Москва
Мероприятия
Блог
Корзина
Регистрация Войти
main-bg
Блог

Половина библиотек для разработки ПО содержит уязвимости. Как защититься от хакеров и какие методы лучше использовать

Около 50% популярных библиотек для разработки ПО с открытом кодом содержат уязвимости, рассказали «Известиям» эксперты. Через них атаки хакеров могут привести к утечке конфиденциальных данных компаний, а также и персональных, приостановить работу внутренней системы либо внести зловред в систему безопасности. Для предотвращения атак эксперты рекомендуют устанавливать антивирусное программное обеспечение и регулярно обновлять приложения.

Как хакеры похищают данные пользователей

Каждая вторая из популярных библиотек для разработки программного обеспечения с открытым кодом (там разработчики берут доступные инструменты для создания новых продуктов) содержала уязвимость в какой-либо из своих версий. Об этом «Известиям» рассказали в AppSec Solutions, которая провела анализ открытых источников. Большинство таких библиотек разрабатываются энтузиастами или небольшими командами, которые зачастую не имеют ресурсов на регулярный аудит безопасности либо не обладают необходимыми навыками в области информационной безопасности, объяснил эксперт направления анализа защищенности Infosecurity (ГК Softline) Олег Уланов.

Фото: ИЗВЕСТИЯ/Эдуард Корниенко

Открытое ПО — это своего рода лотерея, говорит руководитель департамента аудита и консалтинга компании F.A.C.C.T. Евгений Янов. Открытый исходный код дает злоумышленникам возможность тщательно изучить его и найти уязвимости, которые они смогут использовать для неправомерных действий, отметил он.

— Для обычного пользователя опасность заключается в том, что уязвимости могут быть использованы для кражи данных, финансов, заражения устройств вредоносным ПО или других форм атак. Например, если приложение на смартфоне использует уязвимую библиотеку, злоумышленники могут использовать ее и получить полный контроль над данными пользователя, — сказал Олег Уланов.

Для разработчиков риски еще более масштабны — хакеры через них могут атаковать инфраструктуру компаний, что чревато полной компрометацией данных пользователей, нарушением бизнес-процессов вплоть до потери бизнеса, отметил он. Кроме того, эксплуатация злоумышленниками уязвимостей приводит к репутационным потерям, которые обязательно скажутся на финансовом благополучии компании.

Фото: ИЗВЕСТИЯ/Павел Волков

Руководитель направления развития сообществ ИБ Positive Technologies Антон Кутепов считает, что последствия таких уязвимостей могут варьироваться от незначительных до крайне серьезных, в том числе утечки данных. Однако для разработчиков, которые используют открытые библиотеки, важным аспектом всё же остаются репутационные риски. В случае обнаружения уязвимости самое главное — быстро обновить используемую версию, пояснил он.

Microsoft, например, наладила механизм оперативного устранения таких проблем и имеет программу поощрения исследователей, которые сообщают вендору о найденных уязвимостях, добавил эксперт. Всего на сегодняшний день, по данным «Лаборатории Касперского», известно более чем о 12 тыс. уязвимых решений с открытым исходным кодом.

Справка «Известий»

Глава Роскомнадзора Андрей Липов 19 декабря 2024 года заявлял, что за 11 месяцев 2024 года ведомство зафиксировало 127 случаев распространения баз данных в интернете, содержащих более 680 млн личных записей. Закон, который Госдума приняла в конце ноября, ужесточает наказание за утечку персональных данных, напомнили в ведомстве. Новые меры ответственности будут побуждать компании серьезнее относиться к защите персональных данных.

Как обезопасить персональные и корпоративные данные

Современная разработка программного обеспечения редко начинается ‎с нуля‎. В большинстве случаев, чтобы сократить время создания продукта, применяются уже готовые решения, заявил руководитель кластера DevSecOps-платформы «Сфера» (IT-холдинг Т1) Сергей Смирнов. По оценкам экспертов рынка, доля переиспользуемых библиотек в проектах может достигать 80%, подчеркнул эксперт.

— Когда библиотека становится популярной, число ее пользователей растет, что, в свою очередь, увеличивает вероятность выявления уязвимостей как специалистами, так и злоумышленниками, — сказал эксперт.

Фото: ИЗВЕСТИЯ/Эдуард Корниенко

Еще одной причиной большого числа уязвимостей является и снижение качества программирования в целом, считает директор департамента кибербезопасности в IBS Олег Босенко.

— Именно высокое качество программирования, проработка процессов, тестирование программных модулей позволяют исключить уязвимости. Преградой стоит стремление ускорить вывод продукта на рынок. И тогда сырой, непроверенный детально продукт попадает в библиотеку, — пояснил он.

Общий риск очевиден — снижение уровня безопасности в целом, формирование каналов деструктивного воздействия, утечки данных и так далее, подчеркнул эксперт.

По словам Сергея Смирнова, чтобы предотвратить последствия, пользователям необходимо установить антивирусное программное обеспечение и регулярно обновлять приложения. Для разработчиков, в свою очередь, существуют специализированные инструменты, которые позволяют минимизировать риски на этапе разработки, — например, статические, динамические анализаторы кода.

Фото: ИЗВЕСТИЯ/Павел Волков

Аудит применяемых решений крайне важен, добавил Олег Уланов из Infosecurity, проверка кода сторонних и собственных библиотек на безопасность помогает заранее определить слабые места, которые могут быть устранены до использования. Для этого можно привлечь сторонних специалистов по анализу защищенности, которые предоставят подробный отчет с рекомендациями, добавил он. Помимо этого, важно регулярное отслеживание уязвимостей в используемых библиотеках и их обновление, добавил он.

Источник: https://iz.ru/

Новости, истории и события
Смотреть все
Эксперт РА повысил кредитный рейтинг ПАО «Софтлайн» до уровня ruA- со стабильным прогнозом
Новости

Эксперт РА повысил кредитный рейтинг ПАО «Софтлайн» до уровня ruA- со стабильным прогнозом

28.05.2026

ГК Softline и GreenMDC объединят усилия для развития ИТ-инфраструктуры и цифрового суверенитета регионов РФ
Новости

ГК Softline и GreenMDC объединят усилия для развития ИТ-инфраструктуры и цифрового суверенитета регионов РФ

27.05.2026

Платформа Test IT («Девелоника» fabricaONE.AI, акционер – ГК Softline) успешно адаптирована под RedOS
Новости

Платформа Test IT («Девелоника» fabricaONE.AI, акционер – ГК Softline) успешно адаптирована под RedOS

26.05.2026

Bell Integrator FabricaONE.AI (акционер – ГК Softline) принимает участие в создании новой цифровой платформы для телекоммуникационной компании
Новости

Bell Integrator FabricaONE.AI (акционер – ГК Softline) принимает участие в создании новой цифровой платформы для телекоммуникационной компании

26.05.2026

«Инферит» (кластер «СФ Тех» ГК Softline) и РИКИТЛАБ объявили о технологическом партнерстве в сфере управления ИТ-активами
Новости

«Инферит» (кластер «СФ Тех» ГК Softline) и РИКИТЛАБ объявили о технологическом партнерстве в сфере управления ИТ-активами

26.05.2026

ПАО «Софтлайн» объявляет о решениях Совета директоров, включая рекомендацию о выплате дивидендов
Новости

ПАО «Софтлайн» объявляет о решениях Совета директоров, включая рекомендацию о выплате дивидендов

25.05.2026

ГК Softline и АО «Информатика» будут развивать технологическое партнерство
Новости

ГК Softline и АО «Информатика» будут развивать технологическое партнерство

25.05.2026

MAINTEX FabricaONE.AI (акционер — ГК Softline) объявляет о начале стратегического партнерства с компанией NVI Solutions
Новости

MAINTEX FabricaONE.AI (акционер — ГК Softline) объявляет о начале стратегического партнерства с компанией NVI Solutions

22.05.2026

Итоги участия в ЦИПР-2026: ГК Softline формирует зрелый контур для цифровизации промышленности
Новости

Итоги участия в ЦИПР-2026: ГК Softline формирует зрелый контур для цифровизации промышленности

22.05.2026

«Гуд Программ» и «Инферит» (кластер «СФ Тех» ГК Softline) объявили о партнерстве
Новости

«Гуд Программ» и «Инферит» (кластер «СФ Тех» ГК Softline) объявили о партнерстве

22.05.2026

ГК Softline и «АЛМИ Партнер» подписали меморандум о сотрудничестве в сфере ИТ на ЦИПР 2026
Новости

ГК Softline и «АЛМИ Партнер» подписали меморандум о сотрудничестве в сфере ИТ на ЦИПР 2026

21.05.2026

ГК Softline и «ЦЦР Саратовской области» заключили соглашение о намерениях на ЦИПР-2026
Новости

ГК Softline и «ЦЦР Саратовской области» заключили соглашение о намерениях на ЦИПР-2026

21.05.2026

«Инферит Техника» (кластер «СФ Тех» ГК Softline) анонсировала новый сервер для комплексных вычислений
Новости

«Инферит Техника» (кластер «СФ Тех» ГК Softline) анонсировала новый сервер для комплексных вычислений

21.05.2026

ПАО «СОФТЛАЙН» ОБЪЯВЛЯЕТ О РОСТЕ КЛЮЧЕВЫХ ФИНАНСОВЫХ ПОКАЗАТЕЛЕЙ В 1 КВАРТАЛЕ 2026 ГОДА
Новости

ПАО «СОФТЛАЙН» ОБЪЯВЛЯЕТ О РОСТЕ КЛЮЧЕВЫХ ФИНАНСОВЫХ ПОКАЗАТЕЛЕЙ В 1 КВАРТАЛЕ 2026 ГОДА

21.05.2026

ГК Softline на ЦИПР-2026: третий день — новые партнерства для развития российского ИТ-рынка
Новости

ГК Softline на ЦИПР-2026: третий день — новые партнерства для развития российского ИТ-рынка

20.05.2026

ГК Softline и Санкт-Петербургский государственный университет телекоммуникаций им. проф. М.А. Бонч-Бруевича будут сотрудничать в сфере образования
Новости

ГК Softline и Санкт-Петербургский государственный университет телекоммуникаций им. проф. М.А. Бонч-Бруевича будут сотрудничать в сфере образования

20.05.2026

ГК Softline и BPMSoft договорились о создании отраслевых решений для ИТ-сектора
Новости

ГК Softline и BPMSoft договорились о создании отраслевых решений для ИТ-сектора

20.05.2026

ITKey и ГК Softline договорились о сотрудничестве в области продвижения Премьер Сервисов, KeyStack, KeyVirt и AI-решений
Новости

ITKey и ГК Softline договорились о сотрудничестве в области продвижения Премьер Сервисов, KeyStack, KeyVirt и AI-решений

20.05.2026

Главные ИТ-новости недели 29.05.2026
Блог

Главные ИТ-новости недели 29.05.2026

29.05.2026

ИИ в образовании 2026: практика, инфраструктура, регулирование
Блог

ИИ в образовании 2026: практика, инфраструктура, регулирование

22.05.2026

Управление программными активами (SAM) — как эффективно распоряжаться ИТ-активами, избежать штрафов и выполнить требования регуляторов
Блог

Управление программными активами (SAM) — как эффективно распоряжаться ИТ-активами, избежать штрафов и выполнить требования регуляторов

19.05.2026

Как меняется инфраструктура образования: опыт российских школ
Блог

Как меняется инфраструктура образования: опыт российских школ

13.05.2026

Главные ИТ-новости недели 08.05.2026
Блог

Главные ИТ-новости недели 08.05.2026

08.05.2026

Электронные подписи в 2026: получить по биометрии, обновить «КриптоПро» и избежать штрафов
Блог

Электронные подписи в 2026: получить по биометрии, обновить «КриптоПро» и избежать штрафов

06.05.2026

Как сократить расходы на облачную инфраструктуру: распределение нагрузок на практике
Блог

Как сократить расходы на облачную инфраструктуру: распределение нагрузок на практике

29.04.2026

ИТ-инфраструктура: как бизнес решает задачи отказоустойчивости и импортозамещения
Блог

ИТ-инфраструктура: как бизнес решает задачи отказоустойчивости и импортозамещения

22.04.2026

Лицензионный хаос: как избежать штрафов и навести порядок в ПО
Блог

Лицензионный хаос: как избежать штрафов и навести порядок в ПО

21.04.2026

Информационная безопасность в проектах «Софтлайн Решений»
Блог

Информационная безопасность в проектах «Софтлайн Решений»

17.04.2026

Главные ИТ-новости недели 10.04.2026
Блог

Главные ИТ-новости недели 10.04.2026

10.04.2026

Цифровые технологии на производстве: от кибербезопасности до облаков — опыт компаний
Блог

Цифровые технологии на производстве: от кибербезопасности до облаков — опыт компаний

08.04.2026

Первый российский PDF-редактор с ИИ-ассистентом: обзор функций
Блог

Первый российский PDF-редактор с ИИ-ассистентом: обзор функций

06.04.2026

Технические меры защиты информации: виды и способы обеспечения безопасности
Блог

Технические меры защиты информации: виды и способы обеспечения безопасности

03.04.2026

СЭД — что это, как работает и зачем нужна в 2026 году
Блог

СЭД — что это, как работает и зачем нужна в 2026 году

01.04.2026

Кто и как проверяет лицензии на ПО в России в 2026 году
Блог

Кто и как проверяет лицензии на ПО в России в 2026 году

30.03.2026

Главные ИТ-новости недели 20.03.2026
Блог

Главные ИТ-новости недели 20.03.2026

20.03.2026

Российское инженерное ПО: от импортозамещения к цифровой трансформации — опыт компаний
Блог

Российское инженерное ПО: от импортозамещения к цифровой трансформации — опыт компаний

18.03.2026