Avatud lähtekoodiga haavatavusi ei märgata mõnikord enam kui 4 aastat

Avatud lähtekoodiga tarkvara turvanõrkused jäävad mõnikord avastamata üle nelja aasta. See on üks Octoverse'i viimase aruande peamisi järeldusi GitHubi tarkvaraarenduse hostimise ja haldamise platvormist.

Aga see väide ei ole täiesti õige, alates põhineb tehnoloogilisel arengul ning asjaolu, et viimastel aastatel on paljud suured ettevõtted ja arendajad liitunud avatud lähtekoodiga tarkvaraga, see on võimaldanud arengut, testimisvahendite loomist ja eriti haavatavuse tuvastamist üha kiiremini edasi liikuda.

Kuigi see on endiselt reaalsus, on see, et ebapiisav rahastamine (mis viib inimressursside vähenemiseni) on enamasti otsingute takistuseks ja nende haavatavuste avastamine.

Näiteks südamelähedane on haavatavus krüptoteegis olev tarkvara OpenSSL alates 2012. aasta märtsist. Võimaldab ründajal lugeda serveri või kliendi mälu, et taastada TLS-protokolliga ühenduse loomisel kasutatud teave. Paljusid Interneti-teenuseid puudutav viga avastati alles 2014. aasta märtsis ja see avalikustati 2014. aasta aprillis. See jättis häkkeritele kaheaastase akna, et rünnata tuhandeid servereid.

Väidetavalt sattus haavatavus ekslikult OpenSSL-i hoidlasse pärast vabatahtliku arendaja ettepanekut vigade parandamiseks ja funktsioonide täiustamiseks.

Seda tüüpi defektid (sisestati ekslikult) esindavad 83% projektides avastatutest avatud lähtekoodiga hostitud GitHubis. Kuid uusim Octoverse'i seisundi aruanne väidab, et 17% on pahatahtlike kolmandate isikute tahtlikult loodud haavatavused.

Need on arvud, mida peaks täiendama hiljutine Risksense'i aruanne, milles rõhutatakse, et avatud lähtekoodiga tarkvara vead kasvavad pidevalt. IT-projektid põhinevad üha enam avatud lähtekoodil, mis seletab häkkerite kasvavat huvi selle valdkonna vastu.

Haavatavus võib teie tööd purustada ja põhjustada ulatuslikke turvaprobleeme. Enamik haavatavusi on siiski põhjustatud vigadest, mitte pahatahtlikest rünnakutest.

Kui võimalusel loodate avatud lähtekoodile, saab teie meeskond kasu kõigist kogukonna leitud ja parandatud parandustest. Aeg parandamiseks on kõigi DevOpsi meeskondade jaoks oluline komponent

Rahastamismudel avatud lähtekoodiga sfäärist on üks tegureid, mis kõige tõenäolisemalt seletavad tarkvara nõrkusi Sellistel olulistel hetkedel jäävad nad märkamatuks. Infrastruktuuri keskne algatus (CII) on üks väheseid projekte, mis rahastavad ja toetavad tasuta ja avatud lähtekoodiga tarkvaraprojekte, mis on hädavajalikud Interneti ja muude suurte infosüsteemide toimimiseks.

Suurem osa GitHubi projektidest põhinevad avatud lähtekoodiga tarkvaral. See analüüs hõlmas avatud lähtekoodiga avalikke hoidlaid, kus ajavahemikul 10.1.2019 kuni 30.09.2020 oli igal kuul vähemalt üks sissemakse.

Viimase kohta on tehtud teatis pärast OpenSSL-i kriitilist Heartbleed-i haavatavust, mida kasutavad miljonid veebisaidid. Probleem: CII tugineb patenteeritud tarkvara maailmas väljakujunenud mängijate panusele. Facebook, VMWare, Microsoft, Comcast ja Oracle (kui nimetada vaid neid ettevõtteid) rahastavad Linuxi sihtasutust ja seeläbi selliseid projekte nagu Central Infrastructure Initiative (CII).

See annab neile kohti erinevates otsustuskogudes ja seetõttu teatavat kontrolli avatud lähtekoodiga areenil toimuva üle. Bryan Lunduke, endine openSUSE juhatuse liige, arutab seda olukorda lähemalt.

Otsene tagajärg on see avatud lähtekoodiga projektid, mis saavad rahastamist on need, millel nende infrastruktuur põhineb.

Lõpuks kui olete huvitatud sellest rohkem teada saama, saate vaadata järgmist veebisaiti, kust leiate kogutud aruanded.

Link on see.


Lisa eelistatud allikana Google'is