Vulnerabilitățile în open source trec uneori neobservate mai mult de 4 ani

Vulnerabilitățile de securitate din software-ul open-source uneori rămân nedetectate mai mult de patru ani. Aceasta este una dintre principalele concluzii ale celui mai recent raport „Starea Octoverse” realizat de platforma de găzduire și gestionare a dezvoltării de software GitHub.

Totuși, această afirmație nu este în întregime adevărată, deoarece, pe baza progreselor tehnologice și a faptului că în ultimii ani multe companii mari și dezvoltatori s-au alăturat mișcării software-ului open source, acest lucru a permis progrese din ce în ce mai rapide în ceea ce privește dezvoltarea, crearea de instrumente de testare și, în special, detectarea vulnerabilităților.

Deși este încă o realitate, finanțarea insuficientă (care duce la reducerea resurselor umane) reprezintă cel mai adesea un obstacol în calea căutării și descoperirii acestor vulnerabilități.

Heartbleed, de exemplu, este o vulnerabilitate software prezentă în biblioteca de criptografie OpenSSL din martie 2012. Aceasta permite unui atacator să citească memoria unui server sau client pentru a recupera datele utilizate în timpul comunicării Transport Layer Security (TLS). Defectul, care afectează multe servicii de internet, nu a fost descoperit până în martie 2014 și a fost făcut public în aprilie 2014. Aceasta a lăsat o fereastră de doi ani pentru ca hackerii să atace mii de servere.

Se presupune că vulnerabilitatea a ajuns din greșeală în depozitul OpenSSL, în urma unei propuneri din partea unui dezvoltator voluntar de a remedia erori și de a îmbunătăți funcțiile.

Aceste tipuri de vulnerabilități (introduse din greșeală) reprezintă 83% din cele descoperite în proiectele open-source găzduite pe GitHub. Cu toate acestea, cel mai recent raport State of the Octoverse afirmă că 17% sunt vulnerabilități introduse intenționat de terțe părți rău intenționate.

Acestea sunt cifre care ar trebui completate de un recent raport Risksense care subliniază că defectele software-ului open source sunt în continuă creștere. Proiectele IT se bazează din ce în ce mai mult pe open source, ceea ce explică interesul crescând al hackerilor în domeniu.

O vulnerabilitate poate face ravagii în munca dvs. și poate provoca probleme de securitate pe scară largă. Cu toate acestea, majoritatea vulnerabilităților se datorează bug-urilor, nu atacurilor rău intenționate.

Bazându-vă pe open source atunci când puteți, echipa dvs. beneficiază de toate remedierile găsite și remediate de comunitate. Timpul de remediere este o componentă importantă pentru toate echipele DevOps

Modelul de finanțare pentru domeniul open-source se numără printre factorii care explică cel mai probabil de ce vulnerabilitățile software sunt adesea nedetectate în perioadele critice. Inițiativa pentru Infrastructura de Bază (CII) este unul dintre puținele proiecte care finanțează și sprijină proiecte de software liber și open-source esențiale pentru funcționarea internetului și a altor sisteme informatice mari.

Majoritatea proiectelor de pe GitHub se bazează pe software open source. Această analiză a inclus depozite publice open source cu cel puțin o contribuție în fiecare lună între 10.1.2019 și 30.09.2020.

Acesta din urmă a făcut obiectul unui anunț în urma vulnerabilității critice Heartbleed din OpenSSL, care este utilizată de milioane de site-uri web. Problemă: CII se bazează pe contribuțiile unor jucători consacrați în lumea software-ului proprietar. Facebook, VMWare, Microsoft, Comcast și Oracle (pentru a numi doar aceste companii) finanțează Fundația Linux și, astfel, proiecte precum Inițiativa de infrastructură centrală (CII).

Acest lucru le oferă locuri în diferitele comitete decizionale și, prin urmare, un anumit control asupra a ceea ce se întâmplă în arena open source. Bryan Lunduke, fost membru al Consiliului openSUSE, discută în detaliu această stare de fapt.

Consecința imediată este că proiectele open source care beneficiază de finanțare sunt cele pe care se bazează în principal infrastructurile lor.

În cele din urmă, dacă sunteți interesați să aflați mai multe despre acest subiect , puteți consulta următorul site web, unde puteți găsi rapoartele compilate.

Legătura este aceasta.


Adăugați ca sursă preferată în Google