開源軟體的安全性不足?
企業在使用開源技術時,其中一個考慮便是開源軟體的安全性。筆者已經不只一次指出,為何開源軟體會比較安全。但每隔一段時間,總會有人提出相反的論點,現在又是時候發文以正視聽了。
Aspect Security和Sonatype在2012年3月26日,公開了這份名為New Study Reveals Widespread Use of Vulnerable Open-Source Components by the Global 500的調查。調查結果發現最受歡迎的31個開源程式中,其不安全的版本被下載了超過4,600萬次。Google Web Toolkit(GWT)有已知漏洞的版本,被下載了1,770萬次。其他像Xerces、Spring MVC、Struts 1.x等程式的不安全版本,也被下載了相當的次數。
這算是什麼調查結果?頂多只能說不少開源程式過去都曾出現過有漏洞的版本。任何一個程式都會有漏洞,開源程式也不例外。大家說開源程式比較安全,原 因只是因為程式碼是公開的、而且有全球開發人員的協助,有漏洞時會更快地被發現、更快的被修正。以開源瀏覽器Firefox為例,2009年 Secunia的調查發現,Firefox的零時差漏洞最快在15天內已經修補,最長修補時間為86天。Internet Explorer最少要110天才修補完高度風險的零時差漏洞, 最長則花了294天。
這點大概Sonatype也是明白的,所以在文章的下一段便出現了這樣的描述:“開源社群的檢查令漏洞被發現的機會大增,事實上開源軟體在系統安全的報告、比同型別的專屬軟體多出20%”,表示開源軟體在偵測漏洞的活躍程度,比專屬軟體為高。這樣有什麼問題?
Sonatype認為,問題出在開源軟體缺乏軟體更新的集中管理機制,沒有把相關資料通知使用者的設計,令使用者一直在沿用有問題的版本。 Sonatype的人大概沒有用過Linux系統裡的yum和apt吧?當有更新檔提供時,系統會取得最新資訊自動通知使用者更新。看來無法取得最新資訊的 是Sonatype?如果大家有興趣看看這篇語無倫次的文章,不妨看這裡。
來自:http://www.linuxpilot.net/industry/news/2012040401Open-Source-Vulnerable
相關文章
- 開源中國的 IT 公司開源軟體整理-3
- Twitter 的那些開源軟體
- 開源中國的 IT 公司開源軟體整理列表-1
- 關於開源軟體和閉源軟體我個人Naive的看法AI
- 開源軟體的真正定義
- 開源的天文軟體Stellarium MacMac
- 開源軟體的易用性
- 開源軟體推介(二)
- 開源備份軟體
- 塗抹MySQL--第1章 開源運動與開源軟體MySQL - 1.1開源軟體的故事(3)MySql
- 塗抹MySQL--第1章 開源運動與開源軟體MySQL - 1.1開源軟體的故事(2)MySql
- 塗抹MySQL--第1章 開源運動與開源軟體MySQL - 1.1開源軟體的故事(1)MySql
- 中國軟體“成也開源,敗也開源”?
- 從開源軟體開發中體會到的心得
- 敏捷軟體開發的最佳資源敏捷
- 開源軟體名稱中的故事
- 幾款優秀的開源軟體
- 看開源軟體是如何盈利的?
- 開源軟體盈利的5種方式
- 持續整合開源軟體
- 何為開源,聊聊軟體開發中的那些開源協議協議
- 國產軟體的“拿來主義”:開源軟體、主導權
- 求教牛人們 開源軟體 與 商業軟體的問題
- 在Linux中,開源軟體和自由軟體的區別?Linux
- 開源的NAS軟體專案儲存
- 值得關注的開源軟體推薦
- 開源軟體的發展趨勢(精)
- [深圳] 華為開源軟體部招聘開源社群專家
- 阿里開源軟體替換指南阿里
- 開源爬蟲軟體彙總爬蟲
- 開源姿勢識別軟體
- Macos下面開源軟體下載Mac
- 我不能勝任開發開源軟體
- 開源專案管理軟體有哪些?分享7個實用開源專案管理軟體專案管理
- 章13軟體安全性測試
- 釋出你的開源軟體到 Ubuntu PPAUbuntu
- 免費開源的速度測試軟體:openspeedtest
- 如何向開源軟體貢獻自己的力量