開源軟體中的安全漏洞有時會持續四年以上都未被發現。這是軟體開發託管和管理平台 GitHub最新發布的《Octoverse 現況報告》的主要發現之一。
然而,這種說法並不完全正確,因為基於技術進步以及近年來許多大型公司和開發人員加入開源軟體運動的事實,這使得在開發、創建測試工具,尤其是漏洞檢測方面取得了越來越快的進展。
儘管資金不足(導致人力資源減少)仍然是一個現實問題,但這往往是尋找和發現這些漏洞的最大障礙。
例如,Heartbleed漏洞是OpenSSL加密庫自2012年3月起就存在的軟體漏洞。它允許攻擊者讀取伺服器或客戶端的內存,從而獲取傳輸層安全協定(TLS)通訊期間使用的資料。此漏洞影響眾多網路服務,直到2014年3月才被發現,並於2014年4月公開。這給了駭客長達兩年的時間攻擊數千台伺服器。
據稱,該漏洞是由於一名志願者開發者提議修復漏洞和改進功能而意外地被添加到 OpenSSL 程式碼庫中的。
這類(人為引進的)缺陷佔GitHub上開源專案中已發現缺陷的83%。然而,最新的《Octoverse現況報告》指出,其中17%的漏洞是惡意第三方故意引入的。
這些數字應該由最近的Risksense報告加以補充,該報告強調開源軟件中的缺陷正在不斷增長。 IT項目越來越基於開源,這解釋了黑客對該領域的興趣日益濃厚。
漏洞可能會對您的工作造成破壞,並引起大規模的安全問題。 但是,大多數漏洞是由錯誤引起的,而不是惡意攻擊。
通過在可能的情況下依靠開源,您的團隊可以從社區發現和修復的所有修補程序中受益。 補救時間是所有DevOps團隊的重要組成部分
開源領域的資金模式很可能是導致軟體漏洞在關鍵時刻難以被發現的主要原因之一。核心基礎設施倡議(CII)是少數幾個為互聯網和其他大型資訊系統運作所必需的自由開源軟體專案提供資金和支援的專案之一。
GitHub上的大多數項目都基於開源軟件。 該分析包括10.1.2019年30.09.2020月XNUMX日至XNUMX年XNUMX月XNUMX日之間每月至少有一個貢獻的公共開源資源庫。
後者是繼數百萬個網站使用的OpenSSL嚴重Heartbleed漏洞之後的公告主題。 問題:CII依靠專有軟件領域中知名企業的貢獻。 Facebook,VMWare,Microsoft,Comcast和Oracle(僅這些公司)僅由Linux Foundation資助,因此也開展了諸如Central Infrastructure Initiative(CII)之類的項目。
這使他們在各個決策委員會中都有席位,因此可以控制開源領域中發生的事情。 openSUSE董事會前成員Bryan Lunduke更加詳細地討論了這種情況。
直接後果是,獲得資金支持的開源項目,正是那些其基礎設施主要基於的開源項目。
最後,如果您有興趣了解更多相關信息,可以訪問以下網站,那裡有匯總的報告。