Kerentanan dalam sumber terbuka kadang-kadang tidak disedari selama lebih dari 4 tahun

Kerentanan keselamatan dalam perisian sumber terbuka kadangkala tidak dikesan selama lebih daripada empat tahun. Ini merupakan salah satu penemuan utama laporan State of the Octoverse terkini daripada platform pengehosan dan pengurusan pembangunan perisian GitHub.

Walau bagaimanapun, kenyataan ini tidak sepenuhnya benar, kerana, berdasarkan kemajuan teknologi dan hakikat bahawa dalam beberapa tahun kebelakangan ini banyak syarikat besar dan pembangun telah menyertai pergerakan perisian sumber terbuka, ini telah membolehkan kemajuan yang semakin pesat dari segi pembangunan, penciptaan alat pengujian, dan terutamanya pengesanan kerentanan.

Walaupun ia masih menjadi kenyataan, pembiayaan yang tidak mencukupi (yang membawa kepada pengurangan sumber manusia) selalunya menjadi penghalang kepada pencarian dan penemuan kelemahan ini.

Heartbleed, sebagai contoh, merupakan kelemahan perisian yang terdapat dalam pustaka kriptografi OpenSSL sejak Mac 2012. Ia membolehkan penyerang membaca memori pelayan atau klien untuk mendapatkan data yang digunakan semasa komunikasi Keselamatan Lapisan Pengangkutan (TLS). Kecacatan itu, yang menjejaskan banyak perkhidmatan internet, tidak ditemui sehingga Mac 2014 dan didedahkan kepada umum pada April 2014. Ini meninggalkan tempoh dua tahun untuk penggodam menyerang beribu-ribu pelayan.

Kerentanan itu dikatakan telah terperangkap dalam repositori OpenSSL secara tidak sengaja susulan cadangan daripada pembangun sukarelawan untuk membetulkan pepijat dan menambah baik ciri-ciri.

Jenis kelemahan ini (yang diperkenalkan secara tidak sengaja) merangkumi 83% daripada kelemahan yang ditemui dalam projek sumber terbuka yang dihoskan di GitHub. Walau bagaimanapun, laporan State of the Octoverse terkini menyatakan bahawa 17% adalah kelemahan yang sengaja diperkenalkan oleh pihak ketiga yang berniat jahat.

Ini adalah angka yang harus ditambah dengan laporan Risksense baru-baru ini yang menekankan bahawa kekurangan dalam perisian sumber terbuka terus berkembang. Projek IT semakin banyak berdasarkan sumber terbuka, yang menjelaskan minat penggodam yang semakin meningkat di lapangan.

Kerentanan boleh mendatangkan malapetaka pada pekerjaan anda dan menyebabkan masalah keselamatan berskala besar. Walau bagaimanapun, kebanyakan kelemahan disebabkan oleh pepijat, bukan serangan berbahaya.

Dengan bergantung pada sumber terbuka apabila anda boleh, pasukan anda mendapat manfaat daripada semua pembaikan yang dijumpai dan diperbaiki oleh komuniti. Masa untuk pemulihan adalah komponen penting untuk semua pasukan DevOps

Model pendanaan untuk bidang sumber terbuka adalah antara faktor yang paling mungkin menjelaskan mengapa kelemahan perisian sering tidak dikesan semasa waktu kritikal. Inisiatif Infrastruktur Teras (CII) adalah salah satu daripada beberapa projek yang membiayai dan menyokong projek perisian percuma dan sumber terbuka yang penting untuk fungsi internet dan sistem maklumat besar yang lain.

Sebilangan besar projek di GitHub berdasarkan perisian sumber terbuka. Analisis ini merangkumi repositori sumber terbuka awam dengan sekurang-kurangnya satu sumbangan setiap bulan antara 10.1.2019 dan 30.09.2020.

Yang terakhir ini menjadi subjek pengumuman berikutan kerentanan Heartbleed yang kritis dalam OpenSSL yang digunakan oleh berjuta-juta laman web. Masalah: CII bergantung pada sumbangan dari pemain yang mantap di dunia perisian proprietari. Facebook, VMWare, Microsoft, Comcast, dan Oracle (untuk menamakan syarikat ini sahaja) membiayai Yayasan Linux, dan dengan itu projek seperti Central Infrastructure Initiative (CII).

Ini memberi mereka tempat duduk di berbagai papan keputusan dan oleh itu beberapa kawalan terhadap apa yang berlaku di arena sumber terbuka. Bryan Lunduke, bekas ahli Lembaga openSUSE, membincangkan keadaan ini dengan lebih terperinci.

Akibat segeranya ialah projek sumber terbuka yang mendapat manfaat daripada pembiayaan adalah projek yang menjadi asas utama infrastrukturnya.

Akhir sekali, jika anda berminat untuk mengetahui lebih lanjut mengenainya , anda boleh merujuk laman web berikut di mana anda boleh menemui laporan yang telah disusun.

Pautan ini.


Tambahkan sebagai sumber pilihan dalam Google