Sårbarheter i åpen kildekode går noen ganger ubemerket i mer enn 4 år

Sikkerhetssårbarheter i åpen kildekode-programvare går noen ganger uoppdaget hen i mer enn fire år. Dette er et av hovedfunnene i den siste rapporten State of the Octoverse fra programvareutviklings-, hosting- og administrasjonsplattformen GitHub.

Denne påstanden er imidlertid ikke helt sann, siden teknologiske fremskritt og det faktum at mange store selskaper og utviklere de siste årene har sluttet seg til bevegelsen for åpen kildekode-programvare, har muliggjort stadig raskere fremskritt når det gjelder utvikling, opprettelse av testverktøy og spesielt sårbarhetsdeteksjon.

Selv om det fortsatt er en realitet, er utilstrekkelig finansiering (som fører til reduksjon av menneskelige ressurser) oftest et hinder for å søke etter og oppdage disse sårbarhetene.

Heartbleed, for eksempel, er en programvaresårbarhet som har vært tilstede i OpenSSL-kryptografibiblioteket siden mars 2012. Den lar en angriper lese minnet til en server eller klient for å hente data som brukes under Transport Layer Security (TLS)-kommunikasjon. Feilen, som påvirker mange internettjenester, ble ikke oppdaget før i mars 2014 og ble offentliggjort i april 2014. Dette ga hackere et toårig vindu til å angripe tusenvis av servere.

Sårbarheten skal visstnok ha havnet i OpenSSL-depotet ved en feiltakelse etter et forslag fra en frivillig utvikler om å fikse feil og forbedre funksjoner.

Denne typen feil (introdusert ved en feiltakelse) står for 83 % av de som oppdages i åpen kildekode-prosjekter som ligger på GitHub. Den siste rapporten fra State of the Octoverse oppgir imidlertid at 17 % er sårbarheter som med vilje er introdusert av ondsinnede tredjeparter.

Dette er tall som bør suppleres med en nylig Risksense-rapport som understreker at feil i åpen kildekode-programvare stadig vokser. IT-prosjekter er i økende grad basert på åpen kildekode, noe som forklarer den økende interessen til hackere i feltet.

Et sårbarhet kan forårsake kaos på arbeidet ditt og forårsake store sikkerhetsproblemer. Imidlertid skyldes de fleste sårbarheter feil, ikke ondsinnede angrep.

Ved å stole på åpen kildekode når du kan, drar teamet ditt fordel av alle løsningene som er funnet og utbedret av samfunnet. Tid til å rette opp er en viktig komponent for alle DevOps-team

Finansieringsmodellen for åpen kildekode-sfæren er blant faktorene som mest sannsynlig forklarer hvorfor programvaresårbarheter ofte ikke oppdages i kritiske tider. Core Infrastructure Initiative (CII) er et av få prosjekter som finansierer og støtter gratis og åpen kildekode-programvareprosjekter som er essensielle for at internett og andre store informasjonssystemer skal fungere.

De fleste prosjektene på GitHub er basert på programvare med åpen kildekode. Denne analysen inkluderte offentlige kilder med åpen kildekode med minst ett bidrag i hver måned mellom 10.1.2019 og 30.09.2020.

Sistnevnte har vært gjenstand for en kunngjøring etter den kritiske Heartbleed-sårbarheten i OpenSSL som brukes av millioner av nettsteder. Problem: CII er avhengig av bidrag fra veletablerte aktører i egen programvareverden. Facebook, VMWare, Microsoft, Comcast og Oracle (for å bare nevne disse selskapene) finansierer Linux Foundation, og dermed prosjekter som Central Infrastructure Initiative (CII).

Dette gir dem plass i de ulike beslutningstavlene, og dermed litt kontroll over hva som skjer på open source-arenaen. Bryan Lunduke, tidligere styremedlem i openSUSE, diskuterer denne tilstanden nærmere.

Den umiddelbare konsekvensen er at åpen kildekode-prosjektene som drar nytte av finansiering, er de som infrastrukturen deres primært er basert på.

Til slutt, hvis du er interessert i å lære mer om dette , kan du besøke følgende nettsted hvor du finner de samlede rapportene.

Koblingen er denne.


Legg til som foretrukket kilde i Google