ช่องโหว่ด้านความปลอดภัยในซอฟต์แวร์โอเพนซอร์สบางครั้งก็ตรวจไม่พบ มานานกว่าสี่ปี นี่เป็นหนึ่งในข้อค้นพบที่สำคัญของรายงาน State of the Octoverse ล่าสุด ของแพลตฟอร์มการโฮสต์และการจัดการการพัฒนาซอฟต์แวร์ GitHub
อย่างไรก็ตาม คำกล่าวนี้ไม่เป็นความจริงทั้งหมด ในขณะที่ ขึ้นอยู่กับความก้าวหน้าทางเทคโนโลยี และความจริงที่ว่าในช่วงไม่กี่ปีที่ผ่านมา บริษัท และนักพัฒนาขนาดใหญ่หลายรายได้เข้าร่วมซอฟต์แวร์โอเพนซอร์สสิ่งนี้ทำให้เกิดความก้าวหน้าที่รวดเร็วมากขึ้นในแง่ของการพัฒนาการสร้างเครื่องมือสำหรับการทดสอบและโดยเฉพาะอย่างยิ่งการตรวจจับช่องโหว่
แม้ว่าในความเป็นจริงก็ยังมีเงินทุนไม่เพียงพอ (นำไปสู่การลดทรัพยากรมนุษย์) ส่วนใหญ่เป็นอุปสรรคต่อการค้นหา และการค้นพบช่องโหว่เหล่านี้
ตัวอย่างเช่น Heartbleed เป็นช่องโหว่ ของซอฟต์แวร์ที่มีอยู่ในไลบรารีการเข้ารหัส OpenSSL ตั้งแต่เดือนมีนาคม 2012 อนุญาตให้ผู้โจมตีอ่านหน่วยความจำของเซิร์ฟเวอร์หรือไคลเอ็นต์เพื่อกู้คืนที่ใช้ระหว่างการสื่อสารกับ Transport Layer Security Protocol (TLS) ข้อบกพร่องที่ส่งผลกระทบต่อบริการอินเทอร์เน็ตจำนวนมากไม่ได้ถูกค้นพบจนถึงเดือนมีนาคม 2014 และถูกเปิดเผยต่อสาธารณะในเดือนเมษายน 2014 ซึ่งทำให้แฮกเกอร์สามารถโจมตีเซิร์ฟเวอร์หลายพันเครื่องได้
ช่องโหว่ดังกล่าวถูกกล่าวหาว่าลงเอยในที่เก็บ OpenSSL โดยไม่ได้ตั้งใจ ทำตามข้อเสนอจากนักพัฒนาอาสาสมัครเพื่อแก้ไขข้อบกพร่องและปรับปรุงคุณสมบัติ
ข้อบกพร่องของประเภทนี้ (ป้อนโดยไม่ได้ตั้งใจ) เป็นตัวแทน 83% ของผู้ที่ค้นพบในโครงการ โอเพ่นซอร์สโฮสต์บน GitHub อย่างไรก็ตามสถานะล่าสุดของรายงาน Octoverse ระบุว่า 17% เป็นช่องโหว่ที่ถูกนำมาโดยบุคคลภายนอกที่เป็นอันตรายโดยเจตนา.
ตัวเลขเหล่านี้จะเสริมด้วยรายงานล่าสุดของ Risksense ที่เน้นย้ำว่าข้อบกพร่องในซอฟต์แวร์โอเพนซอร์สมีการเติบโตอย่างต่อเนื่อง โครงการไอทีมีพื้นฐานมาจากโอเพ่นซอร์สมากขึ้นเรื่อย ๆ ซึ่งอธิบายถึงความสนใจที่เพิ่มขึ้นของแฮกเกอร์ในสาขา
ช่องโหว่อาจสร้างความเสียหายให้กับงานของคุณและทำให้เกิดปัญหาด้านความปลอดภัยขนาดใหญ่ อย่างไรก็ตามช่องโหว่ส่วนใหญ่เกิดจากข้อบกพร่องไม่ใช่การโจมตีที่เป็นอันตราย
การพึ่งพาโอเพ่นซอร์สเมื่อทำได้ทีมของคุณจะได้รับประโยชน์จากการแก้ไขทั้งหมดที่พบและแก้ไขโดยชุมชน เวลาในการแก้ไขเป็นองค์ประกอบที่สำคัญสำหรับทีม DevOps ทั้งหมด
รูปแบบการจัดหาเงินทุน จากทรงกลมโอเพนซอร์ส เป็นปัจจัยหนึ่งที่น่าจะอธิบายได้ว่าทำไมซอฟต์แวร์จึงมีช่องโหว่ พวกเขาไม่มีใครสังเกตเห็นในช่วงเวลาสำคัญเช่นนี้ Central Infrastructure Initiative (CII) เป็นหนึ่งในโครงการไม่กี่โครงการในการจัดหาเงินทุนและสนับสนุนโครงการซอฟต์แวร์โอเพ่นซอร์สฟรีที่จำเป็นต่อการทำงานของอินเทอร์เน็ตและระบบข้อมูลขนาดใหญ่อื่น ๆ
โครงการส่วนใหญ่ใน GitHub ใช้ซอฟต์แวร์โอเพนซอร์ส การวิเคราะห์นี้รวมถึงที่เก็บสาธารณะแบบโอเพนซอร์สที่มีการสนับสนุนอย่างน้อยหนึ่งครั้งในแต่ละเดือนระหว่าง 10.1.2019 ถึง 30.09.2020
หลังเป็นหัวข้อของการประกาศหลังจากช่องโหว่ Heartbleed ที่สำคัญใน OpenSSL ที่เว็บไซต์หลายล้านใช้งาน ปัญหา: CII อาศัยการสนับสนุนจากผู้เล่นที่มีชื่อเสียงในโลกของซอฟต์แวร์ที่เป็นกรรมสิทธิ์ Facebook, VMWare, Microsoft, Comcast และ Oracle (เพื่อตั้งชื่อเฉพาะ บริษัท เหล่านี้) ให้ทุนแก่ Linux Foundation และโครงการต่างๆเช่น Central Infrastructure Initiative (CII)
สิ่งนี้ทำให้พวกเขามีที่นั่งในกระดานการตัดสินใจต่างๆดังนั้นจึงควบคุมสิ่งที่เกิดขึ้นในเวทีโอเพ่นซอร์สได้ Bryan Lunduke อดีตสมาชิกคณะกรรมการ openSUSE กล่าวถึงสถานการณ์นี้ในรายละเอียดเพิ่มเติม
ผลที่ตามมาทันทีคือ โครงการโอเพ่นซอร์สที่ได้รับประโยชน์จากการระดมทุน เป็นโครงสร้างพื้นฐานที่ยึดตามโครงสร้างพื้นฐานเป็นหลัก
ในที่สุด หากคุณสนใจที่จะทราบข้อมูลเพิ่มเติมคุณสามารถปรึกษาเว็บไซต์ต่อไปนี้ซึ่งคุณสามารถค้นหารายงานที่รวบรวมได้