Рањивости отвореног кода понекад остају непримећене дуже од 4 године

Безбедносне рањивости у софтверу отвореног кода понекад остају неоткривене дуже од четири године. Ово је један од кључних налаза најновијег извештаја о стању октобране (State of the Octoverse) платформе за хостовање и управљање развојем софтвера GitHub.

Међутим, ова тврдња није сасвим тачна, јер је, на основу технолошког напретка и чињенице да су се последњих година многе велике компаније и програмери придружиле покрету софтвера отвореног кода, то омогућило све бржи напредак у погледу развоја, креирања алата за тестирање, а посебно откривања рањивости.

Иако је то и даље реалност, недовољно финансирање (што доводи до смањења људских ресурса) најчешће представља препреку за тражење и откривање ових рањивости.

На пример, „Heartbleed“ је софтверска рањивост присутна у криптографској библиотеци OpenSSL од марта 2012. године . Она омогућава нападачу да чита меморију сервера или клијента како би преузео податке који се користе током комуникације путем TLS (Transport Layer Security). Рана, која погађа многе интернет сервисе, није откривена до марта 2014. године, а објављена је у априлу 2014. године. Ово је оставило двогодишњи прозор хакерима да нападну хиљаде сервера.

Рањивост је наводно грешком завршила у OpenSSL репозиторијуму након предлога волонтера-програмера да се исправе грешке и побољшају функције.

Ове врсте пропуста (уведених грешком) чине 83% оних откривених у пројектима отвореног кода хостованим на GitHub-у. Међутим, најновији извештај о стању октоверзума наводи да је 17% пропуста које су намерно унеле злонамерне треће стране.

То су цифре које би требало допунити недавним извештајем Рисксенсе који наглашава да недостаци у софтверу отвореног кода непрестано расту. ИТ пројекти се све више заснивају на отвореном коду, што објашњава све веће интересовање хакера на терену.

Рањивост може да створи пустош на вашем послу и да изазове велике безбедносне проблеме. Међутим, већина рањивости настаје због грешака, а не злонамерних напада.

Ослањајући се на отворени извор кад год можете, ваш тим користи све поправке које је заједница пронашла и санирала. Време за санирање је важна компонента за све ДевОпс тимове

Модел финансирања за сферу отвореног кода је међу факторима који највероватније објашњавају зашто софтверске рањивости често остају неоткривене током критичних времена. Иницијатива за основну инфраструктуру (CII) је један од ретких пројеката који финансирају и подржавају пројекте бесплатног и отвореног софтвера неопходне за функционисање интернета и других великих информационих система.

Већина пројеката на ГитХуб-у засновани су на софтверу отвореног кода. Ова анализа је обухватила јавне репозиторијуме отвореног кода са најмање једним доприносом сваког месеца између 10.1.2019 и 30.09.2020.

Ово последње је предмет најаве након критичне Хеартблеед рањивости у ОпенССЛ-у коју користе милиони веб локација. Проблем: ЦИИ се ослања на доприносе добро успостављених играча у свету власничког софтвера. Фацебоок, ВМВаре, Мицрософт, Цомцаст и Орацле (да набројимо само ове компаније) финансирају Линук Фоундатион, а самим тим и пројекте попут Централне инфраструктурне иницијативе (ЦИИ).

То им даје места у разним одборима за доношење одлука, а самим тим и одређену контролу над оним што се дешава у арени отвореног кода. Бриан Лундуке, бивши члан одбора опенСУСЕ, детаљније говори о овом стању ствари.

Непосредна последица је да пројекти отвореног кода који имају користи од финансирања су они на којима је првенствено заснована њихова инфраструктура.

Коначно, ако сте заинтересовани да сазнате више о овоме , можете посетити следећу веб страницу где можете пронаћи састављене извештаје.

Веза је ово.


Додај као жељени извор на Гуглу