Beveiligingskwetsbaarheden in open source software blijven soms onopgemerkt voor meer dan vier jaar. Dit is een van de belangrijkste bevindingen van het laatste State of the Octoverse-rapport van het GitHub-platform voor hosting en beheer van software.
Echter deze bewering is niet helemaal waar, sinds gebaseerd op technologische vooruitgang en het feit dat in de afgelopen jaren veel grote bedrijven en ontwikkelaars zich hebben aangesloten bij open source software, heeft dit een steeds snellere vooruitgang mogelijk gemaakt op het gebied van ontwikkeling, het creëren van tools voor testen en vooral het opsporen van kwetsbaarheden.
Hoewel het nog steeds een realiteit is, is dat onvoldoende geld (leidend tot een vermindering van de personele middelen) is meestal een obstakel bij het zoeken en de ontdekking van deze kwetsbaarheden.
Heartbleed is bijvoorbeeld een kwetsbaarheid software aanwezig in de cryptobibliotheek OpenSSL sinds maart 2012. Hiermee kan een aanvaller het geheugen van een server of client lezen om te herstellen dat is gebruikt tijdens een communicatie met het Transport Layer Security Protocol (TLS). De fout die veel internetservices treft, werd pas in maart 2014 ontdekt en werd in april 2014 openbaar gemaakt. Dat liet twee jaar over voor hackers om duizenden servers aan te vallen.
De kwetsbaarheid zou per ongeluk in de OpenSSL-repository zijn terechtgekomen op voorstel van een vrijwillige ontwikkelaar om bugs op te lossen en functies te verbeteren.
De gebreken van dit type (per ongeluk ingevoerd) vertegenwoordigen 83% van degenen die in projecten zijn ontdekt open source gehost op GitHub. Echter, het laatste State of the Octoverse-rapport stelt dat 17% kwetsbaarheden zijn die opzettelijk zijn geïntroduceerd door kwaadwillende derden.
Dit zijn cijfers die moeten worden aangevuld met een recent Risksense-rapport waarin wordt benadrukt dat gebreken in open source software voortdurend toenemen. IT-projecten zijn steeds meer gebaseerd op open source, wat de groeiende interesse van hackers in het veld verklaart.
Een kwetsbaarheid kan grote schade aanrichten aan uw werk en grootschalige beveiligingsproblemen veroorzaken. De meeste kwetsbaarheden zijn echter te wijten aan bugs, niet aan kwaadwillende aanvallen.
Door zoveel mogelijk op open source te vertrouwen, profiteert uw team van alle fixes die door de community zijn gevonden en hersteld. Tijd om te herstellen is een belangrijk onderdeel voor alle DevOps-teams
Het financieringsmodel uit de open source-sfeer is een van de factoren die het meest waarschijnlijk verklaren waarom softwarekwetsbaarheden Ze blijven onopgemerkt tijdens zulke belangrijke momenten. Het Central Infrastructure Initiative (CII) is een van de weinige projecten ter financiering en ondersteuning van gratis en open source softwareprojecten die essentieel zijn voor het functioneren van internet en andere grote informatiesystemen.
De meeste projecten op GitHub zijn gebaseerd op open source software. Deze analyse omvatte open source openbare repositories met ten minste één bijdrage in elke maand tussen 10.1.2019 en 30.09.2020.
Dit laatste is het onderwerp geweest van een aankondiging naar aanleiding van de kritieke Heartbleed-kwetsbaarheid in OpenSSL die door miljoenen websites wordt gebruikt. Probleem: CII vertrouwt op bijdragen van gevestigde spelers in de wereld van propriëtaire software. Facebook, VMWare, Microsoft, Comcast en Oracle (om maar een paar bedrijven te noemen) financieren de Linux Foundation en daarmee projecten als het Central Infrastructure Initiative (CII).
Dit geeft hen een plaats in de verschillende besluitvormingsraden en dus enige controle over wat er in de open source-arena gebeurt. Bryan Lunduke, een voormalig bestuurslid van openSUSE, bespreekt deze stand van zaken in meer detail.
Het directe gevolg is dat open source-projecten die profiteren van financiering zijn die waarop hun infrastructuur voornamelijk is gebaseerd.
Tenslotte als u er meer over wilt wetenkunt u de volgende website raadplegen waar u de verzamelde rapporten kunt vinden.