Kerentanan keamanan dalam perangkat lunak sumber terbuka terkadang tidak terdeteksi selama lebih dari empat tahun. Ini adalah salah satu temuan utama dari laporan State of the Octoverse terbaru dari platform hosting dan manajemen pengembangan perangkat lunak GitHub.
Namun, pernyataan ini tidak sepenuhnya benar, karena, berdasarkan kemajuan teknologi dan fakta bahwa dalam beberapa tahun terakhir banyak perusahaan besar dan pengembang telah bergabung dengan gerakan perangkat lunak sumber terbuka, hal ini memungkinkan kemajuan yang semakin pesat dalam hal pengembangan, pembuatan alat pengujian, dan terutama deteksi kerentanan.
Meskipun masih menjadi kenyataan, pendanaan yang tidak mencukupi (yang menyebabkan pengurangan sumber daya manusia) paling sering menjadi hambatan dalam pencarian dan penemuan kerentanan ini.
Heartbleed, misalnya, adalah kerentanan perangkat lunak yang ada di pustaka kriptografi OpenSSL sejak Maret 2012. Kerentanan ini memungkinkan penyerang untuk membaca memori server atau klien untuk mengambil data yang digunakan selama komunikasi Transport Layer Security (TLS). Cacat ini, yang memengaruhi banyak layanan internet, baru ditemukan pada Maret 2014 dan dipublikasikan pada April 2014. Hal ini memberikan waktu dua tahun bagi peretas untuk menyerang ribuan server.
Kerentanan tersebut diduga masuk ke dalam repositori OpenSSL secara tidak sengaja setelah adanya usulan dari seorang pengembang sukarelawan untuk memperbaiki bug dan meningkatkan fitur.
Jenis-jenis kelemahan ini (yang muncul karena kesalahan) mencakup 83% dari kelemahan yang ditemukan dalam proyek sumber terbuka yang dihosting di GitHub. Namun, laporan State of the Octoverse terbaru menyatakan bahwa 17% adalah kerentanan yang sengaja ditimbulkan oleh pihak ketiga yang jahat.
Ini adalah angka yang harus dilengkapi dengan laporan Risksense baru-baru ini yang menekankan bahwa kekurangan dalam perangkat lunak sumber terbuka terus berkembang. Proyek TI semakin didasarkan pada open source, yang menjelaskan meningkatnya minat peretas di lapangan.
Kerentanan dapat merusak pekerjaan Anda dan menyebabkan masalah keamanan skala besar. Namun, sebagian besar kerentanan disebabkan oleh bug, bukan serangan jahat.
Dengan mengandalkan sumber terbuka saat Anda bisa, tim Anda mendapatkan keuntungan dari semua perbaikan yang ditemukan dan diperbaiki oleh komunitas. Waktu untuk memulihkan adalah komponen penting untuk semua tim DevOps
Model pendanaan untuk ranah sumber terbuka adalah salah satu faktor yang paling mungkin menjelaskan mengapa kerentanan perangkat lunak seringkali tidak terdeteksi selama masa-masa kritis. Core Infrastructure Initiative (CII) adalah salah satu dari sedikit proyek yang mendanai dan mendukung proyek perangkat lunak bebas dan sumber terbuka yang penting untuk berfungsinya internet dan sistem informasi besar lainnya.
Sebagian besar proyek di GitHub didasarkan pada perangkat lunak sumber terbuka. Analisis ini termasuk repositori publik open source dengan setidaknya satu kontribusi di setiap bulan antara 10.1.2019 dan 30.09.2020.
Yang terakhir telah menjadi subjek pengumuman setelah kerentanan Heartbleed kritis di OpenSSL yang digunakan oleh jutaan situs web. Masalah: CII mengandalkan kontribusi dari pemain mapan di dunia perangkat lunak berpemilik. Facebook, VMWare, Microsoft, Comcast, dan Oracle (untuk menyebutkan hanya perusahaan-perusahaan ini) mendanai Linux Foundation, dan dengan demikian proyek-proyek seperti Central Infrastructure Initiative (CII).
Ini memberi mereka kursi di berbagai papan pengambilan keputusan dan oleh karena itu beberapa kendali atas apa yang terjadi di arena open source. Bryan Lunduke, mantan anggota Dewan openSUSE, membahas keadaan ini secara lebih rinci.
Konsekuensi langsungnya adalah proyek sumber terbuka yang mendapat manfaat dari pendanaan adalah proyek-proyek yang infrastruktur utamanya didasarkan pada hal tersebut.
Terakhir, jika Anda tertarik untuk mempelajari lebih lanjut tentang hal ini , Anda dapat mengunjungi situs web berikut di mana Anda dapat menemukan laporan yang telah dikumpulkan.