GitHub подвёл итоги 2025 года по безопасности и работе с уязвимостями в открытом ПО. Компания опубликовала данные по GitHub Advisory Database, динамике рекомендаций (advisories), вредоносным пакетам в npm и выпуску записей CVE.
В 2025 году GitHub опубликовал 4 101 проверенную рекомендацию по уязвимостям — это минимум с 2021 года. Однако это не говорит о снижении числа уязвимостей. Компания реже просматривала старые записи, а по новым уязвимостям объём работы вырос: по данным GitHub, по свежим сообщениям от источников было рассмотрено на 19% больше рекомендаций год к году.
Причина снижения общего числа проверок в том, что GitHub практически исчерпал очередь старых, ранее не рассмотренных уязвимостей, накопившихся до запуска Advisory Database в 2019 году. При этом поток новых уязвимостей, которые попадают в базу, не уменьшился.
GitHub Advisory Database представляет собой публичный список известных уязвимостей и вредоносного кода в пакетах с открытым исходным кодом. База используется разработчиками и инструментами GitHub, включая Dependabot. При этом пометка «unreviewed» в базе часто означает, что куратор уже посмотрел запись и установил, что она не затрагивает ни один пакет в поддерживаемых экосистемах, поэтому полноценный разбор может не проводиться.
Для пользователей это означает меньше новых оповещений Dependabot о старых уязвимостях. GitHub также просит сообщать, если разработчик обнаружил непроверенную рекомендацию, которая всё же влияет на поддерживаемый пакет, чтобы команда могла обновить данные.
Распределение экосистем в рекомендациях за 2025 год в целом совпадает с общей структурой базы, за исключением Go, который оказался представлен на 6% чаще. Это связано с целевыми внутренними кампаниями по доразбору потенциально пропущенных уязвимостей в пакетах Go, где ранее наблюдалось неполное покрытие.
Как и в прошлые годы, самой массовой категорией остаётся межсайтовый скриптинг (CWE-79). В 2025 году заметно выросло число уязвимостей, связанных с истощением ресурсов (CWE-400, CWE-770), небезопасной десериализацией (CWE-502) и SSRF (CWE-918). По CWE-863 («Неверная авторизация») зафиксирован резкий рост, но он во многом связан с переклассификацией из более общих CWE-284 и CWE-285, использование которых программа CWE теперь не рекомендует.
Одним из ключевых улучшений в 2025 году стало более точное и единообразное указание CWE. Число рекомендаций без привязки к CWE сократилось на 85% (с 452 в 2024 году до 65 в 2025‑м). CWE-20 («Неверная проверка входных данных») по-прежнему распространён, но теперь его чаще сочетают с дополнительными, более конкретными CWE, описывающими реальный тип отказа. Это повышает практическую ценность данных для triage, приоритизации и устранения уязвимостей.
GitHub напоминает, что разработчики могут фильтровать оповещения Dependabot по CWE с помощью правил авто‑triage, описанных в документации.
Для оценки приоритетности GitHub использует два подхода: CVSS для измерения потенциального влияния уязвимости и EPSS для оценки вероятности эксплуатации. В совокупности эти метрики помогают ускорить процесс анализа рисков.
По данным GitHub, большинство уязвимостей с точки зрения влияния тяготеют к среднему и высокому уровню. Записей с низким влиянием меньше, чем можно ожидать, так как исследователи и сопровождающие проекты часто не считают их достойными отдельного отчёта. EPSS для таких уязвимостей со средним и высоким влиянием подтверждает обоснованность этого подхода.
Чтобы оценить, насколько этим метрикам можно доверять, GitHub сравнил их с уязвимостями из каталога Known Exploited Vulnerabilities агентства CISA. Там все уязвимости имеют как минимум средний уровень по CVSS, большинство из них — высокие или критические. CVSS даёт больше уязвимостей в критическом диапазоне, но одновременно расширяет этот диапазон в целом. Комбинация EPSS и CVSS помогает точнее выделить те уязвимости, которые стоит устранить в первую очередь, чтобы снизить риск реальной эксплуатации.
В 2025 году GitHub зафиксировал резкий рост предупреждений о вредоносных пакетах в npm. Число опубликованных рекомендаций по npm‑malware выросло на 69% по сравнению с 2024 годом, во многом из‑за крупных кампаний, таких как SHA1-Hulud. Это максимальное значение с момента появления поддержки исторических записей о вредоносных пакетах в 2022 году.
Dependabot может уведомлять разработчиков, когда их репозитории зависят от npm‑пакетов с известными вредоносными версиями. Для этого нужно включить оповещения о вредоносном ПО, после чего Dependabot будет сравнивать зависимости проектов с рекомендациями в Advisory Database.
Отдельно GitHub выделяет рост активности как организации‑CNA (CVE Numbering Authority). В 2025 году компания увеличила число опубликованных CVE‑записей на 35%, опередив общий рост проекта CVE (21%). В каждом квартале наблюдалось увеличение на 10–16%, и если этот тренд сохранится, в 2026 году GitHub может выпустить более чем на 50% больше записей CVE.
Количество организаций, которые используют GitHub как CNA, также растёт: в 2025 году их стало на 20% больше. Впервые за всё время GitHub опубликовал больше CVE от организаций, работающих вне поддерживаемых экосистем, чем от тех, кто ими пользуется. Любой мейнтейнер на GitHub может запросить CVE, даже если пакет не публикуется в официально поддерживаемый реестр.
Всего в 2025 году 987 организаций опубликовали CVE через GitHub. Компания подчёркивает, что эти цифры отражают реальные улучшения безопасности для миллионов разработчиков и призывает проектам активнее использовать её CNA‑сервисы.
GitHub отмечает, что процесс создания CVE стараются сделать максимально простым. Разработчик может запросить CVE прямо из рекомендации по безопасности в репозитории, после чего команда GitHub берёт на себя проверку и публикацию записи. Услуга бесплатна и, по заявлению компании, помогает сообществу точнее понимать и отслеживать уязвимости.
Сообщество активно участвует и в улучшении самой Advisory Database. В 2025 году 675 вкладов от пользователей, включая правки по оценкам серьёзности и затронутым версиям, повысили качество данных для всей индустрии. GitHub призывает разработчиков сообщать об ошибках в записях, в том числе о непроверенных рекомендациях, которые затрагивают поддерживаемые пакеты.
Компания также напоминает, что самый прямой способ влиять на безопасность — защитить собственный код. GitHub предлагает включить Dependabot для автоматического получения исправлений уязвимостей и рассмотреть использование GitHub Advanced Security как комплексного решения.
Для корректного взаимодействия с исследователями GitHub советует создать в репозитории политику безопасности и включить приватную отчётность об уязвимостях. Это помогает упорядочить процесс приёма отчётов и снизить риски утечки информации о проблеме до её устранения.
По данным GitHub, внутренние команды безопасности и разработки активно используют собственные инструменты: CodeQL и механизмы на основе ИИ в GitHub Code Security применяются для поиска уязвимостей в большем числе языков и фреймворков. Отдельно отмечается агент GitHub Security Lab Taskflow Agent, который показывает высокую эффективность в поиске обходов авторизации, IDOR, утечек токенов и других уязвимостей с серьёзными последствиями.
Компания подчёркивает, что продолжит инвестировать в безопасность открытого кода, включая финансирование мейнтейнеров, партнёрство с инициативой Alpha-Omega и расширение доступа к инструментам, которые снижают нагрузку на разработчиков и укрепляют цепочки поставок ПО.
Источник: GitHub






















