Sicherheitslücken in Open Source bleiben manchmal länger als 4 Jahre unbemerkt

SicherheitslĂĽcken in Open Source-Software bleiben manchmal unentdeckt seit mehr als vier Jahren. Dies ist eine der wichtigsten Erkenntnisse des neuesten Berichts ĂĽber den Stand des Octoverse der Hosting- und Management-Plattform fĂĽr die GitHub-Softwareentwicklung.

Jedoch Diese Aussage ist nicht ganz richtig, als basierend auf technologischem Fortschritt und die Tatsache, dass in den letzten Jahren viele große Unternehmen und Entwickler Open-Source-Software beigetreten sind, hat einen zunehmend beschleunigten Fortschritt in Bezug auf die Entwicklung, die Erstellung von Testtools und insbesondere die Erkennung von Sicherheitslücken ermöglicht.

Obwohl es immer noch Realität ist, ist die unzureichende Finanzierung (was zu einer Reduzierung der Humanressourcen führt) ist meistens ein Hindernis für die Suche und die Entdeckung dieser Schwachstellen.

Herzblut ist zum Beispiel eine Sicherheitslücke von Software, die in der Kryptographie-Bibliothek vorhanden ist OpenSSL seit März 2012. Ermöglicht einem Angreifer das Lesen des Speichers eines Servers oder Clients zur Wiederherstellung, der während einer Kommunikation mit dem TLS (Transport Layer Security Protocol) verwendet wird. Der Fehler, der viele Internetdienste betrifft, wurde erst im März 2014 entdeckt und im April 2014 veröffentlicht. Damit hatten Hacker zwei Jahre Zeit, um Tausende von Servern anzugreifen.

Die Sicherheitsanfälligkeit ist angeblich versehentlich im OpenSSL-Repository gelandet auf Vorschlag eines freiwilligen Entwicklers, Fehler zu beheben und Funktionen zu verbessern.

Die Mängel dieser Art (versehentlich eingegeben) repräsentieren 83% der in Projekten entdeckten Open Source auf GitHub gehostet. Der neueste Stand des Octoverse-Berichts gibt an, dass 17% Sicherheitslücken sind, die absichtlich von böswilligen Dritten verursacht wurden.

Dies sind Zahlen, die durch einen kürzlich veröffentlichten Risksense-Bericht ergänzt werden sollten, in dem betont wird, dass die Fehler in Open Source-Software ständig zunehmen. IT-Projekte basieren zunehmend auf Open Source, was das wachsende Interesse von Hackern auf diesem Gebiet erklärt.

Eine Sicherheitsanfälligkeit kann Ihre Arbeit zerstören und große Sicherheitsprobleme verursachen. Die meisten Sicherheitslücken sind jedoch auf Fehler zurückzuführen, nicht auf böswillige Angriffe.

Wenn Sie sich auf Open Source verlassen, wenn Sie können, profitiert Ihr Team von allen Korrekturen, die von der Community gefunden und behoben wurden. Die Zeit zur Korrektur ist eine wichtige Komponente für alle DevOps-Teams

Das Finanzierungsmodell aus der Open-Source-Sphäre ist einer der Faktoren, die am wahrscheinlichsten erklären, warum Software-Schwachstellen auftreten Sie bleiben in so wichtigen Momenten unbemerkt. Die Central Infrastructure Initiative (CII) ist eines der wenigen Projekte zur Finanzierung und Unterstützung von freien und Open-Source-Softwareprojekten, die für das Funktionieren des Internets und anderer großer Informationssysteme von wesentlicher Bedeutung sind.

Die meisten Projekte auf GitHub basieren auf Open Source-Software. Diese Analyse umfasste öffentliche Open Source-Repositories mit mindestens einem Beitrag pro Monat zwischen dem 10.1.2019 und dem 30.09.2020.

Letzteres war Gegenstand einer Ankündigung nach der kritischen Heartbleed-Sicherheitslücke in OpenSSL, die von Millionen von Websites verwendet wird. Problem: CII stützt sich auf Beiträge von etablierten Spielern in der Welt der proprietären Software. Facebook, VMWare, Microsoft, Comcast und Oracle (um nur diese Unternehmen zu nennen) finanzieren die Linux Foundation und damit Projekte wie die Central Infrastructure Initiative (CII).

Dies gibt ihnen Sitzplätze in den verschiedenen Entscheidungsgremien und damit eine gewisse Kontrolle darüber, was in der Open Source-Arena passiert. Bryan Lunduke, ein ehemaliges openSUSE-Vorstandsmitglied, erörtert diesen Sachverhalt ausführlicher.

Die unmittelbare Folge ist das Open-Source-Projekte, die von der Finanzierung profitieren sind diejenigen, auf denen ihre Infrastrukturen hauptsächlich basieren.

Schließlich wenn Sie mehr darüber wissen möchtenAuf der folgenden Website finden Sie die gesammelten Berichte.

Der Link ist dies.


Als bevorzugte Quelle in Google hinzufĂĽgen