Atklātā pirmkoda ievainojamība dažreiz tiek pamanīta vairāk nekā 4 gadus

Atvērtā pirmkoda programmatūras drošības ievainojamības dažkārt paliek nepamanītas vairāk nekā četrus gadus. Šis ir viens no galvenajiem secinājumiem jaunākajā “State of the Octoverse” ziņojumā, ko sagatavojusi programmatūras izstrādes mitināšanas un pārvaldības platforma GitHub.

Tomēr šis apgalvojums nav pilnībā patiess, jo, pamatojoties uz tehnoloģiju attīstību un faktu, ka pēdējos gados daudzi lieli uzņēmumi un izstrādātāji ir pievienojušies atvērtā pirmkoda programmatūras kustībai, tas ir ļāvis arvien straujāk progresēt izstrādes, testēšanas rīku izveides un jo īpaši ievainojamību noteikšanas ziņā.

Lai gan tā joprojām ir realitāte, nepietiekams finansējums (kas noved pie cilvēkresursu samazināšanas) visbiežāk ir šķērslis šo ievainojamību meklēšanai un atklāšanai.

Piemēram, “Heartbleed” ir programmatūras ievainojamība, kas OpenSSL kriptogrāfijas bibliotēkā pastāv kopš 2012. gada marta. Tā ļauj uzbrucējam nolasīt servera vai klienta atmiņu, lai izgūtu datus, kas tiek izmantoti transporta slāņa drošības (TLS) saziņas laikā. Šī nepilnība, kas ietekmē daudzus interneta pakalpojumus, netika atklāta līdz 2014. gada martam un tika publiskota 2014. gada aprīlī. Tas hakeriem deva divu gadu logu, lai uzbruktu tūkstošiem serveru.

Ievainojamība it kā kļūdas pēc nonāca OpenSSL repozitorijā pēc brīvprātīgā izstrādātāja priekšlikuma labot kļūdas un uzlabot funkcijas.

Šāda veida trūkumi (kļūdaini ieviesti) veido 83% no tiem, kas atklāti GitHub mitinātajos atvērtā pirmkoda projektos. Tomēr jaunākajā ziņojumā “State of the Octoverse” teikts, ka 17% ir ievainojamības, ko apzināti ieviesušas ļaunprātīgas trešās puses.

Tie ir skaitļi, kas jāpapildina ar neseno Risksense ziņojumu, kurā uzsvērts, ka atklātā pirmkoda programmatūras trūkumi pastāvīgi pieaug. IT projekti aizvien vairāk tiek balstīti uz atvērto pirmkodu, kas izskaidro hakeru pieaugošo interesi par šo jomu.

Neaizsargātība var izpostīt jūsu darbu un izraisīt liela mēroga drošības problēmas. Tomēr lielāko daļu ievainojamību izraisa kļūdas, nevis ļaunprātīgi uzbrukumi.

Paļaujoties uz atvērto pirmkodu, kad vien iespējams, jūsu komanda gūst labumu no visiem kopienas atrastajiem un labotajiem labojumiem. Laiks izlabot ir svarīgs komponents visām DevOps komandām

Atvērtā pirmkoda sfēras finansēšanas modelis ir viens no faktoriem, kas, visticamāk, izskaidro, kāpēc programmatūras ievainojamības kritiskos laikos bieži vien netiek atklātas. Core Infrastructure Initiative (CII) ir viens no nedaudzajiem projektiem, kas finansē un atbalsta bezmaksas un atvērtā pirmkoda programmatūras projektus, kas ir būtiski interneta un citu lielu informācijas sistēmu darbībai.

Lielākā daļa GitHub esošo projektu ir balstīti uz atvērtā pirmkoda programmatūru. Šajā analīzē tika iekļauti atklātā pirmkoda publiskie krātuves ar vismaz vienu ieguldījumu katrā mēnesī laikā no 10.1.2019. Līdz 30.09.2020.

Pēdējais ir bijis paziņojuma objekts pēc kritiskās OpenbleL Heartbleed ievainojamības, kuru izmanto miljoniem vietņu. Problēma: CII ir atkarīga no labi attīstītu spēlētāju ieguldījuma patentētas programmatūras pasaulē. Facebook, VMWare, Microsoft, Comcast un Oracle (nosaucot tikai šos uzņēmumus) finansē Linux Foundation, un tāpēc tādi projekti kā Centrālā infrastruktūras iniciatīva (CII).

Tas viņiem dod vietas dažādās lēmumu pieņemšanas padomēs, un tāpēc daži var kontrolēt to, kas notiek atvērtā koda arēnā. Bryan Lunduke, bijušais openSUSE valdes loceklis, sīkāk apspriež šo situāciju.

Tiešās sekas ir tādas, ka finansējumu saņem tie atvērtā pirmkoda projekti, uz kuriem galvenokārt balstās to infrastruktūra.

Visbeidzot, ja vēlaties uzzināt vairāk par šo , varat apmeklēt šo tīmekļa vietni, kur varat atrast apkopotos ziņojumus.

Saite ir šī.


Pievienot kā vēlamo avotu pakalpojumā Google