Οι ευπάθειες ασφαλείας στο λογισμικό ανοιχτού κώδικα μερικές φορές δεν εντοπίζονται για περισσότερα από τέσσερα χρόνια. Αυτό είναι ένα από τα βασικά ευρήματα της τελευταίας έκθεσης του State of the Octoverse της πλατφόρμας φιλοξενίας και διαχείρισης ανάπτυξης λογισμικού GitHub.
ωστόσο αυτή η δήλωση δεν είναι απολύτως αληθινή, από με βάση την τεχνολογική πρόοδο Και το γεγονός ότι τα τελευταία χρόνια πολλές μεγάλες εταιρείες και προγραμματιστές έχουν ενταχθεί σε λογισμικό ανοιχτού κώδικα, αυτό επέτρεψε μια ολοένα και πιο επιταχυνόμενη πρόοδο όσον αφορά την ανάπτυξη, τη δημιουργία εργαλείων για δοκιμές και ιδιαίτερα τον εντοπισμό ευπάθειας.
Αν και εξακολουθεί να είναι πραγματικότητα είναι ότι η ανεπαρκής χρηματοδότηση (που οδηγεί σε μείωση του ανθρώπινου δυναμικού) είναι τις περισσότερες φορές εμπόδιο στην αναζήτηση και την ανακάλυψη αυτών των τρωτών σημείων.
Το Heartbleed, για παράδειγμα, είναι μια ευπάθεια λογισμικού που υπάρχει στη βιβλιοθήκη κρυπτογράφησης OpenSSL από τον Μάρτιο του 2012. Επιτρέπει σε έναν εισβολέα να διαβάσει τη μνήμη ενός διακομιστή ή πελάτη για ανάκτηση που χρησιμοποιήθηκε κατά τη διάρκεια μιας επικοινωνίας με το πρωτόκολλο Transport Layer Security (TLS). Το ελάττωμα που επηρεάζει πολλές υπηρεσίες Διαδικτύου δεν ανακαλύφθηκε μέχρι τον Μάρτιο του 2014 και δημοσιοποιήθηκε τον Απρίλιο του 2014. Αυτό άφησε ένα διετές παράθυρο για τους εισβολείς να επιτεθούν σε χιλιάδες διακομιστές.
Η ευπάθεια φέρεται να κατέληξε στο αποθετήριο OpenSSL κατά λάθος μετά από πρόταση εθελοντή προγραμματιστή για διόρθωση σφαλμάτων και βελτίωση λειτουργιών.
Τα ελαττώματα αυτού του τύπου (καταχωρίστηκε κατά λάθος) αντιπροσωπεύουν το 83% αυτών που ανακαλύφθηκαν σε έργα ανοιχτού κώδικα που φιλοξενείται στο GitHub. Ωστόσο, η τελευταία έκθεση του State of the Octoverse δηλώνει ότι το 17% είναι ευπάθειες που εισάγονται σκόπιμα από κακόβουλα τρίτα μέρη.
Αυτά είναι στοιχεία που πρέπει να συμπληρωθούν από μια πρόσφατη έκθεση Risksense που τονίζει ότι οι ατέλειες στο λογισμικό ανοιχτού κώδικα αυξάνονται συνεχώς. Τα έργα πληροφορικής βασίζονται όλο και περισσότερο σε ανοιχτό κώδικα, το οποίο εξηγεί το αυξανόμενο ενδιαφέρον των χάκερ στον τομέα.
Μια ευπάθεια μπορεί να καταστρέψει την εργασία σας και να προκαλέσει προβλήματα ασφαλείας μεγάλης κλίμακας. Ωστόσο, οι περισσότερες ευπάθειες οφείλονται σε σφάλματα, όχι σε κακόβουλες επιθέσεις.
Βασιζόμενοι σε ανοιχτό κώδικα όποτε μπορείτε, η ομάδα σας επωφελείται από όλες τις διορθώσεις που εντοπίστηκαν και διορθώθηκαν από την κοινότητα. Ο χρόνος αποκατάστασης είναι ένα σημαντικό στοιχείο για όλες τις ομάδες DevOps
Το μοντέλο χρηματοδότησης από τη σφαίρα ανοιχτού κώδικα είναι ένας από τους παράγοντες που πιθανότατα εξηγούν γιατί οι ευπάθειες λογισμικού Πηγαίνουν απαρατήρητες σε τόσο σημαντικές στιγμές. Η Κεντρική Πρωτοβουλία Υποδομών (CII) είναι ένα από τα λίγα έργα που χρηματοδοτούν και υποστηρίζουν προγράμματα λογισμικού ελεύθερου και ανοιχτού κώδικα που είναι απαραίτητα για τη λειτουργία του Διαδικτύου και άλλων μεγάλων συστημάτων πληροφοριών.
Τα περισσότερα από τα έργα στο GitHub βασίζονται σε λογισμικό ανοιχτού κώδικα. Αυτή η ανάλυση περιελάμβανε δημόσια αποθετήρια ανοιχτού κώδικα με τουλάχιστον μία συνεισφορά κάθε μήνα μεταξύ 10.1.2019 και 30.09.2020.
Το τελευταίο αποτέλεσε αντικείμενο ανακοίνωσης μετά την κρίσιμη ευπάθεια Heartbleed στο OpenSSL που χρησιμοποιείται από εκατομμύρια ιστότοπους. Πρόβλημα: Το CII βασίζεται σε συνεισφορές από καθιερωμένους παίκτες στον κόσμο του αποκλειστικού λογισμικού. Facebook, VMWare, Microsoft, Comcast και Oracle (για να αναφέρουμε μόνο αυτές τις εταιρείες) χρηματοδοτούν το Ίδρυμα Linux, και έτσι έργα όπως η Κεντρική Πρωτοβουλία Υποδομών (CII).
Αυτό τους δίνει θέσεις στα διάφορα διοικητικά συμβούλια λήψης αποφάσεων και ως εκ τούτου κάποιον έλεγχο επί του τι συμβαίνει στην αρένα ανοιχτού κώδικα. Ο Bryan Lunduke, πρώην μέλος του διοικητικού συμβουλίου του openSUSE, συζητά αυτήν την κατάσταση με περισσότερες λεπτομέρειες.
Η άμεση συνέπεια είναι ότι έργα ανοιχτού κώδικα που επωφελούνται από χρηματοδότηση είναι εκείνες στις οποίες βασίζονται κυρίως οι υποδομές τους.
Τέλος, αν ενδιαφέρεστε να μάθετε περισσότερα γι 'αυτό, μπορείτε να συμβουλευτείτε τον ακόλουθο ιστότοπο όπου μπορείτε να βρείτε τις συλλεγόμενες αναφορές.