Ranljivosti v odprti kodi včasih ostanejo neopažene več kot 4 leta

Varnostne ranljivosti v odprtokodni programski opremi včasih ostanejo neopažene več kot štiri leta. To je ena ključnih ugotovitev zadnjega poročila o stanju Octoverse platforme za gostovanje in upravljanje programske opreme GitHub.

Vendar ta trditev ni povsem resnična, saj temelji na tehnološkem napredku in dejstvo, da se je v zadnjih letih veliko velikih podjetij in razvijalcev pridružilo odprtokodni programski opremi, je to omogočilo vse hitrejši napredek v smislu razvoja, ustvarjanja orodij za testiranje in zlasti odkrivanja ranljivosti.

Čeprav je še vedno resničnost, je nezadostno financiranje (kar vodi k zmanjšanju človeških virov) večino časa ovira pri iskanju in odkrivanje teh ranljivosti.

Srčna krvavitev je na primer ranljivost programske opreme v kriptografski knjižnici OpenSSL od marca 2012. Napadalcu omogoča branje pomnilnika strežnika ali odjemalca, da si opomore med komunikacijo s protokolom TLS (Transport Layer Security). Napaka, ki prizadene številne internetne storitve, je bila odkrita šele marca 2014 in je bila objavljena aprila 2014. To je hekerjem omogočilo dvoletno obdobje napada na tisoče strežnikov.

Ranljivost je domnevno pomotoma končala v repozitoriju OpenSSL na predlog razvijalca prostovoljcev, da odpravi napake in izboljša funkcije.

Napake te vrste (vpisano pomotoma) predstavljajo 83% odkritih v projektih odprtokodni gostitelj na GitHub. Vendar zadnje poročilo o stanju Octoverse navaja, da je 17% ranljivosti, ki so jih namerno uvedle zlonamerne tretje osebe.

To so številke, ki bi jih bilo treba dopolniti z nedavnim poročilom Risksense, ki poudarja, da pomanjkljivosti v odprtokodni programski opremi nenehno naraščajo. Projekti IT vedno bolj temeljijo na odprtokodni kodi, kar pojasnjuje vse večje zanimanje hekerjev na tem področju.

Ranljivost lahko povzroči opustošenje vašega dela in povzroči obsežne varnostne težave. Vendar je večina ranljivosti posledica napak in ne zlonamernih napadov.

Če se kadar zanesete na odprtokodno kodo, ima vaša ekipa koristi od vseh popravkov, ki jih je skupnost našla in odpravila. Čas za sanacijo je pomemben sestavni del vseh skupin DevOps

Model financiranja iz odprtokodne krogle je eden izmed dejavnikov, ki najverjetneje razloži, zakaj programske ranljivosti V tako pomembnih trenutkih ostanejo neopaženi. Central Infrastructure Initiative (CII) je eden redkih projektov za financiranje in podporo brezplačnim in odprtokodnim projektom programske opreme, ki so bistveni za delovanje interneta in drugih velikih informacijskih sistemov.

Večina projektov na GitHub temelji na odprtokodni programski opremi. Ta analiza je vključevala odprtokodne javne repozitorije z vsaj enim prispevkom vsak mesec med 10.1.2019 in 30.09.2020.

Slednje je bilo objavljeno po kritični ranljivosti Heartbleed v OpenSSL, ki jo uporabljajo milijoni spletnih mest. Težava: CII temelji na prispevkih uveljavljenih igralcev v svetu lastniške programske opreme. Facebook, VMWare, Microsoft, Comcast in Oracle (če omenimo samo ta podjetja) financirajo Linux Foundation in tako izvajajo projekte, kot je Central Infrastructure Initiative (CII).

To jim daje mesta v različnih odborih za odločanje in s tem nekaj nadzora nad dogajanjem v odprtokodni areni. Bryan Lunduke, nekdanji član uprave openSUSE, podrobneje razpravlja o tem stanju.

Neposredna posledica je ta odprtokodni projekti, ki imajo koristi od financiranja so tiste, na katerih temelji predvsem njihova infrastruktura.

Končno, če vas zanima več o tem, si lahko ogledate naslednjo spletno stran, kjer najdete zbrana poročila.

Povezava je to.


Dodaj kot prednostni vir v Googlu