Vulnerabilidades de segurança em softwares de código aberto às vezes passam despercebidas por mais de quatro anos. Essa é uma das principais conclusões do mais recente relatório State of the Octoverse, da plataforma de hospedagem e gerenciamento de desenvolvimento de software GitHub.
No entanto, essa afirmação não é totalmente verdadeira, visto que, com base nos avanços tecnológicos e no fato de que, nos últimos anos, muitas grandes empresas e desenvolvedores aderiram ao movimento de software de código aberto, isso permitiu um progresso cada vez mais rápido em termos de desenvolvimento, criação de ferramentas de teste e, principalmente, detecção de vulnerabilidades.
Embora ainda seja uma realidade, o financiamento insuficiente (que leva a uma redução dos recursos humanos) é, na maioria das vezes, um obstáculo à busca e à descoberta dessas vulnerabilidades.
O Heartbleed, por exemplo, é uma vulnerabilidade de software presente na biblioteca de criptografia OpenSSL desde março de 2012. Ele permite que um atacante leia a memória de um servidor ou cliente para recuperar dados usados durante a comunicação Transport Layer Security (TLS). A falha, que afeta muitos serviços de internet, só foi descoberta em março de 2014 e divulgada publicamente em abril de 2014. Isso deixou uma janela de dois anos para que hackers atacassem milhares de servidores.
A vulnerabilidade supostamente foi parar no repositório do OpenSSL por engano, após uma proposta de um desenvolvedor voluntário para corrigir bugs e aprimorar recursos.
Esses tipos de falhas (introduzidas por engano) representam 83% das descobertas em projetos de código aberto hospedados no GitHub. No entanto, o relatório mais recente do State of the Octoverse afirma que 17% são vulnerabilidades introduzidas intencionalmente por terceiros maliciosos.
Esses são números que devem ser complementados por um relatório recente da Risksense, que enfatiza que as falhas no software de código aberto estão crescendo constantemente. Os projetos de TI são cada vez mais baseados em código aberto, o que explica o crescente interesse de hackers pela área.
Uma vulnerabilidade pode causar estragos em seu trabalho e causar problemas de segurança em grande escala. No entanto, a maioria das vulnerabilidades se deve a bugs, não a ataques maliciosos.
Contando com o código aberto sempre que possível, sua equipe se beneficia de todas as correções encontradas e corrigidas pela comunidade. O tempo para corrigir é um componente importante para todas as equipes de DevOps
O modelo de financiamento da área de código aberto está entre os fatores que mais provavelmente explicam por que vulnerabilidades de software frequentemente passam despercebidas em momentos críticos. A Core Infrastructure Initiative (CII) é um dos poucos projetos que financiam e apoiam projetos de software livre e de código aberto essenciais para o funcionamento da internet e de outros grandes sistemas de informação.
A maioria dos projetos no GitHub é baseada em software de código aberto. Esta análise incluiu repositórios públicos de código aberto com pelo menos uma contribuição em cada mês entre 10.1.2019 e 30.09.2020.
Este último foi o assunto de um anúncio após a vulnerabilidade crítica Heartbleed no OpenSSL que é usado por milhões de sites. Problema: CII depende de contribuições de jogadores bem estabelecidos no mundo do software proprietário. Facebook, VMWare, Microsoft, Comcast e Oracle (para citar apenas essas empresas) financiam a Linux Foundation e, portanto, projetos como a Central Infrastructure Initiative (CII).
Isso lhes dá assentos em vários conselhos de tomada de decisão e, portanto, algum controle sobre o que acontece na arena do código aberto. Bryan Lunduke, um ex-membro do conselho do openSUSE, discute esse estado de coisas com mais detalhes.
A consequência imediata é que os projetos de código aberto que se beneficiam do financiamento são aqueles nos quais suas infraestruturas são baseadas principalmente.
Por fim, se tiver interesse em saber mais sobre este assunto , pode consultar o seguinte site, onde encontrará os relatórios compilados.