设为首页收藏本站

LUPA开源社区

 找回密码
 注册
文章 帖子 博客
LUPA开源社区 首页 业界资讯 开源资讯 查看内容

开源软件的崛起会改善软件安全吗?

2015-1-16 13:26| 发布者: joejoe0332| 查看: 844| 评论: 0|原作者: 谢丽|来自: infoq

摘要: 2014年4月,OpenSSL Heartbleed漏洞的发现在互联网上引起了轩然大波,其影响范围之大甚至超过了上一年的Struts框架远程执行漏洞。紧接着,在6月份,Bash又曝出了ShellShock漏洞。该漏洞自1989年以来就潜伏在开源Bash ...

  2014年4月,OpenSSL Heartbleed漏洞的发现在互联网上引起了轩然大波,其影响范围之大甚至超过了上一年的Struts框架远程执行漏洞。紧接着,在6月份,Bash又曝出了ShellShock漏洞。该漏洞自1989年以来就潜伏在开源Bash项目中。可以说,在软件安全方面,2014年是非常糟糕的一年。Jim Zemlin是Linux基金会的执行董事。近日,他就软件安全及开源的相关问题接受了InfoWorld总编Eric Knorr的采访。


  针对OpenSSL出现的安全漏洞,Zemlin承认,“经过社区审查的开源代码比闭源代码更安全”这个命题已经不成立了。OpenSSL项目一个 很大的问题是只有两名独立顾问Dr. Stephen Henson和Steve Marquess维护。虽然有许多人会看到这些代码,但实际上没有多少人有那么多精力去审查代码,更不用说还需要具备极深的专业知识。因此,在 Heartbleed漏洞曝出后,Zemlin迅速组织成立了“核心基础设施联盟(Core Infrastructure Initiative)”,并邀请了Amazon Web Services、Adobe、Cisco、Facebook、Google等数十家行业巨头加入。他们承诺每年提供10万美元的资金支持,至少持续三 年。借助这笔资金,Zemlin为OpenSSL项目雇佣了两位全职工作人员,并且启动了Open Crypto Audit项目,对OpenSSL代码库进行安全审查。


  与OpenSSL相关的组织因为Heartbleed这一灾难性漏洞联合了起来。与此不同的是,在过去几年中,一些影响力很大的开源项目在早期阶段 就得到了行业巨头的支持,如Docker、Kubernetes。另外一些项目本身就是联合创立的,如OpenStack、OpenDaylight。 Zemlin认为,在这种情况下,项目就不会因为资源匮乏而失去活力。不过,这也并不能保证产生完全安全的代码。因为让开发人员严肃对待安全问题一直就很 困难,而这不仅仅是因为缺少兴趣,还因为严格的安全保护与可用性之间存在矛盾。


  另外,Knorr提到,CoreOS推出Rocket向Docker发起挑战。他认为,CoreOS紧追Docker在安全方面做工作有望形成良性循环。包括微软在内的每一个行业巨头都已经看到了开源软件高速创新所带来的好处。他们的加入以及对基础开源技术开发的支持将有助于在总体上改善软件安全。


转自 http://www.infoq.com/cn/news/2015/01/open-source-software-safe?utm_campaign=infoq_content&utm_source=infoq&utm_medium=feed&utm_term=global


酷毙

雷人

鲜花

鸡蛋

漂亮
  • 快毕业了,没工作经验,
    找份工作好难啊?
    赶紧去人才芯片公司磨练吧!!

最新评论

关于LUPA|人才芯片工程|人才招聘|LUPA认证|LUPA教育|LUPA开源社区 ( 浙B2-20090187 浙公网安备 33010602006705号   

返回顶部