オープンソースソフトウェアにおけるセキュリティ脆弱性は、 4年以上も検出されないまま放置されることがある。これは、ソフトウェア開発ホスティングおよび管理プラットフォームであるGitHubが発表した最新の「State of the Octoverse」レポートにおける重要な調査結果の一つである。
しかし、この主張は完全に正しいとは言えません。なぜなら、技術の進歩と、近年多くの大企業や開発者がオープンソースソフトウェア運動に参加したという事実に基づき、開発、テストツールの作成、そして特に脆弱性検出の面で、ますます急速な進歩が可能になったからです。
資金不足(ひいては人的資源の削減につながる)は依然として現実の問題ではあるが、こうした脆弱性の調査・発見を阻む最大の障害となっていることが多い。
例えば、Heartbleedは、2012年3月からOpenSSL暗号化ライブラリに存在するソフトウェアの脆弱性です。この脆弱性により、攻撃者はサーバーまたはクライアントのメモリを読み取り、トランスポート層セキュリティ(TLS)通信中に使用されるデータを取得できます。多くのインターネットサービスに影響を与えるこの欠陥は、2014年3月まで発見されず、同年4月に公表されました。そのため、ハッカーは2年間もの間、数千台のサーバーを攻撃することができました。
この脆弱性は、ボランティア開発者がバグ修正と機能改善を提案した結果、誤ってOpenSSLのリポジトリに登録されてしまったと考えられている。
こうした種類の欠陥(誤って導入されたもの)は、GitHubでホストされているオープンソースプロジェクトで発見された欠陥の83%を占めています。しかし、最新のState of the Octoverseレポートによると、17%は悪意のある第三者によって意図的に導入された脆弱性です。
これらは、オープンソースソフトウェアの欠陥が絶えず増大していることを強調する最近のRisksenseレポートによって補足されるべき数字です。 ITプロジェクトはますますオープンソースに基づいており、この分野でのハッカーの関心の高まりを説明しています。
脆弱性はあなたの仕事に大混乱をもたらし、大規模なセキュリティ問題を引き起こす可能性があります。 ただし、ほとんどの脆弱性は、悪意のある攻撃ではなく、バグが原因です。
可能な場合はオープンソースに依存することで、チームはコミュニティによって発見および修正されたすべての修正から利益を得ることができます。 修復する時間は、すべてのDevOpsチームにとって重要な要素です
オープンソース分野の資金調達モデルは、ソフトウェアの脆弱性が重要な局面でしばしば見過ごされる理由を説明する上で、最も有力な要因の一つである。コアインフラストラクチャ・イニシアチブ(CII)は、インターネットやその他の大規模情報システムの機能に不可欠なフリーソフトウェアおよびオープンソースソフトウェアプロジェクトに資金を提供し、支援する数少ないプロジェクトの一つである。
GitHubのプロジェクトのほとんどは、オープンソースソフトウェアに基づいています。 この分析には、10.1.2019年30.09.2020月XNUMX日からXNUMX年XNUMX月XNUMX日までの各月に少なくともXNUMXつの貢献があるオープンソースの公開リポジトリが含まれていました。
後者は、何百万ものWebサイトで使用されているOpenSSLの重大なHeartbleed脆弱性に続く発表の対象となっています。 問題:CIIは、独自のソフトウェアの世界で定評のあるプレーヤーからの貢献に依存しています。 Facebook、VMWare、Microsoft、Comcast、およびOracle(これらの企業だけを挙げれば)はLinux Foundationに資金を提供しているため、Central Infrastructure Initiative(CII)のようなプロジェクトに資金を提供しています。
これにより、さまざまな意思決定委員会の議席が与えられ、オープンソースの分野で何が起こるかをある程度制御できるようになります。 元openSUSE理事会メンバーのBryanLundukeが、この状況についてさらに詳しく説明します。
その直接的な結果として、資金援助の恩恵を受けるオープンソースプロジェクトは、そのインフラストラクチャが主に基盤としているプロジェクトである。
最後に、この件についてさらに詳しく知りたい場合は、以下のウェブサイトをご覧ください。そこにはまとめられた報告書が掲載されています。