Ranjivosti u otvorenom kodu ponekad ostanu neprimijećene duže od 4 godine

Sigurnosne ranjivosti u softveru otvorenog koda ponekad ostaju neotkrivene više od četiri godine. Ovo je jedan od ključnih nalaza najnovijeg izvještaja o stanju Oktoversea (State of the Octoverse) platforme za hosting i upravljanje razvojem softvera GitHub.

Međutim, ova tvrdnja nije u potpunosti tačna, budući da je, na osnovu tehnološkog napretka i činjenice da su se posljednjih godina mnoge velike kompanije i programeri pridružili pokretu softvera otvorenog koda, to omogućilo sve brži napredak u smislu razvoja, kreiranja alata za testiranje, a posebno otkrivanja ranjivosti.

Iako je to i dalje realnost, nedovoljno finansiranje (što dovodi do smanjenja ljudskih resursa) najčešće predstavlja prepreku u potrazi i otkrivanju ovih ranjivosti.

Heartbleed, na primjer, je softverska ranjivost prisutna u OpenSSL kriptografskoj biblioteci od marta 2012. godine. Omogućava napadaču da čita memoriju servera ili klijenta kako bi preuzeo podatke korištene tokom komunikacije putem Transport Layer Security (TLS) protokola. Greška, koja utiče na mnoge internet servise, otkrivena je tek u martu 2014. godine, a javno je objavljena u aprilu 2014. godine. Ovo je hakerima ostavilo dvogodišnji rok za napad na hiljade servera.

Ranjivost je navodno greškom završila u OpenSSL repozitoriju nakon prijedloga volonterskog programera da se isprave greške i poboljšaju funkcije.

Ove vrste nedostataka (unesenih greškom) čine 83% onih otkrivenih u projektima otvorenog koda koji se nalaze na GitHub-u. Međutim, najnoviji izvještaj o stanju Oktoversea navodi da 17% čine ranjivosti koje su namjerno uvele zlonamjerne treće strane.

Ovo su brojke koje se moraju dopuniti onima iz nedavnog izvještaja Risksensa koji naglašava da nedostaci u softveru otvorenog koda stalno rastu. IT projekti se sve više baziraju na otvorenom kodu, što objašnjava sve veći interes hakera u tom području.

Ranjivost može izazvati haos na vašem radu i uzrokovati velike sigurnosne probleme. Međutim, većina ranjivosti je uzrokovana greškama, a ne zlonamjernim napadima.

Oslanjajući se na otvoreni izvor kada možete, vaš tim će imati koristi od svih popravaka koje je pronašla i ispravila zajednica. Vrijeme za sanaciju je važna komponenta za sve DevOps timove

Model finansiranja za sferu otvorenog koda je među faktorima koji najvjerovatnije objašnjavaju zašto softverske ranjivosti često ostaju neotkrivene tokom kritičnih vremena. Inicijativa za osnovnu infrastrukturu (CII) je jedan od rijetkih projekata koji finansiraju i podržavaju projekte besplatnog i otvorenog softvera ključne za funkcionisanje interneta i drugih velikih informacionih sistema.

Većina projekata na GitHubu bazirana je na softveru otvorenog koda. Ova analiza uključila je javna spremišta otvorenog koda s najmanje jednim doprinosom svakog mjeseca između 10.1.2019. i 30.09.2020.

Potonji je bio predmet najave nakon kritične Heartbleed ranjivosti u OpenSSL-u koja se koristi na milionima web stranica. Problem: CII je zasnovan na doprinosima dobro etabliranih igrača u svijetu vlasničkog softvera. Facebook, VMWare, Microsoft, Comcast i Oracle (da navedemo samo ove kompanije) finansiraju Linux fondaciju i stoga projekte poput Core Infrastructure Initiative (CII).

To im daje mjesta u raznim odborima za donošenje odluka i stoga određenu kontrolu nad onim što se dešava u sferi otvorenog koda. Bryan Lunduke, bivši član Upravnog odbora openSUSE-a, detaljnije raspravlja o ovom stanju stvari.

Neposredna posljedica je da projekti otvorenog koda koji imaju koristi od finansiranja su oni na kojima je prvenstveno zasnovana njihova infrastruktura.

Konačno, ako ste zainteresirani da saznate više o ovome , možete posjetiti sljedeću web stranicu gdje možete pronaći sažete izvještaje.

Link je ovaj.


Dodaj kao preferirani izvor na Googleu