قد تبقى الثغرات الأمنية في البرمجيات مفتوحة المصدر غير مكتشفة لأكثر من أربع سنوات. هذه إحدى النتائج الرئيسية لتقرير حالة Octoverse الأخير الصادر عن منصة GitHub لاستضافة وإدارة تطوير البرمجيات.
ومع ذلك، فإن هذا البيان ليس صحيحًا تمامًا، لأنه استنادًا إلى التطورات التكنولوجية وحقيقة أن العديد من الشركات الكبيرة والمطورين انضموا في السنوات الأخيرة إلى حركة البرمجيات مفتوحة المصدر، فقد سمح ذلك بتحقيق تقدم سريع بشكل متزايد من حيث التطوير وإنشاء أدوات الاختبار، وخاصة اكتشاف الثغرات الأمنية.
على الرغم من أنها لا تزال حقيقة واقعة، إلا أن عدم كفاية التمويل (الذي يؤدي إلى انخفاض الموارد البشرية) غالباً ما يكون عائقاً أمام البحث عن هذه الثغرات واكتشافها.
على سبيل المثال، تُعدّ ثغرة Heartbleed ثغرة برمجية موجودة في مكتبة التشفير OpenSSL منذ مارس 2012. تسمح هذه الثغرة للمهاجم بقراءة ذاكرة الخادم أو العميل لاستخراج البيانات المستخدمة أثناء اتصال بروتوكول أمان طبقة النقل (TLS). لم يتم اكتشاف هذه الثغرة، التي تؤثر على العديد من خدمات الإنترنت، إلا في مارس 2014، وتم الإعلان عنها في أبريل من العام نفسه. وقد أتاح ذلك للمخترقين فرصة لمدة عامين لاستهداف آلاف الخوادم.
يُزعم أن الثغرة الأمنية قد وصلت إلى مستودع OpenSSL عن طريق الخطأ بعد اقتراح من مطور متطوع لإصلاح الأخطاء وتحسين الميزات.
تُشكّل هذه الأنواع من الثغرات (التي أُدخلت عن طريق الخطأ) 83% من الثغرات المكتشفة في مشاريع المصادر المفتوحة المُستضافة على منصة GitHub. مع ذلك، يُشير أحدث تقرير لحالة Octoverse إلى أن 17% منها عبارة عن ثغرات أُدخلت عمدًا من قِبل جهات خارجية خبيثة.
هذه هي الأرقام التي ينبغي استكمالها بتقرير حديث عن Risksense يؤكد أن العيوب في البرامج مفتوحة المصدر تتزايد باستمرار. تعتمد مشاريع تكنولوجيا المعلومات بشكل متزايد على المصدر المفتوح ، وهو ما يفسر الاهتمام المتزايد للمتسللين في هذا المجال.
يمكن أن تؤدي الثغرة الأمنية إلى إحداث فوضى في عملك وتسبب مشاكل أمنية على نطاق واسع. ومع ذلك ، فإن معظم نقاط الضعف ناتجة عن أخطاء وليست هجمات ضارة.
من خلال الاعتماد على المصدر المفتوح متى أمكن ، يستفيد فريقك من جميع الإصلاحات التي وجدها المجتمع وعلاجها. يعد وقت الإصلاح مكونًا مهمًا لجميع فرق DevOps
يُعدّ نموذج تمويل البرمجيات مفتوحة المصدر من بين العوامل التي تُفسّر على الأرجح سبب عدم اكتشاف ثغرات البرمجيات في كثير من الأحيان خلال الأوقات الحرجة. وتُعتبر مبادرة البنية التحتية الأساسية (CII) من المشاريع القليلة التي تموّل وتدعم مشاريع البرمجيات الحرة ومفتوحة المصدر، والتي تُعدّ أساسية لعمل الإنترنت وأنظمة المعلومات الكبيرة الأخرى.
تعتمد معظم المشاريع على GitHub على برامج مفتوحة المصدر. تضمن هذا التحليل مستودعات عامة مفتوحة المصدر بمساهمة واحدة على الأقل في كل شهر بين 10.1.2019 و 30.09.2020.
كان هذا الأخير موضوع إعلان بعد ثغرة Heartbleed الحرجة في OpenSSL التي تستخدمها ملايين مواقع الويب. المشكلة: يعتمد معهد CII على مساهمات اللاعبين الراسخين في عالم البرمجيات الاحتكارية. يمول Facebook و VMWare و Microsoft و Comcast و Oracle (لتسمية هذه الشركات فقط) مؤسسة Linux ، وبالتالي مشاريع مثل مبادرة البنية التحتية المركزية (CII).
هذا يمنحهم مقاعد في مجالس اتخاذ القرار المختلفة وبالتالي بعض السيطرة على ما يحدث في ساحة المصادر المفتوحة. يناقش بريان لوندوك ، العضو السابق في مجلس إدارة openSUSE ، هذا الوضع بمزيد من التفصيل.
والنتيجة المباشرة لذلك هي أن مشاريع المصادر المفتوحة التي تستفيد من التمويل هي تلك التي تعتمد عليها بنيتها التحتية بشكل أساسي.
وأخيرًا، إذا كنت مهتمًا بمعرفة المزيد عن هذا الموضوع ، يمكنك الرجوع إلى الموقع الإلكتروني التالي حيث يمكنك العثور على التقارير المجمعة.