Atvirojo kodo programinės įrangos saugumo spragos kartais lieka nepastebėtos ilgiau nei ketverius metus. Tai viena iš pagrindinių naujausios programinės įrangos kūrimo prieglobos ir valdymo platformos „GitHub“ ataskaitos „State of the Octoverse“ išvadų.
Tačiau šis teiginys nėra visiškai teisingas, nes, remiantis technologine pažanga ir tuo, kad pastaraisiais metais daugelis didelių įmonių ir kūrėjų prisijungė prie atvirojo kodo programinės įrangos judėjimo, tai leido vis sparčiau tobulėti, kurti testavimo įrankius ir ypač aptikti pažeidžiamumus.
Nors tai vis dar realybė, nepakankamas finansavimas (dėl kurio sumažėja žmogiškieji ištekliai) dažniausiai yra kliūtis šių pažeidžiamumų paieškai ir atradimui.
Pavyzdžiui, „Heartbleed“ yra programinės įrangos pažeidžiamumas, esantis „OpenSSL“ kriptografijos bibliotekoje nuo 2012 m. kovo mėn. Jis leidžia užpuolikui nuskaityti serverio arba kliento atmintį ir gauti duomenis, naudojamus TLS (Transport Layer Security) ryšio metu. Šis trūkumas, paveikiantis daugelį interneto paslaugų, buvo aptiktas tik 2014 m. kovo mėn. ir paviešintas 2014 m. balandžio mėn. Tai suteikė įsilaužėliams dvejų metų laikotarpį atakuoti tūkstančius serverių.
Teigiama, kad pažeidžiamumas per klaidą pateko į „OpenSSL“ saugyklą, gavus savanorio kūrėjo pasiūlymą ištaisyti klaidas ir patobulinti funkcijas.
Šio tipo spragos (atsiradusios per klaidą) sudaro 83 % visų „GitHub“ platformoje talpinamų atvirojo kodo projektų aptiktų pažeidžiamumų. Tačiau naujausioje „State of the Octoverse“ ataskaitoje teigiama, kad 17 % pažeidžiamumų yra tyčia įdiegti kenkėjiškų trečiųjų šalių.
Tai skaičiai, kuriuos reikėtų papildyti naujausia „Risksense“ ataskaita, kurioje pabrėžiama, kad atviro kodo programinės įrangos trūkumai nuolat auga. IT projektai vis labiau grindžiami atviruoju šaltiniu, o tai paaiškina augantį įsilaužėlių susidomėjimą šia sritimi.
Pažeidžiamumas gali sukelti sumaištį jūsų darbe ir sukelti didelių saugumo problemų. Tačiau dažniausiai pažeidžiamumą lemia klaidos, o ne kenkėjiškos atakos.
Pasikliaudami atviruoju šaltiniu, kai galite, jūsų komanda gauna naudos iš visų bendruomenės surastų ir ištaisytų taisymų. Laikas ištaisyti yra svarbus komponentas visoms „DevOps“ komandoms
Atvirojo kodo srities finansavimo modelis yra vienas iš veiksnių, labiausiai paaiškinančių, kodėl programinės įrangos pažeidžiamumai kritiniais laikais dažnai lieka nepastebėti. Pagrindinės infrastruktūros iniciatyva (CII) yra vienas iš nedaugelio projektų, finansuojančių ir remiančių nemokamos ir atvirojo kodo programinės įrangos projektus, būtinus interneto ir kitų didelių informacinių sistemų veikimui.
Dauguma „GitHub“ projektų yra paremti atvirojo kodo programine įranga. Ši analizė apėmė atvirojo kodo viešąsias saugyklas, kuriose kiekvieną mėnesį nuo 10.1.2019 m. Sausio 30.09.2020 d. Iki XNUMX m.
Apie pastarąjį buvo paskelbta po kritinio „Heartbleed“ pažeidžiamumo OpenSSL, kurį naudoja milijonai svetainių. Problema: CII priklauso nuo nusistovėjusių žaidėjų indėlio į patentuotos programinės įrangos pasaulį. „Facebook“, „VMWare“, „Microsoft“, „Comcast“ ir „Oracle“ (jei norite įvardyti tik šias bendroves) finansuoja „Linux Foundation“, taigi ir tokius projektus kaip Centrinė infrastruktūros iniciatyva (CII).
Tai suteikia jiems vietų įvairiose sprendimų priėmimo tarybose, taigi tam tikra kontrolė, kas vyksta atvirojo kodo arenoje. Bryanas Lunduke, buvęs „openSUSE“ valdybos narys, išsamiau aptaria šią padėtį.
Tiesioginė pasekmė yra ta, kad finansavimą gauna tie atvirojo kodo projektai, kuriais daugiausia grindžiama jų infrastruktūra.
Galiausiai, jei norite sužinoti daugiau apie tai , galite apsilankyti šioje svetainėje, kurioje galite rasti surinktas ataskaitas.