Säkerhetsproblem i öppen källkodsprogramvara går ibland oupptäckta i mer än fyra år. Detta är ett av de viktigaste resultaten i den senaste rapporten State of the Octoverse från mjukvaruutvecklings-, hosting- och hanteringsplattformen GitHub.
Detta påstående är dock inte helt sant, eftersom tekniska framsteg och det faktum att många stora företag och utvecklare under senare år har anslutit sig till rörelsen för öppen källkod har möjliggjort allt snabbare framsteg när det gäller utveckling, skapande av testverktyg och särskilt sårbarhetsdetektering.
Även om det fortfarande är en verklighet, är otillräcklig finansiering (vilket leder till en minskning av mänskliga resurser) oftast ett hinder för att söka och upptäcka dessa sårbarheter.
Heartbleed, till exempel, är en mjukvarusårbarhet som funnits i OpenSSL-kryptografibiblioteket sedan mars 2012. Den gör det möjligt för en angripare att läsa minnet på en server eller klient för att hämta data som används under Transport Layer Security (TLS)-kommunikation. Felet, som drabbar många internettjänster, upptäcktes inte förrän i mars 2014 och offentliggjordes i april 2014. Detta gav hackare ett tvåårigt fönster att attackera tusentals servrar.
Sårbarheten hamnade påstås ha hamnat i OpenSSL-arkivet av misstag efter ett förslag från en frivillig utvecklare om att åtgärda buggar och förbättra funktioner.
Den här typen av brister (introducerade av misstag) står för 83 % av de som upptäcks i öppen källkodsprojekt som finns på GitHub. Den senaste rapporten State of the Octoverse anger dock att 17 % är sårbarheter som avsiktligt introducerats av illvilliga tredje parter.
Detta är siffror som bör kompletteras med en nyligen genomförd Risksense-rapport som betonar att brister i öppen källkodsprogram ständigt växer. IT-projekt baseras alltmer på öppen källkod, vilket förklarar det växande intresset för hackare i fältet.
En sårbarhet kan orsaka kaos på ditt arbete och orsaka storskaliga säkerhetsproblem. De flesta sårbarheter beror dock på fel, inte skadliga attacker.
Genom att förlita sig på öppen källkod när du kan kan ditt team dra nytta av alla korrigeringar som hittats och åtgärdats av samhället. Tid för att avhjälpa är en viktig komponent för alla DevOps-team
Finansieringsmodellen för öppen källkod är bland de faktorer som sannolikt förklarar varför sårbarheter i mjukvara ofta förblir oupptäckta under kritiska tider. Core Infrastructure Initiative (CII) är ett av få projekt som finansierar och stöder projekt med fri och öppen källkod för mjukvara som är avgörande för internets och andra stora informationssystems funktion.
De flesta av projekten på GitHub är baserade på programvara med öppen källkod. Denna analys inkluderade offentliga arkiv med öppen källkod med minst ett bidrag varje månad mellan 10.1.2019 och 30.09.2020.
Det senare har varit föremål för ett tillkännagivande efter den kritiska Heartbleed-sårbarheten i OpenSSL som används av miljontals webbplatser. Problem: CII förlitar sig på bidrag från väletablerade spelare i en egen programvara. Facebook, VMWare, Microsoft, Comcast och Oracle (för att bara nämna dessa företag) finansierar Linux Foundation och därmed projekt som Central Infrastructure Initiative (CII).
Detta ger dem platser i de olika beslutsnämnderna och därmed viss kontroll över vad som händer på open source-arenan. Bryan Lunduke, tidigare styrelseledamot i openSUSE, diskuterar denna situation mer detaljerat.
Den omedelbara konsekvensen är att de projekt med öppen källkod som gynnas av finansiering är de som deras infrastrukturer huvudsakligen bygger på.
Slutligen, om du är intresserad av att lära dig mer om detta , kan du besöka följande webbplats där du kan hitta de sammanställda rapporterna.