Zraniteľnosti v otvorenom zdrojovom kóde sú niekedy nepovšimnuté dlhšie ako 4 roky

Bezpečnostné zraniteľnosti v softvéri s otvoreným zdrojovým kódom niekedy zostávajú nepovšimnuté viac ako štyri roky. Toto je jedno z kľúčových zistení najnovšej správy o stave oktobrového sveta od platformy pre hosting a správu vývoja softvéru GitHub.

Toto tvrdenie však nie je úplne pravdivé, pretože na základe technologického pokroku a skutočnosti, že sa v posledných rokoch mnoho veľkých spoločností a vývojárov pripojilo k hnutiu open source softvéru, to umožnilo čoraz rýchlejší pokrok v oblasti vývoja, tvorby testovacích nástrojov a najmä detekcie zraniteľností.

Hoci je to stále realita, nedostatočné financovanie (ktoré vedie k zníženiu ľudských zdrojov) je najčastejšie prekážkou pri hľadaní a odhaľovaní týchto zraniteľností.

Napríklad Heartbleed je softvérová zraniteľnosť prítomná v kryptografickej knižnici OpenSSL od marca 2012. Umožňuje útočníkovi čítať pamäť servera alebo klienta a získavať údaje používané počas komunikácie prostredníctvom protokolu TLS (Transport Layer Security). Chyba, ktorá postihuje mnoho internetových služieb, bola objavená až v marci 2014 a zverejnená v apríli 2014. Hackerom tak ponechali dva roky na útok na tisíce serverov.

Zraniteľnosť sa údajne omylom dostala do repozitára OpenSSL po návrhu dobrovoľného vývojára na opravu chýb a vylepšenie funkcií.

Tieto typy chýb (zavedené omylom) predstavujú 83 % zraniteľností objavených v open-source projektoch hostovaných na GitHub. Najnovšia správa State of the Octoverse však uvádza, že 17 % tvoria zraniteľnosti zámerne zavedené tretími stranami so škodlivým pôvodom.

Toto sú údaje, ktoré by mali byť doplnené nedávnou správou o riziku, ktorá zdôrazňuje, že chyby v softvéri s otvoreným zdrojovým kódom neustále pribúdajú. IT projekty sú čoraz viac založené na otvorenom zdroji, čo vysvetľuje rastúci záujem hackerov o túto oblasť.

Zraniteľnosť môže spôsobiť katastrofu vo vašej práci a spôsobiť veľké bezpečnostné problémy. Väčšina zraniteľností je však spôsobená chybami, nie škodlivými útokmi.

Spoliehaním sa na open source, keď môžete, váš tím profituje zo všetkých opráv, ktoré komunita našla a napravila. Čas na nápravu je dôležitou súčasťou pre všetky tímy DevOps

Model financovania sféry open source patrí medzi faktory, ktoré s najväčšou pravdepodobnosťou vysvetľujú, prečo softvérové ​​zraniteľnosti často zostávajú v kritických časoch neodhalené. Iniciatíva pre základnú infraštruktúru (CII) je jedným z mála projektov, ktoré financujú a podporujú projekty slobodného a open source softvéru, ktoré sú nevyhnutné pre fungovanie internetu a iných rozsiahlych informačných systémov.

Väčšina projektov na GitHub je založená na softvéri otvoreného zdroja. Táto analýza zahŕňala verejné úložiská otvorených zdrojov s najmenej jedným príspevkom každý mesiac v období od 10.1.2019 do 30.09.2020.

Posledná zmienka bola predmetom oznámenia po kritickej zraniteľnosti Heartbleed v OpenSSL, ktorú využívajú milióny webových stránok. Problém: CII sa spolieha na príspevky od zavedených hráčov vo svete proprietárneho softvéru. Facebook, VMWare, Microsoft, Comcast a Oracle (aby sme vymenovali iba tieto spoločnosti) financujú Linux Foundation, a teda projekty ako Central Infrastructure Initiative (CII).

To im dáva miesta v rôznych rozhodovacích radách, a teda určitú kontrolu nad dianím v open source aréne. Bryan Lunduke, bývalý člen predstavenstva openSUSE, sa podrobnejšie zaoberá týmto stavom vecí.

Bezprostredným dôsledkom je, že z financovania profitujú tie projekty s otvoreným zdrojovým kódom, na ktorých je primárne založená ich infraštruktúra.

Nakoniec, ak sa chcete dozvedieť viac o tejto téme , môžete navštíviť nasledujúcu webovú stránku, kde nájdete zostavené správy.

Odkaz je tento.


Pridať ako preferovaný zdroj v Google