Ang mga kahinaan sa bukas na mapagkukunan minsan ay hindi napapansin ng higit sa 4 na taon

Ang mga kahinaan sa seguridad sa bukas na mapagkukunan ng software kung minsan ay hindi nakita sa loob ng higit sa apat na taon. Ito ang isa sa mga pangunahing natuklasan sa pinakabagong ulat ng Estado ng Octoverse ng GitHub software development platform sa pagho-host at pamamahala.

Gayunman ang pahayag na ito ay hindi ganap na totoo, mula noon batay sa teknolohikal na pagsulong at ang katotohanan na sa mga nagdaang taon maraming mga malalaking kumpanya at developer ang sumali sa bukas na mapagkukunan ng software, pinayagan nito ang isang lalong pinabilis na pagsulong sa mga tuntunin ng pag-unlad, paglikha ng mga tool para sa pagsubok at lalo na ang pagtuklas ng kahinaan.

Kahit na ito ay isang katotohanan pa rin ay ang hindi sapat na pondo (humahantong sa isang pagbawas sa mga mapagkukunan ng tao) ay kadalasang isang balakid sa paghahanap at ang pagtuklas ng mga kahinaan na ito.

Ang heartbleed, halimbawa, ay isang kahinaan ng software na naroroon sa loob ng cryptography library OpenSSL mula Marso 2012. Pinapayagan ang isang magsasalakay na basahin ang memorya ng isang server o kliyente na mabawi ang ginamit sa panahon ng isang komunikasyon sa Transport Layer Security Protocol (TLS). Ang kamalian na nakakaapekto sa maraming mga serbisyo sa Internet ay hindi natuklasan hanggang Marso 2014 at naisapubliko noong Abril 2014. Naiwan ang dalawang taong window para sa mga hacker na atakehin ang libu-libong mga server.

Ang kahinaan umano ay nagtapos sa OpenSSL na imbakan nang hindi sinasadya pagsunod sa isang panukala mula sa isang nagboboluntaryong developer upang ayusin ang mga bug at pagbutihin ang mga tampok.

Ang mga depekto ng ganitong uri (napasok nang hindi sinasadya) kumakatawan sa 83% ng mga natuklasan sa mga proyekto bukas na mapagkukunan na naka-host sa GitHub. Gayunpaman, ang pinakabagong ulat ng Estado ng Octoverse nakasaad na 17% ang mga kahinaan na sadyang ipinakilala ng nakakahamak na mga third party.

Ito ang mga figure na dapat dagdagan ng isang kamakailang ulat ng Risksense na binibigyang diin na ang mga bahid sa bukas na mapagkukunan ng software ay patuloy na lumalaki. Ang mga proyekto ng IT ay lalong nakabatay sa bukas na mapagkukunan, na nagpapaliwanag ng lumalaking interes ng mga hacker sa larangan.

Ang isang kahinaan ay maaaring makapinsala sa iyong trabaho at maging sanhi ng mga malakihang problema sa seguridad. Gayunpaman, ang karamihan sa mga kahinaan ay dahil sa mga bug, hindi nakakahamak na pag-atake.

Sa pamamagitan ng pag-asa sa bukas na mapagkukunan kung kaya mo, nakikinabang ang iyong koponan mula sa lahat ng mga pag-aayos na natagpuan at naayos ng pamayanan. Ang oras upang pagalingin ay isang mahalagang sangkap para sa lahat ng mga koponan ng DevOps

Ang modelo ng financing mula sa open source sphere ay kabilang sa mga kadahilanan na malamang na ipaliwanag kung bakit ang mga kahinaan ng software Napapansin nila sa mga mahahalagang sandali. Ang Central Infrastructure Initiative (CII) ay isa sa ilang mga proyekto upang pondohan at suportahan ang mga libre at bukas na mapagkukunan ng mga proyekto ng software na mahalaga sa paggana ng Internet at iba pang malalaking sistema ng impormasyon.

Karamihan sa mga proyekto sa GitHub ay batay sa bukas na mapagkukunan ng software. Kasama sa pagsusuri na ito ang mga open source na pampublikong repository na may hindi bababa sa isang kontribusyon sa bawat buwan sa pagitan ng 10.1.2019 at 30.09.2020.

Ang huli ay naging paksa ng isang anunsyo kasunod ng kritikal na heartbleed na kahinaan sa OpenSSL na ginagamit ng milyun-milyong mga website. Suliranin: Ang CII ay umaasa sa mga kontribusyon mula sa mahusay na itinatag na mga manlalaro sa mundo ng pagmamay-ari na software. Ang Facebook, VMWare, Microsoft, Comcast, at Oracle (na pangalanan lamang ang mga kumpanyang ito) ay pinopondohan ang Linux Foundation, at sa gayon ang mga proyekto tulad ng Central Infrastructure Initiative (CII).

Binibigyan sila ng mga upuan sa iba't ibang mga board ng paggawa ng desisyon at samakatuwid ay may ilang kontrol sa kung ano ang nangyayari sa open source arena. Si Bryan Lunduke, isang dating miyembro ng openSUSE Board, ay tinatalakay nang mas detalyado ang kalagayang ito.

Ang agarang kahihinatnan ay iyon mga proyektong bukas na mapagkukunan na nakikinabang sa pagpopondo ay ang mga kung saan ang kanilang mga imprastraktura ay pangunahing nakabatay.

Sa wakas, kung interesado kang malaman ang tungkol dito, maaari kang kumunsulta sa sumusunod na website kung saan mahahanap mo ang mga nakolektang ulat.

Ang link ay ito.


Idagdag bilang ginustong mapagkukunan sa Google