Nyheter i Android, Telefoner, Prylar Och Recensioner

Hur säker är programvara med öppen källkod?

När människor gör mjukvaruval är säkerheten ofta högst upp på deras prioritetslistor. Och om det inte är det så borde det vara det! Men de undrar vanligtvis över skillnaderna mellan mjukvara med stängd och öppen källkod.

Så vad är skillnaden mellan öppen och stängd källkod? Är öppen källkod verkligen säker?

Programvara med öppen källkod vs. stängd källkod

Människor gör programvara med öppen källkod fritt tillgänglig för alla. Allmänheten kan använda, kopiera, ändra och omdistribuera den. Plus, som namnet antyder, kan vem som helst se källkoden.

Programvara med stängd källkod har hårt skyddad kod som endast auktoriserade personer kan se eller ändra. Kostnaden täcker människors rätt att använda den, men endast inom gränserna för licensavtalet för slutanvändaren.

Synlighet med öppen källkod har säkerhetsför- och nackdelar

Möjligheten för vem som helst att se källkoden ger stora fördelar för säkerhet med öppen källkod. Utveckling blir en samhällsinsats som människor från hela världen deltar i.

Det innebär att fel ofta upptäcks och åtgärdas snabbare än om bara en mycket mindre grupp individer undersökte koden.

Men hackare drar nytta av tillgängligheten för öppen källkod också. De kan använda det för att planera attacker eller notera sårbarheter.

Utvecklare med ett genuint intresse av att förbättra programvara med öppen källkod tar upp de problem de hittar eller rapporterar åtminstone problemen till någon med kompetens att ta itu med dem. Alla med onda avsikter hoppas att saker och ting går obemärkt förbi så länge som möjligt.

Dessa realiteter får cybersäkerhetsproffs att varna för att programvara med öppen källkod kan utsätta organisationer för risker. En fråga är att brottslingar kan se koden och injicera farligt innehåll i den. Alternativt kan dessa parter rikta in sig på företag som inte har strikta rutiner för att ladda ner programvarukorrigeringar med tillräcklig frekvens.

Eftersom programvara med öppen källkod inte har någon central myndighet som hanterar den, är det svårt för någon att veta vilka versioner som används oftast. Titlar kan uppdateras så ofta att en organisations IT-team inte inser att de har en gammal version med allvarliga säkerhetsproblem.

Relaterad  Fem år av knas och motorproblem: Polygon på Lego Star Wars: The Skywalker Saga

Programvarubibliotek från tredje part utgör säkerhetsrisker med öppen källkod

Utvecklare använder ofta programvarubibliotek från tredje part för att spara tid. De är återanvändbara komponenter som utvecklats av en annan enhet än den ursprungliga leverantören. En fördel är att de tillåter användning av förtestad kod.

Populära bibliotek testas i många miljöer för ett brett spektrum av användningsfall. Den naturliga användningsfrekvensen innebär att buggar rapporteras ofta. Det betyder dock inte nödvändigtvis att tredjepartsprogramvarubibliotek har överlägsen säkerhet, även när man diskuterar de som är kopplade till programvara med öppen källkod.

En studie fann att i nästan 80 procent av fallen uppdateras inte tredjepartsbibliotek för programvara med öppen källkod efter att utvecklare lagt till dem i kodbaser. Forskarna som var inblandade i studien varnade för hur bristen på uppdateringar skulle kunna få följdeffekter.

Några av de senaste och allmänt använda programtitlarna förlitar sig på tredjepartsprogramvarubibliotek under utvecklingen. Ett fel kan påverka alla produkter som är associerade med ett problematiskt bibliotek. Ett annat oroande fynd är att mer än en fjärdedel av de tillfrågade utvecklarna var omedvetna om eller osäkra på någon formell process som användes för att välja tredjepartsbibliotek.

En positiv slutsats från studien var dock att mjukvaruuppdateringar fixar 92 procent av bristerna i tredjepartsprogrambibliotek. Dessutom kräver 69 procent av uppdateringarna endast en mindre versionsändring eller något ännu mindre omfattande.

Ännu mer lovande var att utvecklare kunde fixa 17 procent av dessa brister på en timme. Det betyder att det inte alltid är extremt tidskrävande eller komplicerat att ta itu med dessa biblioteksproblem med öppen källkod.

Hur felupplösningshastigheten påverkar säkerheten med öppen källkod

Bild via Unsplash

En av huvudproblemen med föråldrad programvara är att den lämnar användare i riskzonen för potentiella säkerhetsbrister. I en idealisk värld skulle utvecklare märka och fixa alla buggar innan programvara når allmänheten. Det är dock ett orealistiskt mål.

Det näst bästa alternativet är att släppa programvarukorrigeringar strax efter att sårbarheter blivit uppenbara. Säkerhetsforskare varnar ofta leverantörer av mjukvara med stängd källkod om problem som behöver snabbfixas. Men de som utvecklar dessa produkter följer releasescheman som valts av överordnade.

Relaterad  I debuttrailern för flera spelare för The Texas Chainsaw Massacre visades Leatherface

Beslutsfattare prioriterar inte alltid alla sårbarheter heller. Vissa förblir oadresserade i månader eller år efter att den första identifieringen inträffade. Ett relaterat problem är att många utvecklare kämpar med överdriven eller obalanserad arbetsbelastning som allvarligt kan begränsa deras förmåga att fixa buggar snabbt, även med de bästa avsikterna.

En annan undersökning visade att 38 procent av utvecklarna spenderar en fjärdedel av sin tillgängliga tid på att fixa programvarubuggar. Cirka 26 procent av de tillfrågade sa att uppgiften tar hälften av deras arbetsdagar. Ett annat ögonöppnande fynd var att 32 procent av utvecklarna spenderar upp till 10 timmar per vecka på att fixa buggar istället för att skriva kod.

Utvecklare vidtar många försiktighetsåtgärder för att undvika att släppa problematisk kod. Till exempel diskuterade täckning från Blue Sentry hur en sandlådedatabas ger en spegelversion av produktionsmiljön och eventuella förändringar i implementeringscykeln.

Webbutvecklingsproffs kan lära sig och testa saker utan några större negativa konsekvenser som påverkar ett helt team. Men buggar händer fortfarande.

Eftersom programvara med öppen källkod har hela utvecklingsgemenskaper som arbetar för att förbättra den, finns det en stor chans att någon med rätt kompetens och schematillgänglighet kan rikta in sig på en bugg och fixa den. Det kan innebära att kända sårbarheter inte förblir oadresserade så länge som de kan med en mjukvarutitel med stängd källkod.

Programvaruberoenden finns när ett operativsystem förlitar sig på att ett annat fungerar. När det kommer till programvara med öppen källkod gör den snabba förändringstakten det ofta svårt för utvecklare att förstå om något av deras beroenden rör föråldrade versioner.

Google släppte dock nyligen ett webbaserat visualiseringsverktyg som heter Open Source Insights för att lösa det problemet. Det ger användarna en överblick över komponenterna som är associerade med ett mjukvarupaket.

Relaterad  Ett tips som kommer att öka antalet onlinerecensioner du får

Eftersom informationen innehåller detaljer om beroenden och deras egenskaper får utvecklingsproffs en tydligare uppfattning om huruvida föråldrad programvara med öppen källkod kan orsaka problem senare.

Förutom att titta på beroendediagram kan människor använda ett jämförelseverktyg som visar hur olika paketversioner kan påverka beroenden. Ibland löser en nyare ett säkerhetsproblem. Genom att erbjuda detta verktyg vill Google göra det lättare för utvecklare att bli mer medvetna om hur de använder programvara med öppen källkod.

Att ha den nya kunskapen kan förbättra säkerheten och den övergripande användbarheten.

Programvara med öppen källkod: Inte en total säkerhetslösning

Den här översikten visar varför programvara med öppen källkod inte alltid är det säkraste valet jämfört med programvara med stängd källkod. Ändå finns det många bra saker med öppen källkod också.

Människor som avser att använda det av personliga skäl eller inom sina organisationer bör väga för- och nackdelar för att komma fram till ett beslut.

Om författaren

Shannon Flynn (54 artiklar publicerade)

Shannon är en innehållsskapare i Philly, PA. Hon har skrivit inom teknikområdet i cirka 5 år efter examen med IT-examen. Shannon är chefredaktör för ReHack Magazine och tar upp ämnen som cybersäkerhet, spel och affärsteknologi.

Mer från Shannon Flynn

Prenumerera på vårt nyhetsbrev

Gå med i vårt nyhetsbrev för tekniska tips, recensioner, free e-böcker och exklusiva erbjudanden!

Klicka här för att prenumerera