Ranjivosti u otvorenom kodu ponekad ostanu neprimijećene više od 4 godine

Sigurnosne ranjivosti u softveru otvorenog koda ponekad ostanu neotkrivene više od četiri godine. Ovo je jedno od ključnih otkrića najnovijeg izvješća o stanju Octoverse GitHub platforme za hosting i upravljanje razvojem softvera.

međutim ova izjava nije u potpunosti istinita, kao na temelju tehnološkog napretka i činjenica da su se posljednjih godina mnoge velike tvrtke i programeri pridružili softveru otvorenog koda, to je omogućilo sve brži napredak u smislu razvoja, stvaranja alata za testiranje i posebno otkrivanja ranjivosti.

Iako je to još uvijek stvarnost, nedostatno financiranje (što dovodi do smanjenja ljudskih resursa) je većinu vremena prepreka pretraživanju i otkrivanje ovih ranjivosti.

Primjerice, iskrvarenje je ranjivost softvera prisutnog u biblioteci kriptografije OpenSSL od ožujka 2012. Omogućuje napadaču čitanje memorije s poslužitelja ili klijenta za oporavak korištene tijekom komunikacije Transport Layer Security (TLS). Greška koja utječe na mnoge internetske usluge otkrivena je tek u ožujku 2014. godine, a objavljena je u travnju 2014. To je ostavilo dvogodišnji prozor za hakere da napadaju tisuće poslužitelja.

Ranjivost je navodno greškom završila u spremištu OpenSSL-a na prijedlog dobrovoljnog programera za ispravljanje programskih pogrešaka i poboljšanje značajki.

Nedostaci ove vrste (uneseno pogreškom) predstavljaju 83% onih otkrivenih u projektima otvoreni izvor hostiran na GitHubu. Međutim, najnovije izvješće o stanju Octoverse navodi da je 17% ranjivosti koje namjerno uvode zlonamjerne treće strane.

To su brojke koje bi trebalo nadopuniti nedavnim izvještajem Risksense koji naglašava da nedostaci u softveru otvorenog koda neprestano rastu. IT projekti sve se više temelje na otvorenom izvornom kodu, što objašnjava sve veći interes hakera na terenu.

Ranjivost može izazvati pustoš na vašem poslu i izazvati velike sigurnosne probleme. Međutim, većina ranjivosti nastaje zbog programskih pogrešaka, a ne zlonamjernih napada.

Oslanjajući se na otvoreni izvor kad god možete, vaš tim koristi sve popravke koje je zajednica pronašla i sanirala. Vrijeme za sanaciju važna je komponenta za sve DevOps timove

Model financiranja iz sfere otvorenog koda je među čimbenicima koji će najvjerojatnije objasniti zašto softverske ranjivosti U takvim važnim trenucima prolaze nezapaženo. Inicijativa za središnju infrastrukturu (CII) jedan je od rijetkih projekata koji financiraju i podržavaju besplatne i otvorene softverske projekte koji su ključni za funkcioniranje Interneta i drugih velikih informacijskih sustava.

Većina projekata na GitHubu temelji se na softveru otvorenog koda. Ova analiza uključivala je javna spremišta otvorenog koda s najmanje jednim doprinosom svakog mjeseca između 10.1.2019. I 30.09.2020.

Potonje je bilo predmet najave nakon kritične Heartbleed ranjivosti u OpenSSL-u koju koriste milijuni web stranica. Problem: CII se oslanja na doprinose dobro uspostavljenih igrača u svijetu vlasničkog softvera. Facebook, VMWare, Microsoft, Comcast i Oracle (da nabrojimo samo ove tvrtke) financiraju Linux Foundation, a time i projekte poput Central Infrastructure Initiative (CII).

To im daje mjesta u raznim odborima za donošenje odluka, a time i određenu kontrolu nad onim što se događa u areni otvorenog koda. Bryan Lunduke, bivši član uprave OpenSUSE-a, detaljnije govori o ovom stanju stvari.

Neposredna posljedica je ta projekti otvorenog koda koji imaju koristi od financiranja su oni na kojima se uglavnom temelji njihova infrastruktura.

Konačno, ako vas zanima više o tome, možete potražiti sljedeću web stranicu na kojoj možete pronaći prikupljena izvješća.

Poveznica je ovo.


Dodaj kao preferirani izvor na Googleu