Chyby zabezpečení v softwaru s otevřeným zdrojovým kódem někdy zůstávají neodhaleny více než čtyři roky. Toto je jedno z klíčových zjištění nejnovější zprávy o stavu Octoverse platformy pro hosting a správu softwaru pro vývoj softwaru GitHub.
Nicméně toto tvrzení není úplně pravdivé, od té doby na základě technologického pokroku a skutečnost, že v posledních letech se k open source softwaru připojilo mnoho velkých společností a vývojářů, to umožnilo stále rychlejší pokrok v oblasti vývoje, vytváření nástrojů pro testování a zejména detekce zranitelnosti.
I když stále existuje realita, je to nedostatečné financování (vedoucí ke snížení lidských zdrojů) je většinou překážkou při hledání a objev těchto zranitelností.
Heartbleed je například zranitelnost softwaru přítomného v krypto knihovně OpenSSL od března 2012. Umožňuje útočníkovi přečíst paměť serveru nebo klienta, aby se mohl zotavit při komunikaci s protokolem TLS (Transport Layer Security Protocol). Chyba, která ovlivňuje mnoho internetových služeb, byla objevena až v březnu 2014 a byla zveřejněna v dubnu 2014. To hackerům poskytlo dvouleté okno k útoku na tisíce serverů.
Tato chyba zabezpečení údajně skončila v úložišti OpenSSL omylem na základě návrhu dobrovolného vývojáře opravit chyby a vylepšit funkce.
Vady tohoto typu (zadáno omylem) představují 83% z těch, které byly objeveny v projektech open source hostovaný na GitHubu. Nejnovější zpráva o stavu Octoverse uvádí, že 17% tvoří zranitelná místa záměrně zavedená škodlivými třetími stranami.
Toto jsou čísla, která by měla být doplněna nedávnou zprávou Risksense, která zdůrazňuje, že chyby v softwaru s otevřeným zdrojovým kódem neustále rostou. IT projekty jsou stále více založeny na otevřeném zdroji, což vysvětluje rostoucí zájem hackerů o tuto oblast.
Zranitelnost může způsobit zmatek ve vaší práci a způsobit velké bezpečnostní problémy. Většina zranitelností je však způsobena chybami, nikoli škodlivými útoky.
Pokud se spoléháte na open source, když můžete, váš tým těží ze všech oprav nalezených a napravených komunitou. Čas na nápravu je důležitou součástí všech týmů DevOps
Model financování z sféry open source patří mezi faktory, které s největší pravděpodobností vysvětlují, proč jsou softwarová zranitelnost Během takových důležitých okamžiků zůstávají bez povšimnutí. Central Infrastructure Initiative (CII) je jedním z mála projektů k financování a podpoře bezplatných a otevřených softwarových projektů, které jsou nezbytné pro fungování internetu a dalších velkých informačních systémů.
Většina projektů na GitHubu je založena na open source softwaru. Tato analýza zahrnovala veřejná úložiště otevřeného zdroje s alespoň jedním příspěvkem každý měsíc mezi 10.1.2019 a 30.09.2020.
Ten byl předmětem oznámení po kritické zranitelnosti Heartbleed v OpenSSL, kterou používají miliony webových stránek. Problém: CII spoléhá na příspěvky od zavedených hráčů ve světě proprietárního softwaru. Facebook, VMWare, Microsoft, Comcast a Oracle (abychom jmenovali jen tyto společnosti) financují Linux Foundation, a tedy projekty jako Central Infrastructure Initiative (CII).
To jim dává místa v různých rozhodovacích radách, a proto určitou kontrolu nad tím, co se děje v aréně open source. Bryan Lunduke, bývalý člen představenstva openSUSE, pojednává o tomto stavu podrobněji.
Okamžitým důsledkem je to open source projekty, které těží z financování jsou ty, na kterých je jejich infrastruktura hlavně založena.
Konečně, pokud máte zájem o tom vědět více, můžete navštívit následující web, kde najdete shromážděné zprávy.