פגיעויות אבטחה בתוכנות קוד פתוח לעיתים אינן מתגלות במשך יותר מארבע שנים. זהו אחד הממצאים המרכזיים של הדו"ח האחרון "מצב ה-Octoverse" של פלטפורמת אירוח וניהול פיתוח התוכנה GitHub.
עם זאת, אמירה זו אינה נכונה לחלוטין, שכן, בהתבסס על התקדמות טכנולוגית והעובדה שבשנים האחרונות חברות גדולות ומפתחים רבים הצטרפו לתנועת תוכנה בקוד פתוח, הדבר אפשר התקדמות מהירה יותר ויותר מבחינת פיתוח, יצירת כלי בדיקה ובמיוחד איתור פגיעויות.
למרות שזו עדיין מציאות, מימון לא מספק (מה שמוביל לצמצום משאבי אנוש) מהווה לרוב מכשול לחיפוש וגילוי של נקודות תורפה אלו.
לדוגמה, Heartbleed היא פגיעות תוכנה הקיימת בספריית הקריפטוגרפיה של OpenSSL מאז מרץ 2012. היא מאפשרת לתוקף לקרוא את הזיכרון של שרת או לקוח כדי לאחזר נתונים ששימשו במהלך תקשורת Transport Layer Security (TLS). הפגם, המשפיע על שירותי אינטרנט רבים, לא התגלה עד מרץ 2014 ופורסם באפריל 2014. זה הותיר חלון של שנתיים להאקרים לתקוף אלפי שרתים.
הפגיעות לכאורה הגיעה למאגר OpenSSL בטעות בעקבות הצעה של מפתח מתנדב לתקן באגים ולשפר תכונות.
פגמים מסוג זה (שהוצגו בטעות) מהווים 83% מאלה שהתגלו בפרויקטים בקוד פתוח המאוחסנים ב-GitHub. עם זאת, הדו"ח האחרון של מצב ה-Octoverse קובע כי 17% הן פגיעויות שהוצגו במכוון על ידי צדדים שלישיים זדוניים.
אלה נתונים שיש להוסיף לדו"ח ריסקסנס שנערך לאחרונה המדגיש כי הפגמים בתוכנת קוד פתוח הולכים וגדלים כל העת. פרויקטים בתחום ה- IT מתבססים יותר ויותר על קוד פתוח, מה שמסביר את העניין הגובר של האקרים בתחום.
פגיעות עלולה לגרום להרס בעבודתך ולגרום לבעיות אבטחה רחבות היקף. עם זאת, מרבית הפגיעות נובעות מבאגים, ולא מהתקפות זדוניות.
על ידי הסתמכות על קוד פתוח כשתוכל, הצוות שלך מרוויח מכל התיקונים שנמצאו ותוקנו על ידי הקהילה. הזמן לתיקון הוא מרכיב חשוב לכל צוותי DevOps
מודל המימון של תחום הקוד הפתוח הוא בין הגורמים הסבירים ביותר מדוע פגיעויות תוכנה לרוב אינן מתגלות בתקופות קריטיות. יוזמת התשתית הליבה (CII) היא אחד הפרויקטים הבודדים המממנים ותומכים בפרויקטים של תוכנה חופשית וקוד פתוח החיוניים לתפקוד האינטרנט ומערכות מידע גדולות אחרות.
רוב הפרויקטים ב- GitHub מבוססים על תוכנת קוד פתוח. ניתוח זה כלל מאגרי קוד פתוח ציבורי עם תרומה אחת לפחות בכל חודש בין התאריכים 10.1.2019 ו- 30.09.2020.
זו האחרונה הוכרזה בעקבות הפגיעות הקריטית של Heartbleed ב- OpenSSL המשמשת מיליוני אתרים. הבעיה: CII נשען על תרומות של שחקנים מבוססים בעולם התוכנה הקניינית. פייסבוק, VMWare, מיקרוסופט, קומקאסט ואורקל (אם למנות רק חברות אלה) מממנות את קרן לינוקס, וכך פרויקטים כמו יוזמת התשתיות המרכזיות (CII).
זה נותן להם מושבים בוועדות קבלת ההחלטות השונות ולכן שליטה מסוימת במתרחש בזירת הקוד הפתוח. בריאן לונדוקה, לשעבר חבר דירקטוריון openSUSE, דן ביתר פירוט במצב דברים זה.
התוצאה המיידית היא שפרויקטים בקוד פתוח שנהנים ממימון הם אלה שעליהם מבוססות בעיקר התשתיות שלהם.
לבסוף, אם אתם מעוניינים ללמוד עוד על כך , תוכלו לבקר באתר האינטרנט הבא שבו תוכלו למצוא את הדוחות שנאספו.