Уязвимостите в отворен код понякога остават незабелязани повече от 4 години

Уязвимостите в сигурността на софтуера с отворен код понякога остават неоткрити повече от четири години. Това е едно от ключовите открития в последния доклад „Състоянието на Октовърса“ от платформата за хостинг и управление на софтуерни разработки GitHub.

Това твърдение обаче не е напълно вярно, тъй като, въз основа на технологичния напредък и факта, че през последните години много големи компании и разработчици се присъединиха към движението за софтуер с отворен код, това позволи все по-бърз напредък по отношение на разработката, създаването на инструменти за тестване и особено откриването на уязвимости.

Въпреки че все още е реалност, недостатъчното финансиране (което води до намаляване на човешките ресурси) най-често е пречка за търсенето и откриването на тези уязвимости.

Heartbleed, например, е софтуерна уязвимост, присъстваща в криптографската библиотека на OpenSSL от март 2012 г. Тя позволява на атакуващ да чете паметта на сървър или клиент, за да извлича данни, използвани по време на комуникация чрез Transport Layer Security (TLS). Пропускът, който засяга много интернет услуги, не е открит до март 2014 г. и е оповестен публично през април 2014 г. Това оставя двугодишен прозорец на хакерите да атакуват хиляди сървъри.

Уязвимостта се предполага, че е попаднала в хранилището на OpenSSL по погрешка, след предложение от доброволен разработчик за отстраняване на грешки и подобряване на функции.

Тези видове недостатъци (въведени по погрешка) представляват 83% от откритите в проекти с отворен код, хоствани в GitHub. Последният доклад „Състояние на Октоверса“ обаче посочва, че 17% са уязвимости, умишлено въведени от злонамерени трети страни.

Това са цифри, които трябва да бъдат допълнени от скорошен доклад на Risksense, който подчертава, че недостатъците в софтуера с отворен код непрекъснато нарастват. ИТ проектите все повече се базират на отворен код, което обяснява нарастващия интерес на хакерите в тази област.

Уязвимостта може да причини хаос на вашата работа и да причини мащабни проблеми със сигурността. Повечето уязвимости обаче се дължат на грешки, а не на злонамерени атаки.

Като разчитате на отворен код, когато можете, вашият екип се възползва от всички корекции, намерени и отстранени от общността. Времето за отстраняване е важен компонент за всички екипи на DevOps

Моделът на финансиране за сферата на отворения код е сред факторите, които най-вероятно обясняват защо софтуерните уязвимости често остават неоткрити в критични моменти. Инициативата за основна инфраструктура (CII) е един от малкото проекти, които финансират и подкрепят проекти за свободен софтуер с отворен код, от съществено значение за функционирането на интернет и други големи информационни системи.

Повечето проекти на GitHub са базирани на софтуер с отворен код. Този анализ включва публични хранилища с отворен код с поне един принос всеки месец между 10.1.2019 г. и 30.09.2020 г.

Последното е обект на съобщение след критичната уязвимост Heartbleed в OpenSSL, която се използва от милиони уебсайтове. Проблем: CII разчита на принос на утвърдени играчи в света на собствения софтуер. Facebook, VMWare, Microsoft, Comcast и Oracle (да назовем само тези компании) финансират Linux Foundation и по този начин проекти като Central Infrastructure Initiative (CII).

Това им дава места в различните съвети за вземане на решения и следователно известен контрол върху това, което се случва на арената с отворен код. Брайън Лундук, бивш член на борда на openSUSE, обсъжда това състояние по-подробно.

Непосредствената последица е, че проектите с отворен код, които се възползват от финансиране, са тези, на които се основават предимно техните инфраструктури.

Накрая, ако се интересувате да научите повече за това , можете да посетите следния уебсайт, където можете да намерите събраните доклади.

Връзката е тази.


Добавяне като предпочитан източник в Google