Avoimen lähdekoodin heikkoudet jäävät joskus huomaamatta yli 4 vuoden ajan

Avoimen lähdekoodin ohjelmistojen tietoturva-aukkoja ei joskus havaita yli neljän vuoden ajan. Tämä on yksi uusimman Octoverse-raportin keskeisistä havainnoista GitHub-ohjelmistokehityksen isännöinti- ja hallintaympäristöstä.

Kuitenkin tämä väite ei ole täysin totta, koska perustuu teknologiseen kehitykseen ja se, että viime vuosina monet suuret yritykset ja kehittäjät ovat liittyneet avoimen lähdekoodin ohjelmistoihin, tämä on mahdollistanut entistä nopeamman kehityksen, testausvälineiden luomisen ja erityisesti haavoittuvuuksien havaitsemisen.

Vaikka on edelleen todellisuutta, riittämätön rahoitus (mikä johtaa henkilöstöresurssien vähenemiseen) on suurimmaksi osaksi este haulle ja näiden haavoittuvuuksien löytäminen.

Esimerkiksi Heartbleed on haavoittuvuus salauskirjastossa olevista ohjelmistoista OpenSSL maaliskuusta 2012 lähtien. Antaa hyökkääjän lukea palvelimen tai asiakkaan muistin palauttamaan käytetyn tiedonsiirron Transport Layer Security Protocol (TLS) -yhteyden kanssa. Virhe, joka vaikuttaa moniin Internet-palveluihin, löydettiin vasta maaliskuussa 2014, ja se julkistettiin huhtikuussa 2014. Se jätti hakkereille kahden vuoden ajan hyökätä tuhansiin palvelimiin.

Haavoittuvuus päätyi vahingossa OpenSSL-tietovarastoon vapaaehtoisen kehittäjän ehdotuksen mukaan korjata vikoja ja parantaa ominaisuuksia.

Tämän tyyppiset viat (syötetty vahingossa) edustavat 83% hankkeissa löydetyistä avoimen lähdekoodin isännöimä GitHubissa. Viimeisin tila Octoverse-raportista toteaa, että 17% on haittaohjelmia, jotka haitalliset kolmannet osapuolet ovat tarkoituksellisesti esittäneet.

Näitä lukuja on täydennettävä äskettäisellä Risksense-raportilla, jossa korostetaan, että avoimen lähdekoodin ohjelmistojen puutteet kasvavat jatkuvasti. IT-projektit perustuvat yhä enemmän avoimeen lähdekoodiin, mikä selittää hakkereiden kasvavan kiinnostuksen kenttään.

Haavoittuvuus voi tuhota työsi ja aiheuttaa laajamittaisia ​​turvallisuusongelmia. Suurin osa haavoittuvuuksista johtuu virheistä, ei haitallisista hyökkäyksistä.

Luottaen avoimeen lähdekoodiin, kun voit, joukkueesi hyötyy kaikista yhteisön löytämistä ja korjaamista korjauksista. Aika korjata on tärkeä osa kaikkia DevOps-tiimejä

Rahoitusmalli avoimen lähdekoodin alueelta on yksi tekijöistä, jotka todennäköisimmin selittävät miksi ohjelmistohaavoittuvuudet He menevät huomaamatta niin tärkeinä hetkinä. Central Infrastructure Initiative (CII) on yksi harvoista hankkeista, joilla rahoitetaan ja tuetaan ilmaisia ​​ja avoimen lähdekoodin ohjelmistoprojekteja, jotka ovat välttämättömiä Internetin ja muiden suurten tietojärjestelmien toiminnalle.

Suurin osa GitHubin projekteista perustuu avoimen lähdekoodin ohjelmistoihin. Tämä analyysi sisälsi avoimen lähdekoodin julkisia arkistoja, joissa oli vähintään yksi osuus kuukaudessa 10.1.2019--30.09.2020.

Jälkimmäisestä on tehty ilmoitus, joka seuraa kriittistä HeartSSed-haavoittuvuutta OpenSSL: ssä, jota miljoonat verkkosivustot käyttävät. Ongelma: CII riippuu vakiintuneiden pelaajien panoksista omien ohjelmistojen maailmassa. Facebook, VMWare, Microsoft, Comcast ja Oracle (vain näiden yritysten nimissä) rahoittavat Linux-säätiön ja siksi sellaiset projektit kuin Central Infrastructure Initiative (CII).

Tämä antaa heille paikkoja erilaisissa päätöksentekoelimissä ja siten jonkin verran hallintaa avoimen lähdekoodin areenalla tapahtuvassa tilanteessa. Bryan Lunduke, entinen openSUSE-hallituksen jäsen, käsittelee tätä tilannetta tarkemmin.

Välitön seuraus on se avoimen lähdekoodin hankkeet, jotka hyötyvät rahoituksesta ovat ne, joihin niiden infrastruktuurit pääasiassa perustuvat.

lopuksi, jos olet kiinnostunut tietämään siitä lisää, voit tutustua seuraavaan verkkosivustoon, josta löydät kerätyt raportit.

Linkki on tämä.


Lisää ensisijaiseksi lähteeksi Googlessa