Açık kaynaklı yazılımdaki güvenlik açıkları bazen tespit edilemiyor dört yıldan fazla bir süredir. Bu, State of the Octoverse raporunun en önemli bulgularından biridir. GitHub yazılım geliştirme barındırma ve yönetim platformu.
Ancak bu ifade tamamen doğru değil beri teknolojik ilerlemeye dayalı ve son yıllarda birçok büyük şirketin ve geliştiricinin açık kaynaklı yazılıma katılması gerçeği, geliştirme, test araçları oluşturma ve özellikle güvenlik açığı tespiti açısından giderek daha hızlı bir ilerlemeye izin verdi.
Hâlâ bir gerçeklik olmasına rağmen, bu yetersiz finansman (insan kaynaklarında azalmaya yol açar) çoğu zaman aramanın önünde bir engeldir ve bu güvenlik açıklarının keşfedilmesi.
Örneğin, Heartbleed bir güvenlik açığıdır kriptografi kitaplığında bulunan yazılımın Mart 2012'den beri OpenSSL. Saldırganın, Taşıma Katmanı Güvenlik Protokolü (TLS) ile iletişim sırasında kullanılan bir sunucunun veya istemcinin belleğini okumasına izin verir. Birçok İnternet hizmetini etkileyen kusur, Mart 2014'e kadar keşfedilmedi ve Nisan 2014'te halka duyuruldu. Bu, bilgisayar korsanlarının binlerce sunucuya saldırması için iki yıllık bir süre bıraktı.
Güvenlik açığı, yanlışlıkla OpenSSL havuzunda sona erdi hataları düzeltmek ve özellikleri iyileştirmek için gönüllü bir geliştiricinin önerisinin ardından.
Bu türden kusurlar (yanlışlıkla girildi) projelerde keşfedilenlerin% 83'ünü temsil ediyor GitHub'da barındırılan açık kaynak. Ancak, Octoverse'in son durumu raporu % 17'sinin kötü niyetli üçüncü şahıslar tarafından kasıtlı olarak başlatılan güvenlik açıkları olduğunu belirtir.
Bunlar, açık kaynaklı yazılımlardaki kusurların sürekli olarak arttığını vurgulayan yeni bir Risksense raporu ile tamamlanması gereken rakamlardır. BT projeleri, bilgisayar korsanlarının bu alandaki artan ilgisini açıklayan giderek daha fazla açık kaynağa dayanıyor.
Bir güvenlik açığı, işinize zarar verebilir ve büyük ölçekli güvenlik sorunlarına neden olabilir. Ancak, çoğu güvenlik açığı kötü niyetli saldırılar değil, hatalardan kaynaklanmaktadır.
Mümkün olduğunda açık kaynağa güvenerek, ekibiniz topluluk tarafından bulunan ve düzeltilen tüm düzeltmelerden yararlanır. Düzeltme zamanı, tüm DevOps ekipleri için önemli bir bileşendir
Finansman modeli açık kaynak alanından yazılım açıklarının nedenini en çok açıklayan faktörler arasında Böyle önemli anlarda gözden kaçarlar. Merkezi Altyapı Girişimi (CII), İnternet'in ve diğer büyük bilgi sistemlerinin işleyişi için gerekli olan ücretsiz ve açık kaynaklı yazılım projelerini finanse eden ve destekleyen birkaç projeden biridir.
GitHub'daki projelerin çoğu açık kaynaklı yazılıma dayanmaktadır. Bu analiz, 10.1.2019 ve 30.09.2020 tarihleri arasında her ay en az bir katkı ile açık kaynak kodlu kamu havuzlarını içermektedir.
İkincisi, milyonlarca web sitesi tarafından kullanılan OpenSSL'deki kritik Heartbleed güvenlik açığının ardından bir duyuruya konu oldu. Sorun: CII, özel mülk yazılım dünyasındaki köklü oyuncuların katkılarına dayanır. Facebook, VMWare, Microsoft, Comcast ve Oracle (sadece bu şirketleri adlandırmak gerekirse) Linux Vakfı'nı ve dolayısıyla Merkezi Altyapı Girişimi (CII) gibi projeleri finanse ediyor.
Bu onlara çeşitli karar alma kurullarında yer ve dolayısıyla açık kaynak arenasında neler olacağı konusunda biraz kontrol sağlar. Eski bir openSUSE Yönetim Kurulu üyesi olan Bryan Lunduke, bu durumu daha ayrıntılı olarak tartışıyor.
Hemen sonuç şudur: finansmandan yararlanan açık kaynaklı projeler altyapılarının esas olarak dayandığı yerlerdir.
Son olarak, onun hakkında daha fazla bilgi edinmekle ilgileniyorsan, toplanan raporları bulabileceğiniz aşağıdaki web sitesine başvurabilirsiniz.