Compartir:
La base de datos de asesorías de GitHub se ha convertido en un recurso fundamental para los desarrolladores que buscan proteger sus proyectos de vulnerabilidades y malware. Esta herramienta ofrece un listado detallado de amenazas que afectan a paquetes de código abierto y ha mostrado un crecimiento significativo en 2024.
Las asesorías en la base de datos se dividen en tres categorías: revisadas por GitHub, no revisadas, y de malware. Las primeras son verificadas y afectan a ecosistemas compatibles, mientras que las no revisadas provienen de la Base de Datos Nacional de Vulnerabilidades y pueden no estar directamente relacionadas con paquetes soportados. Las de malware se enfocan en amenazas específicas que identifica el equipo de seguridad de npm.
Desde su creación, la cantidad de asesorías revisadas ha experimentado un notable aumento, con más de 20,000 registradas en octubre de 2024. Esto se debe a la expansión en la cobertura de diversos ecosistemas y a las contribuciones de múltiples fuentes.
Inicialmente, npm dominaba el sistema, pero la inclusión de ecosistemas como Maven y Composer ha cambiado esta dinámica. En 2024, casi la mitad de las asesorías correspondieron a estos dos últimos.
El éxito del proceso de revisión depende de contribuciones de la comunidad y de fuentes especializadas como PyPA o Go Vulncheck. Estas colaboraciones permiten a los desarrolladores tener una visión detallada de las vulnerabilidades y priorizar su atención en las más críticas, gracias a las calificaciones de gravedad y el sistema de puntuación de predicción de explotación de GitHub.
Como Autoridad de Numeración CVE, GitHub ha emitido más de 2,000 registros en 2024, consolidando su papel como líder en el ámbito de la seguridad.
En conclusión, la base de datos de asesorías de GitHub no solo actúa como repositorio, sino que también es esencial para herramientas como Dependabot, que ayuda a gestionar riesgos y mantener la seguridad de los proyectos.










