A nyílt forráskódú szoftverek biztonsági réseit néha több mint négy évig nem észlelik. Ez a GitHub szoftverfejlesztési tárhely- és menedzsment platform legfrissebb, az Octoverse állapotáról szóló jelentésének egyik legfontosabb megállapítása .
Ez az állítás azonban nem teljesen igaz, mivel a technológiai fejlődés és az elmúlt években számos nagyvállalat és fejlesztő csatlakozott a nyílt forráskódú szoftverek mozgalmához, ami egyre gyorsabb előrelépést tett lehetővé a fejlesztés, a tesztelőeszközök létrehozása és különösen a sebezhetőségek felismerése terén.
Bár továbbra is valóság, a nem megfelelő finanszírozás (ami az emberi erőforrások csökkenéséhez vezet) leggyakrabban akadályozza ezen sebezhetőségek felkutatását és feltárását.
A Heartbleed például egy szoftveres sebezhetőség, amely 2012 márciusa óta jelen van az OpenSSL kriptográfiai könyvtárában. Lehetővé teszi a támadó számára, hogy egy szerver vagy kliens memóriájából olvassa a Transport Layer Security (TLS) kommunikáció során használt adatokat. A számos internetes szolgáltatást érintő hibát csak 2014 márciusában fedezték fel, és 2014 áprilisában hozták nyilvánosságra. Ez kétéves ablakot hagyott a hackereknek, hogy több ezer szervert támadjanak meg.
A sebezhetőség állítólag véletlenül került az OpenSSL repositoryba, miután egy önkéntes fejlesztő javaslatot tett a hibák javítására és a funkciók fejlesztésére.
Az ilyen típusú (véletlenül bekerült) hibák a GitHubon tárolt nyílt forráskódú projektekben felfedezett hibák 83%-át teszik ki . A legfrissebb State of the Octoverse jelentés azonban szerint 17%-uk rosszindulatú harmadik felek által szándékosan behozott sebezhetőség.
Ezek olyan adatok, amelyeket ki kell egészíteni egy friss Risksense jelentéssel, amely hangsúlyozza, hogy a nyílt forráskódú szoftverek hibái folyamatosan nőnek. Az informatikai projektek egyre inkább a nyílt forráskódon alapulnak, ez magyarázza a hackerek növekvő érdeklődését a szakterület iránt.
A biztonsági rés rombolást okozhat munkájában, és nagyszabású biztonsági problémákat okozhat. A legtöbb sebezhetőséget azonban hibák, nem pedig rosszindulatú támadások okozzák.
Ha nyílt forráskódra támaszkodik, amikor csak teheti, csapata profitál a közösség által megtalált és orvosolt összes javításból. A helyreállítás ideje fontos elem az összes DevOps csapat számára
A nyílt forráskódú szféra finanszírozási modellje az egyik olyan tényező, amely valószínűleg megmagyarázza, hogy a szoftveres sebezhetőségek miért maradnak gyakran észrevétlenek kritikus időkben. A Core Infrastructure Initiative (CII) egyike azon kevés projekteknek, amelyek finanszírozzák és támogatják az internet és más nagy információs rendszerek működéséhez elengedhetetlen szabad és nyílt forráskódú szoftverprojekteket.
A GitHub legtöbb projektje nyílt forráskódú szoftvereken alapul. Ez az elemzés nyilvános, nyílt forráskódú adattárakat tartalmazott, minden hónapban legalább egy hozzájárulással, 10.1.2019 és 30.09.2020 között.
Ez utóbbiról bejelentést tettek az OpenSSL kritikus Heartbleed sebezhetősége nyomán, amelyet több millió webhely használ. Probléma: A CII a saját tulajdonú szoftverek világában jól bevált játékosok hozzájárulására támaszkodik. A Facebook, a VMWare, a Microsoft, a Comcast és az Oracle (hogy csak ezeket a vállalatokat említsem) finanszírozza a Linux Alapítványt, és így olyan projekteket, mint a Central Infrastructure Initiative (CII).
Ez helyet ad nekik a különböző döntéshozó testületekben, és ezért bizonyos mértékű ellenőrzést gyakorolhatnak a nyílt forráskódú arénában történtek felett. Bryan Lunduke, az openSUSE igazgatóságának egykori tagja részletesebben tárgyalja ezt a helyzetet.
Ennek közvetlen következménye, hogy azok a nyílt forráskódú projektek részesülnek finanszírozásban, amelyekre elsősorban az infrastruktúrájuk épül.
Végül, ha többet szeretne megtudni erről , tekintse meg a következő weboldalt, ahol megtalálhatja az összeállított jelentéseket.