Sigurnosne ranjivosti u softveru otvorenog koda ponekad ostanu neotkrivene više od četiri godine. Ovo je jedno od ključnih otkrića najnovijeg izvješća o stanju Octoverse GitHub platforme za hosting i upravljanje razvojem softvera.
međutim ova izjava nije u potpunosti istinita, kao na temelju tehnološkog napretka i činjenica da su se posljednjih godina mnoge velike tvrtke i programeri pridružili softveru otvorenog koda, to je omogućilo sve brži napredak u smislu razvoja, stvaranja alata za testiranje i posebno otkrivanja ranjivosti.
Iako je to još uvijek stvarnost, nedostatno financiranje (što dovodi do smanjenja ljudskih resursa) je većinu vremena prepreka pretraživanju i otkrivanje ovih ranjivosti.
Primjerice, iskrvarenje je ranjivost softvera prisutnog u biblioteci kriptografije OpenSSL od ožujka 2012. Omogućuje napadaču čitanje memorije s poslužitelja ili klijenta za oporavak korištene tijekom komunikacije Transport Layer Security (TLS). Greška koja utječe na mnoge internetske usluge otkrivena je tek u ožujku 2014. godine, a objavljena je u travnju 2014. To je ostavilo dvogodišnji prozor za hakere da napadaju tisuće poslužitelja.
Ranjivost je navodno greškom završila u spremištu OpenSSL-a na prijedlog dobrovoljnog programera za ispravljanje programskih pogrešaka i poboljšanje značajki.
Nedostaci ove vrste (uneseno pogreškom) predstavljaju 83% onih otkrivenih u projektima otvoreni izvor hostiran na GitHubu. Međutim, najnovije izvješće o stanju Octoverse navodi da je 17% ranjivosti koje namjerno uvode zlonamjerne treće strane.
To su brojke koje bi trebalo nadopuniti nedavnim izvještajem Risksense koji naglašava da nedostaci u softveru otvorenog koda neprestano rastu. IT projekti sve se više temelje na otvorenom izvornom kodu, što objašnjava sve veći interes hakera na terenu.
Ranjivost može izazvati pustoš na vašem poslu i izazvati velike sigurnosne probleme. Međutim, većina ranjivosti nastaje zbog programskih pogrešaka, a ne zlonamjernih napada.
Oslanjajući se na otvoreni izvor kad god možete, vaš tim koristi sve popravke koje je zajednica pronašla i sanirala. Vrijeme za sanaciju važna je komponenta za sve DevOps timove
Model financiranja iz sfere otvorenog koda je među čimbenicima koji će najvjerojatnije objasniti zašto softverske ranjivosti U takvim važnim trenucima prolaze nezapaženo. Inicijativa za središnju infrastrukturu (CII) jedan je od rijetkih projekata koji financiraju i podržavaju besplatne i otvorene softverske projekte koji su ključni za funkcioniranje Interneta i drugih velikih informacijskih sustava.
Većina projekata na GitHubu temelji se na softveru otvorenog koda. Ova analiza uključivala je javna spremišta otvorenog koda s najmanje jednim doprinosom svakog mjeseca između 10.1.2019. I 30.09.2020.
Potonje je bilo predmet najave nakon kritične Heartbleed ranjivosti u OpenSSL-u koju koriste milijuni web stranica. Problem: CII se oslanja na doprinose dobro uspostavljenih igrača u svijetu vlasničkog softvera. Facebook, VMWare, Microsoft, Comcast i Oracle (da nabrojimo samo ove tvrtke) financiraju Linux Foundation, a time i projekte poput Central Infrastructure Initiative (CII).
To im daje mjesta u raznim odborima za donošenje odluka, a time i određenu kontrolu nad onim što se događa u areni otvorenog koda. Bryan Lunduke, bivši član uprave OpenSUSE-a, detaljnije govori o ovom stanju stvari.
Neposredna posljedica je ta projekti otvorenog koda koji imaju koristi od financiranja su oni na kojima se uglavnom temelji njihova infrastruktura.
Konačno, ako vas zanima više o tome, možete potražiti sljedeću web stranicu na kojoj možete pronaći prikupljena izvješća.