Dobësitë e sigurisë në softuerin me burim të hapur nganjëherë nuk zbulohen për më shumë se katër vjet. Kjo është një nga gjetjet kryesore të raportit të fundit të Shtetit të Tetorës të platformës së pritjes dhe menaxhimit të zhvillimit të softuerit GitHub.
megjithatë kjo deklaratë nuk është plotësisht e vërtetë, ya que bazuar në përparimin teknologjik dhe fakti që në vitet e fundit shumë kompani të mëdha dhe zhvillues janë bashkuar me softuer me burim të hapur, kjo ka lejuar një përparim gjithnjë e më të përshpejtuar në drejtim të zhvillimit, krijimit të mjeteve për testimin dhe veçanërisht zbulimin e cenueshmërisë.
Edhe pse është ende një realitet është se fondet e pamjaftueshme (duke çuar në një reduktim të burimeve njerëzore) në shumicën e kohës është pengesë për kërkimin dhe zbulimi i këtyre dobësive.
Zemërpushimi, për shembull, është një dobësi të programeve të pranishëm brenda bibliotekës kripto OpenSSL që nga marsi 2012. Lejon që një sulmues të lexojë kujtesën nga një server ose klient për tu rikuperuar i përdorur gjatë komunikimit të Sigurisë së Shtresës së Transportit (TLS). E meta që prek shumë shërbime të Internetit nuk u zbulua deri në Mars 2014 dhe u bë publike në Prill 2014. Kjo u la një dritare dy-vjeçare hakerëve për të sulmuar mijëra servera.
Dobësia e pretenduar përfundoi gabimisht në depon OpenSSL pas një propozimi nga një zhvillues vullnetar për të rregulluar gabimet dhe për të përmirësuar tiparet.
Defektet e këtij lloji (hyri gabimisht) përfaqësojnë 83% të atyre që janë zbuluar në projekte burim i hapur i organizuar në GitHub. Sidoqoftë, raporti më i fundit i gjendjes së tetor shprehet se 17% janë dobësi të prezantuara qëllimisht nga palë të treta me qëllim të keq.
Këto janë shifra që duhet të plotësohen nga një raport i fundit i Risksense që thekson se defektet në softuerin me burim të hapur po rriten vazhdimisht. Projektet e IT-së gjithnjë e më shumë bazohen në burim të hapur, gjë që shpjegon interesin në rritje të hakerëve në këtë fushë.
Një dobësi mund të shkaktojë kërdi në punën tuaj dhe të shkaktojë probleme të sigurisë në shkallë të gjerë. Sidoqoftë, dobësitë më të mëdha janë për shkak të gabimeve, jo sulmeve me qëllim të keq.
Duke u mbështetur në burim të hapur kur të mundeni, ekipi juaj përfiton nga të gjitha rregullimet e gjetura dhe të sanuara nga komuniteti. Koha për të riparuar është një komponent i rëndësishëm për të gjitha ekipet e DevOps
Modeli i financimit nga sfera e burimit të hapur është ndër faktorët që ka më shumë të ngjarë të shpjegojë pse dobësitë e softuerit Ata kalojnë pa u vërejtur gjatë momenteve kaq të rëndësishme. Nisma Qendrore e Infrastrukturës (CII) është një nga projektet e pakta për të financuar dhe mbështetur projekte falas dhe me burim të hapur të programeve që janë thelbësore për funksionimin e internetit dhe sistemeve të tjera të mëdha të informacionit.
Shumica e projekteve në GitHub bazohen në softuer me burim të hapur. Kjo analizë përfshinte depot publike me burim të hapur me të paktën një kontribut në çdo muaj ndërmjet datës 10.1.2019 dhe 30.09.2020.
Kjo e fundit ka qenë objekt i një njoftimi pas cenueshmërisë kritike të Heartbleed në OpenSSL që përdoret nga miliona faqe në internet. Problemi: CII mbështetet në kontributet e lojtarëve të mirë-vendosur në botën e softuerit të pronarit. Facebook, VMWare, Microsoft, Comcast dhe Oracle (për të përmendur vetëm këto kompani) financojnë Fondacionin Linux, dhe kështu projekte si Nisma Qendrore e Infrastrukturës (CII).
Kjo u jep atyre vende në bordet e ndryshme të vendimmarrjes, dhe kështu një farë kontrolli mbi atë që ndodh në arenën me burim të hapur. Bryan Lunduke, një ish anëtar i Bordit të OpenSUSE, diskuton më me hollësi këtë gjendje të punëve.
Pasoja e menjëhershme është se projekte me burim të hapur që përfitojnë nga financimet janë ato në të cilat bazohen kryesisht infrastrukturat e tyre.
Së fundi, nëse jeni të interesuar të dini më shumë për të, ju mund të konsultoheni me uebfaqen vijuese ku mund të gjeni raportet e mbledhura.