![]() |
Безопасен ли open source?
Участники проекта Java Open Review Project провели аудит кода на Java популярных OSS-проектов. Часть кода проверялась автоматически, а особо критичные места (запросы к БД и код динамических пользовательских интерфейсов) вручную.
Так, например, в проекте Hibernate было обнаружено 23 уязвимости, что составляет менее 3 проблем на 1000 строк кода. В Tomcat обнаружено несколько сотен проблем (около 8 на каждую тысячу строк кода). А вот в Hypergate число ошибок превзошло все разумные пределы. Кроме этого, были выявлены и другие проблемы в безопасности организационного характера. Вывод специалисты сделали следующий. При внедрении свободного ПО на предприятии не стоит полагаться на миф о том, что раз доступны исходники, то их просмотрела масса людей и устранила все ошибки. Нужно самостоятельно проводить аудит безопасности и трезво оценивать риски. Разработчикам свободного ПО рекомендовано больше уделять внимания вопросам безопасности и сделать аудит частью процесса разработки. |
Так-то понятно, что и OpenSource и проприетарный софт пишут программисты, а не кто-то другой, поэтому ошибки есть. Мне кажется, что в исходниках мало кто копается. В небольших проектах пара-тройка человек. В крупных (типа ядра линукс) - народу больше. Но там и код на несколько порядков объёмнее.
Другое дело, что полагаться на безопасность через неизвестность не стоит. |
Время: 08:07. |
Время: 08:07.
© OSzone.net 2001-