成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

為何開源軟件并非想象中的那樣安全?

開源
OpenSSL Heartbleed 的大慘敗沒有任何異議的證明了人們一直懷疑的事情:僅僅因為開源代碼只是用來檢查用的,但并不意味著它已經完全被檢查過了,而外是安全的。

OpenSSL Heartbleed 的大慘敗沒有任何異議的證明了人們一直懷疑的事情:僅僅因為開源代碼只是用來檢查用的,但并不意味著它已經完全被檢查過了,而外是安全的。

這一點是至關重要的,原因在于開源軟件的安全性完全依賴大量擁有專業技能的程序員檢測代碼,并迅速將含有Bug的代碼移除或修復。這一點在Linus's Law(林納斯定律)也提到了:“只要有足夠多的眼睛,就可讓所有問題浮現。”

但是我們來看看使用OpenSSL之后發生了什么事。Robin Seggelemann是德國Munster大學的一位程序員,通過添加一個新的Heartbeat保活功能來更新OpenSLL代碼,但不幸的是,他錯過了一個必要的代碼驗證來檢查一個特定的變量是有現實價值的。OpenSSL開發團隊的成員在發布更新版本之前也沒有進行檢查,這些疏忽都是導致Heartbleed Bug出現的最主要誘因。

如果他們覺得代碼里沒什么Bug的話,別說是一個審查員,即使是一大堆審查員也找不出這個微不足道的小錯誤。這個Heartbleed Bug一直存在了兩年,在OpenSLL里面,在瀏覽器里面,在Web服務器里面,最終還是沒有一個開源社區發現它。難道可以將此歸咎于沒有足夠多的審查眼睛嗎?

商業渠道缺乏對開源代碼的審核

同樣令人擔憂的是,OpenSSL 此前一直被當做一個重要組件使用在硬件產品中,這些硬件產品由像 F5 Networks、Citrix Systems、Riverbed Technology 和 Barracuda Networks之類的商業公司提供,這些公司在使用它們之前都沒有進行足夠的審核。安全云網關廠商Forum Systems的CEO Mamoon Yunus透露了上述內容。

他說:如果把OpenSSL商業化,作為供應商是有責任提供更多的眼球進行審核,因為,一旦你打算建立一個基于開源組件的公司,對代碼的所有權是必不可少的。

然而,Yunus 認為供應商只關心OpenSSL作為他們硬件產品上的一個有用的螺栓而已,而且,就因為它是開源的,所以他們假定已經有別的開發者對OpenSSL的代碼進行過檢測了,而自己卻沒有對它審核的責任。他說:“這就是從開源角度思考問題所產生的疏忽大意結果。”Yunus建議,商業廠商應該盡可能的花人力物力在開源代碼上施行同行評審制度,并且使用靜態和動態分析工具來確保代碼是無Bug的。

OpenSSL、Truecrypt暴露出開源代碼審核的短板

許多開源項目現在都面臨一個問題,那就是很難明確的歸責于Seggelemann 或者是其它的 OpenSSL 團隊,實施一個嚴格標準的代碼安全審核是一件及其耗時且需要很高的技術能力的事情。換句話說就是代價很昂貴。

這里來介紹一下另一個開源項目:TrueCrypt加密程序。此項目十年前就已經開始了,現在它的帶安全開放,有興趣的人都可以觀看。但是最近,隨著Indiegogo and Fundfill網站上募款活動的進行,最終籌集了6萬美金的資金,幫助TrueCrypt的代碼度過了一個適當的安全審計。

代碼審計員說:總的來看,引導程序的源代碼和Windows 內核驅動源代碼并不滿足源代碼的預期標準。

令人擔憂的是,只有在被曝光之后,他們才招聘大量人力資源進行代碼審查。開源社區在過去的十年里有足夠的機會做這些事,但事實是,社區根本沒有時間、技能或資源(包括資金)正確地完成這項工作。

將安全性隱藏起來從來就不是一個好主意,但一旦漏洞被公開出來的話,他們就需要立刻將其修復。尚不清楚OpenSSL團隊是否能夠做到這一點,關鍵是這個項目只有一個全職的維護者,或者說,不管是使用OpenSSL的軟件還是硬件產品,包括OpenSSL軟件本身都需要及時的更新維護。

后Heardbleed時代更應該加強安全意識

現在有一個好消息,對于那些關心像OpenSSL這樣的開源項目的安全的人來說,這是一個好消息:Core Infrastructure Initiative (CII)將會以自己的方式幫助這些開源項目,CII是一個由Linux Foundation建立的新項目,以應對Heartbleed事件。其目的是傳送資金給像OpenSSL等需要錢的軟件項目,因為這些項目對互聯網的功能至關重要。

“我們全球的經濟是建立在許多開源項目上的。”Linux基金會的執行董事Jim Zemlin說。“我們現在可以支持更多的開發者和維護者從事全職維護工作,通過他們對重要的開源項目施行全方位的支持。”

來自CII的支持可能還包括資金安全審計、計算和測試基礎設施等方面的支持。到目前為止,約400萬美元的籌款已完全可以支撐CII在未來三年對開源項目的維護,捐款的公司包括Google、Microsoft和Facebook。

責任編輯:黃丹 來源: CIO時代
相關推薦

2014-08-21 09:30:09

2019-08-05 08:10:00

2016-10-08 17:40:20

SQL Server升級SQL服務器升級

2022-06-19 14:10:48

開源軟件企業Linux 基金會

2014-07-16 09:53:57

分布式系統

2014-12-23 09:38:02

軟件定義安全SDS安全市場趨勢

2011-07-14 14:15:31

2013-02-22 10:04:37

大數據智能數據驅動

2023-01-09 14:30:03

2016-06-08 13:42:08

2013-08-20 10:26:34

加密安全

2020-03-02 08:25:38

免費開源軟件FOSS軟件安全

2012-04-05 09:52:21

開源軟件Linux

2021-05-19 14:43:05

比特幣加密貨幣技術

2015-04-27 13:58:54

2020-10-10 07:00:00

軟件供應鏈軟件開發

2013-11-19 11:55:14

2020-12-29 10:26:55

開源軟件安全安全治理漏洞

2010-05-06 09:23:45

云計算

2025-04-03 07:00:00

網絡安全物聯網安全智能安全
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产综合第一页 | 99久久99热这里只有精品 | 午夜影院黄| 九九热这里 | 一级毛片在线播放 | 日韩中文字幕在线播放 | 在线一级片 | 黄网站涩免费蜜桃网站 | 亚洲精品一二区 | 91精品91久久久 | 在线播放一区二区三区 | 免费a v网站 | 欧美日韩精品 | 四虎在线播放 | 天天色影视综合 | 亚卅毛片| 亚洲国产网址 | 91精品国产91久久久久久吃药 | 国产精品99久久久久久动医院 | 久久国产亚洲 | 欧美专区在线 | 亚洲视频在线一区 | 99在线观看视频 | 金莲网 | 精品一区二区在线观看 | 欧美日韩一区二区在线观看 | 日本一区视频在线观看 | 国产成人精品999在线观看 | 欧美一级大片免费观看 | 国产精品美女久久久久久不卡 | 七七婷婷婷婷精品国产 | 视频在线观看亚洲 | 欧美偷偷| 久久久久国产精品一区二区 | 久久久久亚洲精品 | 久综合| 999久久久 | 国产极品粉嫩美女呻吟在线看人 | 国产精品一区二区av | 91精品国产综合久久福利软件 | av免费网址 |