Sårbarheder i open source går undertiden ubemærket hen i mere end 4 år

Sikkerhedssårbarheder i open source-software går sommetider uopdaget hen i mere end fire år. Dette er en af ​​de vigtigste konklusioner i den seneste rapport "State of the Octoverse" fra softwareudviklings-, hosting- og administrationsplatformen GitHub.

Denne påstand er dog ikke helt sand, da teknologiske fremskridt og det faktum, at mange store virksomheder og udviklere i de senere år har tilsluttet sig open source-softwarebevægelsen, har muliggjort stadig hurtigere fremskridt inden for udvikling, oprettelse af testværktøjer og især sårbarhedsdetektion.

Selvom det stadig er en realitet, er utilstrækkelig finansiering (hvilket fører til en reduktion af menneskelige ressourcer) oftest en hindring for at søge og opdage disse sårbarheder.

Heartbleed er for eksempel en softwaresårbarhed, der har været til stede i OpenSSL-kryptografibiblioteket siden marts 2012. Den giver en angriber mulighed for at læse hukommelsen på en server eller klient for at hente data, der bruges under Transport Layer Security (TLS)-kommunikation. Fejlen, som påvirker mange internettjenester, blev først opdaget i marts 2014 og blev offentliggjort i april 2014. Dette gav hackere et vindue på to år til at angribe tusindvis af servere.

Sårbarheden endte angiveligt i OpenSSL-arkivet ved en fejl efter et forslag fra en frivillig udvikler om at rette fejl og forbedre funktioner.

Disse typer fejl (introduceret ved en fejl) tegner sig for 83% af dem, der opdages i open source-projekter, der hostes på GitHub. Den seneste rapport fra State of the Octoverse angiver dog, at 17% er sårbarheder, der bevidst er introduceret af ondsindede tredjeparter.

Dette er tal, der skal suppleres med en nylig Risksense-rapport, der understreger, at fejl i open source-software konstant vokser. IT-projekter er i stigende grad baseret på open source, hvilket forklarer den voksende interesse hos hackere i marken.

En sårbarhed kan skabe kaos på dit arbejde og forårsage store sikkerhedsproblemer. Imidlertid skyldes de fleste sårbarheder fejl, ikke ondsindede angreb.

Ved at stole på open source, når du kan, drager dit team fordel af alle de rettelser, der findes og afhjælpes af samfundet. Tid til afhjælpning er en vigtig komponent for alle DevOps-hold

Finansieringsmodellen for open source-området er blandt de faktorer, der sandsynligvis forklarer, hvorfor softwaresårbarheder ofte forbliver uopdaget i kritiske tider. Core Infrastructure Initiative (CII) er et af de få projekter, der finansierer og støtter gratis og open source-softwareprojekter, der er afgørende for internettets og andre store informationssystemers funktion.

De fleste af projekterne på GitHub er baseret på open source-software. Denne analyse omfattede offentlige open source-arkiver med mindst et bidrag i hver måned mellem 10.1.2019 og 30.09.2020.

Sidstnævnte har været genstand for en meddelelse efter den kritiske Heartbleed-sårbarhed i OpenSSL, der bruges af millioner af websteder. Problem: CII er afhængig af bidrag fra veletablerede spillere i verden af ​​proprietær software. Facebook, VMWare, Microsoft, Comcast og Oracle (for blot at nævne disse virksomheder) finansierer Linux Foundation og dermed projekter som Central Infrastructure Initiative (CII).

Dette giver dem pladser i de forskellige beslutningsudvalg og derfor en vis kontrol over, hvad der sker i open source-arenaen. Bryan Lunduke, et tidligere openSUSE-bestyrelsesmedlem, diskuterer denne situation nærmere.

Den umiddelbare konsekvens er, at de open source-projekter, der drager fordel af finansiering, er dem, som deres infrastrukturer primært er baseret på.

Endelig, hvis du er interesseret i at lære mere om dette , kan du besøge følgende hjemmeside, hvor du kan finde de samlede rapporter.

Linket er dette.


Tilføj som foretrukken kilde i Google