דו"ח חדש פורסם לאחרונה על ידי חברת אבטחת המידע Snyk וקרן לינוקס , על מחקר משותף שלהם על מצב אבטחת תוכנות קוד פתוח.
בפרסומם, הם מפרטים כי התוצאות אינן מעודדות עבור חברות, שכן קיים מגוון רחב של סיכוני אבטחה משמעותיים הנובעים מהשימוש הנרחב בתוכנות קוד פתוח במסגרת פיתוח יישומים מודרניים, וכן כמה ארגונים אינם מוכנים כיום לנהל סיכונים אלה ביעילות.
באופן ספציפי, הדוח מצא:
יותר מארבעה מכל עשרה (41%) ארגונים אינם בטוחים מאוד באבטחת תוכנת הקוד הפתוח שלהם;
לפרויקט פיתוח אפליקציות ממוצע יש 49 פגיעויות ו-80 תלות ישירות (קוד מקור פתוח שנקרא על ידי פרויקט); י,
הזמן שלוקח לתקן נקודות תורפה בפרויקטים של קוד פתוח גדל בהתמדה, יותר מהכפלה מ-49 ימים ב-2018 ל-110 ימים ב-2021.
מוזכר כי בממוצע, לפרויקט פיתוח אפליקציות יש 49 פגיעויות ו-80 תלויות ישירות . יתר על כן, הזמן הנדרש לתיקון פגיעויות בפרויקטים בקוד פתוח גדל בהתמדה, והוכפל ביותר מ-49 ימים בשנת 2018 ל-110 ימים בשנת 2021.
» למפתחי התוכנה של היום יש שרשרת אספקה משלהם: במקום להרכיב חלקי רכב, הם מרכיבים קוד על ידי צירוף רכיבי קוד פתוח קיימים עם הקוד הייחודי שלהם. אם זה יוביל להגברת הפרודוקטיביות והחדשנות", מסביר מאט ג'רוויס, מנהל קשרי מפתחים ב-Snyk. יחד עם קרן לינוקס, אנו מתכננים להתבסס על הממצאים הללו כדי לחנך ולצייד מפתחים ברחבי העולם, ולאפשר להם להמשיך לבנות במהירות, תוך שמירה על בטיחות."
בין שאר הממצאים, רק ל-49% מהארגונים יש מדיניות אבטחה לפיתוח או שימוש בתוכנה חופשית (ונתון זה יורד ל-27% בלבד עבור חברות בינוניות וגדולות). בינתיים, 30% מהארגונים ללא מדיניות אבטחה לתוכנה חופשית מודים בגלוי שאף אחד בצוות שלהם אינו אחראי ישירות לאבטחת תוכנה חופשית.
מורכבות שרשרת האספקה היא גם דאגה , כאשר למעלה מרבע מהנשאלים ציינו שהם מודאגים מההשפעה הביטחונית של התלות הישירה שלהם. רק 18% אומרים שיש להם אמון בבקרות הקיימות שלהם.
עד לנקודה זו, חשוב להדגיש שני מצבים , הראשון שבהם הוא כאשר מפתחים משלבים רכיב קוד פתוח ביישומים שלהם, אלה הופכים מיד לתלויים ברכיב זה ונמצאים בסיכון אם רכיב זה מכיל פגיעויות.
השני והדבר שנראה תדיר בשנים האחרונות הוא שהסיכון הזה מחמיר גם בתלות עקיפה או טרנזיטיבית, שהן התלות של "התלות האחרות", כאן מפתחים רבים אפילו לא יודעים על התלות הללו, מה שהופך אותו אפילו קשה יותר לעקוב ולהגן.
עם זה, אנו יכולים להבין מעט שהדוח מראה עד כמה הסיכון הזה אמיתי, עם עשרות נקודות תורפה שהתגלו בתלות ישירה רבות בכל אפליקציה שהוערכה. עם זאת, במידה מסוימת, המשיבים מודעים למורכבות האבטחה שנוצרה על ידי קוד פתוח בשרשרת אספקת התוכנה של ימינו:
יותר מרבע מהמשיבים אמרו שהם מודאגים מההשפעה האבטחה של התלות הישירה שלהם; רק 18% מהנשאלים אמרו שהם סומכים על הבקרות שיש להם על התלות הטרנזיטיבית שלהם; וכן,ארבעים אחוז מכל הפגיעות נמצאו בתלות מעברית.
חשוב גם להזכיר שאם החברות או המפתחים הללו לא "בטוחים" בתוכנה שהם משתמשים בהם, רבים מאיתנו יחשבו על הדבר ההגיוני ביותר, כך שהם "משלמים" או "תומכים בפיתוח, בין אם באמצעות הקצאת משאבים או מפתחים", אבל כאן בנקודה זו נכנס אחד הוויכוחים הגדולים של תוכנת קוד פתוח, היכן אם קוד פתוח צריך להיות "בתשלום".
ככזה, ישנן דוגמאות רבות לתוכנות קוד פתוח המטפלות בשתי גרסאות, בתשלום וחינמי, ואפילו רק בתשלום, אך קוד המקור זמין.
מצד שני, היו גם תנועות של מפתחים וחברות גדולות, שבהן הם מחליטים לשנות את מודל ההפצה או לעבור למודל תשלום, למשל QT.
למי שמעוניין ללמוד עוד על המאמר, ניתן למצוא פרטים נוספים בקישור הבא.