

28.01.2026

Технологические тренды 2026: мультиагентный и физический ИИ, превентивная кибербезопасность и DSLM
Блог

Технологические тренды 2026: мультиагентный и физический ИИ, превентивная кибербезопасность и DSLM

23.01.2026

ИИ-агенты: принцип работы и сценарии использования в бизнесе
Блог

ИИ-агенты: принцип работы и сценарии использования в бизнесе

16.01.2026

Аддитивные технологии: 3D-печать и 3D-принтеры от А до Я
Блог

Аддитивные технологии: 3D-печать и 3D-принтеры от А до Я

19.12.2025

Защита от DDoS‑атак: специфика подходов reverse proxy и перехвата трафика без смены A‑записей DNS
Блог

Защита от DDoS‑атак: специфика подходов reverse proxy и перехвата трафика без смены A‑записей DNS

11.12.2025

VDI: преимущества виртуальных рабочих мест и обзор российских решений
Блог

VDI: преимущества виртуальных рабочих мест и обзор российских решений

10.12.2025

Частное облако в 2026 году: главные тренды и аргументы для бизнеса
Блог

Частное облако в 2026 году: главные тренды и аргументы для бизнеса

04.12.2025

Контейнеризация файлов: как сохранить контроль над документами даже на устройствах партнеров
Блог

Контейнеризация файлов: как сохранить контроль над документами даже на устройствах партнеров

27.11.2025

Приказ ФСТЭК № 117: как выполнить новые требования к защите ГИС
Блог

Приказ ФСТЭК № 117: как выполнить новые требования к защите ГИС

25.11.2025

Российские офисные ноутбуки: на какие бюджетные модели обратить внимание в 2025 году
Блог

Российские офисные ноутбуки: на какие бюджетные модели обратить внимание в 2025 году

13.11.2025

Беспилотники как угроза: как защитить предприятие от атаки дронов
Блог

Беспилотники как угроза: как защитить предприятие от атаки дронов

05.11.2025

Smart TV: российские операционные системы и будущее рынка
Блог

Smart TV: российские операционные системы и будущее рынка

23.10.2025

Новая эра мобильных технологий: российско-корейский ответ крупным западным игрокам
Блог

Новая эра мобильных технологий: российско-корейский ответ крупным западным игрокам

20.10.2025

Облачные технологии: что это такое, виды сервисов, модели развертывания и тренды 2025
Блог

Облачные технологии: что это такое, виды сервисов, модели развертывания и тренды 2025

14.10.2025

Оснащение кабинетов физики: от макетов и датчиков до цифровых лабораторий
Блог

Оснащение кабинетов физики: от макетов и датчиков до цифровых лабораторий

10.10.2025