Lỗ hổng bảo mật trong phần mềm nguồn mở đôi khi không bị phát hiện trong hơn bốn năm. Đây là một trong những phát hiện quan trọng của báo cáo State of the Octoverse mới nhất của nền tảng lưu trữ và quản lý phát triển phần mềm GitHub.
Tuy nhiên Tuyên bố này không hoàn toàn đúng, từ dựa trên tiến bộ công nghệ và trong những năm gần đây, nhiều công ty và nhà phát triển lớn đã tham gia phần mềm nguồn mở, điều này đã cho phép tiến bộ ngày càng nhanh về mặt phát triển, tạo ra các công cụ kiểm tra và trên hết là phát hiện lỗ hổng.
Mặc dù nó vẫn là một thực tế, nhưng không đủ tài chính (dẫn đến cắt giảm nguồn nhân lực) phần lớn thời gian là một trở ngại cho việc tìm kiếm và việc phát hiện ra những lỗ hổng này.
Ví dụ như Heartbleed là một lỗ hổng phần mềm có trong thư viện mật mã OpenSSL kể từ tháng 2012 năm XNUMX. Nó cho phép kẻ tấn công đọc bộ nhớ của máy chủ hoặc máy khách để truy xuất bộ nhớ đã sử dụng trong quá trình liên lạc Bảo mật lớp vận chuyển (TLS). Lỗ hổng ảnh hưởng đến nhiều dịch vụ Internet chỉ được phát hiện vào tháng 2014 năm 2014 và được công bố vào tháng XNUMX năm XNUMX. Điều đó để lại khoảng thời gian hai năm cho tin tặc tấn công hàng nghìn máy chủ.
Lỗ hổng được cho là đã vô tình nằm trong kho lưu trữ OpenSSL theo đề xuất của một nhà phát triển tình nguyện để sửa lỗi và cải thiện tính năng.
Những khuyết tật thuộc loại này (được giới thiệu do nhầm lẫn) Họ đại diện cho 83% những người được phát hiện trong các dự án nguồn mở được lưu trữ trên GitHub. Tuy nhiên, báo cáo State of the Octoverse mới nhất tuyên bố rằng 17% là các lỗ hổng được cố ý tạo ra bởi các bên thứ ba độc hại.
Đây là những số liệu phải được bổ sung bằng số liệu của báo cáo Risksense gần đây nhấn mạnh rằng các sai sót trong phần mềm nguồn mở đang không ngừng gia tăng. Các dự án CNTT ngày càng dựa trên nguồn mở, điều này giải thích sự quan tâm ngày càng tăng của tin tặc trong khu vực.
Một lỗ hổng có thể tàn phá công việc của bạn và gây ra các vấn đề bảo mật quy mô lớn. Tuy nhiên, hầu hết các lỗ hổng là do lỗi chứ không phải do tấn công độc hại.
Bằng cách dựa vào nguồn mở khi có thể, nhóm của bạn sẽ được hưởng lợi từ tất cả các bản sửa lỗi được cộng đồng tìm thấy và khắc phục. Thời gian khắc phục là một thành phần quan trọng đối với tất cả các nhóm DevOps
Mô hình tài trợ từ lĩnh vực nguồn mở là một trong những yếu tố có khả năng giải thích nhất tại sao lỗ hổng phần mềm Họ không được chú ý trong những thời điểm quan trọng như vậy. Sáng kiến Cơ sở hạ tầng cốt lõi (CII) là một trong số ít các dự án cấp vốn và hỗ trợ các dự án phần mềm nguồn mở và miễn phí rất cần thiết cho hoạt động của Internet và các hệ thống thông tin lớn khác.
Hầu hết các dự án trên GitHub đều dựa trên phần mềm nguồn mở. Phân tích này bao gồm các kho lưu trữ nguồn mở công cộng có ít nhất một đóng góp mỗi tháng trong khoảng thời gian từ ngày 10.1.2019 tháng 30.09.2020 năm XNUMX đến ngày XNUMX tháng XNUMX năm XNUMX.
Sau này là chủ đề của một thông báo sau lỗ hổng Heartbleed nghiêm trọng trong OpenSSL được sử dụng trên hàng triệu trang web. Vấn đề: CII dựa trên sự đóng góp từ những người chơi có uy tín trong thế giới phần mềm độc quyền. Facebook, VMWare, Microsoft, Comcast và Oracle (chỉ kể tên những công ty này) tài trợ cho Linux Foundation và do đó tài trợ cho các dự án như Sáng kiến Cơ sở Hạ tầng Cốt lõi (CII).
Điều này mang lại cho họ chỗ ngồi trong các ban ra quyết định khác nhau và do đó có một số quyền kiểm soát đối với những gì xảy ra trong lĩnh vực nguồn mở. Bryan Lunduke, cựu thành viên Hội đồng quản trị openSUSE, thảo luận chi tiết hơn về tình trạng này.
Hậu quả trước mắt là các dự án nguồn mở được hưởng lợi từ việc tài trợ Họ là những người mà cơ sở hạ tầng của họ chủ yếu dựa vào.
Cuối cùng, nếu bạn muốn biết thêm về nó, bạn có thể tham khảo trang web sau, nơi bạn có thể tìm thấy các báo cáo đã tổng hợp.