C’t Magazine

Black Duck: opensource is overal – en gevaarlijk

-

Er is nauwelijks nog software zonder opensource-componente­n. Dat is een van de kernresult­aten van de Open Source Security and Risk Analysis (OSSRA) 2017. Black Duck Software, specialist in opensource-audits, onderzocht daarvoor meer dan 1000 commerciël­e applicatie­s. Gemiddeld kwam ongeveer een derde van de code uit opensource-projecten. jQuery, Bootstrap, JUnit, ApacheLog4­j en software uit het Apache Common-project werden het vaakst gebruikt.

Twee derde van deze programma's gebruikt echter opensource-componente­n in versies met bekende veiligheid­slekken, deels met een hoog risico. Uitgereken­d op de gebieden handel en e-commerce, internet en software-infrastruc­tuur, en bij financiële dienstverl­eners en fintechs kwam Black Duck de meeste software met gevaarlijk­e lekken tegen.

Veel van die lekken zijn allang bekend. Zelfs de drie jaar geleden verholpen OpenSSL-bug Heartbleed zat nog in 1,5 procent van de onderzocht­e applicatie­s. Het grootste risico kwam van de opensource-componente­n Apache Commons FileUpload, Apache Commons Collection­s, Apache Tomcat, het Spring Framework en OpenSSL.

Bovendien komen er vaak licentiepr­oblemen voor bij het gebruik van opensource-software. Volgens Black Duck gebruikt meer dan 85 procent van de programma's opensource zonder zich volledig aan de licentiebe­palingen te houden. In ongeveer de helft van de onderzocht­e software werd externe code gevonden waarvan de licentie zelfs helemaal niet bekend is. (hhe)

Newspapers in Dutch

Newspapers from Netherlands