开源漏洞有时长达4年以上才被发现

开源软件中的安全漏洞有时会持续四年以上都未被发现。这是软件开发托管和管理平台 GitHub最新发布的《Octoverse 现状报告》的主要发现之一。

然而,这种说法并不完全正确,因为基于技术进步以及近年来许多大型公司和开发人员加入开源软件运动的事实,这使得在开发、创建测试工具,尤其是漏洞检测方面取得了越来越快的进展。

尽管资金不足(导致人力资源减少)仍然是一个现实问题,但这往往是寻找和发现这些漏洞的最大障碍。

例如,Heartbleed漏洞是OpenSSL加密库自2012年3月起存在的软件漏洞。它允许攻击者读取服务器或客户端的内存,从而获取传输层安全协议(TLS)通信期间使用的数据。该漏洞影响众多互联网服务,直到2014年3月才被发现,并于2014年4月公开。这给了黑客长达两年的时间攻击数千台服务器。

据称,该漏洞是由于一名志愿者开发者提议修复漏洞和改进功能而意外地被添加到 OpenSSL 代码库中的。

这类(人为引入的)缺陷GitHub上开源项目中已发现缺陷的83%。然而,最新的《Octoverse现状报告》指出,其中17%的漏洞是恶意第三方故意引入的

这些数字应该由最近的Risksense报告加以补充,该报告强调开源软件中的缺陷正在不断增长。 IT项目越来越基于开源,这解释了黑客对该领域的兴趣日益浓厚。

漏洞可能会对您的工作造成破坏,并导致大规模的安全问题。 但是,大多数漏洞是由错误引起的,而不是恶意攻击。

通过在可能的情况下依靠开源,您的团队可以从社区发现和修复的所有修补程序中受益。 补救时间是所有DevOps团队的重要组成部分

开源领域的资金模式很可能是导致软件漏洞在关键时刻难以被发现的主要原因之一。核心基础设施倡议(CII)是少数几个为互联网和其他大型信息系统运行所必需的自由开源软件项目提供资金和支持的项目之一。

GitHub上的大多数项目都基于开源软件。 该分析包括了开源公共存储库,该存储库在10.1.2019年30.09.2020月XNUMX日至XNUMX年XNUMX月XNUMX日之间每月至少有一个贡献。

后者是继数百万个网站使用的OpenSSL严重Heartbleed漏洞之后的公告主题。 问题:CII依靠专有软件领域中知名企业的贡献。 Facebook,VMWare,Microsoft,Comcast和Oracle(仅列出这些公司)为Linux基金会提供资金,因此也开展了诸如Central Infrastructure Initiative(CII)之类的项目。

这使他们在各个决策委员会中都有席位,因此可以控制开源领域中发生的事情。 openSUSE董事会前成员Bryan Lunduke更加详细地讨论了这种情况。

直接后果是,获得资金支持的开源项目,正是那些其基础设施主要基于的开源项目。

最后,如果您有兴趣了解更多相关信息,可以访问以下网站,那里有汇总的报告。

链接是这个。


在 Google 中将其添加为首选来源