Уразливості у відкритому коді іноді залишаються непоміченими більше 4 років

Вразливості безпеки у відкритому програмному забезпеченні іноді залишаються непоміченими понад чотири роки. Це один із ключових висновків останнього звіту «Стан Octovers» від платформи хостингу та управління розробкою програмного забезпечення GitHub.

Однак, це твердження не зовсім вірне, оскільки, виходячи з технологічного прогресу та того факту, що в останні роки багато великих компаній та розробників приєдналися до руху програмного забезпечення з відкритим вихідним кодом, це дозволило досягти дедалі швидшого прогресу в плані розробки, створення інструментів тестування та, особливо, виявлення вразливостей.

Хоча це все ще реальність, недостатнє фінансування (що призводить до скорочення людських ресурсів) найчастіше є перешкодою для пошуку та виявлення цих вразливостей.

Наприклад, Heartbleed — це програмна вразливість, присутня в криптографічній бібліотеці OpenSSL з березня 2012 року. Вона дозволяє зловмиснику зчитувати пам'ять сервера або клієнта для отримання даних, що використовуються під час зв'язку Transport Layer Security (TLS). Цей недолік, який впливає на багато інтернет-сервісів, був виявлений лише у березні 2014 року та оприлюднений у квітні 2014 року. Це залишило хакерам дворічне вікно для атаки тисяч серверів.

Вразливість нібито помилково потрапила до репозиторію OpenSSL після пропозиції розробника-волонтера виправити помилки та покращити функції.

Ці типи недоліків (впроваджені помилково) становлять 83% виявлених у проектах з відкритим кодом, розміщених на GitHub. Однак, в останньому звіті «Стан Octoverse» зазначається, що 17% – це вразливості, навмисно впроваджені зловмисними третіми сторонами.

Це цифри, які слід доповнити недавньою доповіддю Risksense, в якій наголошується, що недоліки програмного забезпечення з відкритим кодом постійно зростають. ІТ-проекти все частіше базуються на відкритих кодах, що пояснює зростаючий інтерес хакерів до цієї галузі.

Уразливість може спричинити хаос у вашій роботі та спричинити масштабні проблеми безпеки. Однак більшість вразливостей пов’язані з помилками, а не зловмисними атаками.

Покладаючись на відкритий код, коли ви можете, ваша команда отримує вигоду від усіх виправлень, знайдених та виправлених спільнотою. Час на відновлення є важливою складовою для всіх команд DevOps

Модель фінансування сфери відкритого коду є одним із факторів, які найімовірніше пояснюють, чому вразливості програмного забезпечення часто залишаються непоміченими в критичні часи. Ініціатива основної інфраструктури (CII) – один із небагатьох проектів, які фінансують та підтримують проекти вільного програмного забезпечення з відкритим кодом, необхідні для функціонування Інтернету та інших великих інформаційних систем.

Більшість проектів на GitHub засновані на програмному забезпеченні з відкритим кодом. Цей аналіз включав відкриті сховища із відкритим кодом із принаймні одним внеском кожного місяця між 10.1.2019 та 30.09.2020.

Останнє було предметом оголошення після критичної вразливості Heartbleed у OpenSSL, що використовується мільйонами веб-сайтів. Проблема: ІСІ покладається на внески добре відомих гравців у світі власного програмного забезпечення. Facebook, VMWare, Microsoft, Comcast та Oracle (якщо назвати лише ці компанії) фінансують Linux Foundation, а отже, такі проекти, як Центральна інфраструктурна ініціатива (ІСІ).

Це дає їм місця в різних комісіях, що приймають рішення, і, отже, певний контроль над тим, що відбувається на арені з відкритим кодом. Браян Ландук, колишній член правління openSUSE, детальніше обговорює такий стан справ.

Безпосереднім наслідком є ​​те, що фінансування отримують ті проекти з відкритим кодом, на яких в основному базується їхня інфраструктура.

Зрештою, якщо ви зацікавлені дізнатися більше про це , ви можете відвідати наступний веб-сайт, де ви можете знайти зібрані звіти.

Посилання це.


Додати як пріоритетне джерело в Google