Skip to main content

Open-Source-Sicherheitsbericht 2024: Stagnation und neue Herausforderungen für DevSecOps

Artikel von
SOOS Featured

3. Dezember 2024

0 Min. Lesezeit

Vertrauen ist die Grundlage der Open-Source-Community – doch was passiert, wenn dieses Vertrauen missbraucht wird? 

Als eine Backdoor-Schwachstelle in einem weit verbreiteten Linux-basierten Datenkomprimierungstool entdeckt wurde, hätte sie böswilligen Akteuren beinahe die Möglichkeit verschafft, die Kontrolle über unzählige Computer weltweit zu übernehmen. Die Schwachstelle wurde von einem vertrauenswürdigen Contributor eingeschleust, der nach jahrelangem Vertrauensaufbau bei den Maintainer:innen dieses Vertrauen schließlich ausnutzte. Dieser Vorfall hat die Open-Source-Community erschüttert, die auf den guten Willen und die Integrität ihrer Mitglieder angewiesen ist, um funktionale und sichere Software zu entwickeln.

Angesichts weit verbreiteter Sicherheitsprobleme sowie systemischer Herausforderungen wie Finanzierungsschwierigkeiten und dem Burnout von Entwickler:innen befindet sich die Open-Source-Welt derzeit im Umbruch. Initiativen wie das Open Source Pledge sollen dazu beitragen, Open Source zukunftsfähig zu halten und die Sicherheit der Software-Supply-Chain zu gewährleisten. Doch über die Zukunft dieser Entwicklungsarbeit, auf der bis zu 70 bis 90 % der heutigen Software basiert, wissen wir noch vieles nicht. 

In Snyks Bericht „State of Open Source 2024“ haben wir den aktuellen Stand der Open-Source-Sicherheit und die sich wandelnden Herausforderungen untersucht. Unsere Ergebnisse zeigen eine Branche am Scheideweg: Open-Source-Entwicklung bildet zwar weiterhin die Grundlage für den Großteil der heutigen Software, steht jedoch vor anhaltenden Hindernissen – von stagnierenden Fortschritten bei DevOps bis hin zur zunehmenden Komplexität der Supply-Chain-Sicherheit. Trotz dieser Hürden zeichnen sich vielversprechende Veränderungen darin ab, wie Unternehmen diese Herausforderungen angehen. 

DevOps-Fortschritte stagnieren – AppSec-Erschöpfung nimmt zu

Unsere Ergebnisse deuten darauf hin, dass die Open-Source-Welt bei der DevOps-Reife ein Plateau erreicht hat: Die Häufigkeit von Code-Releases ist gegenüber dem Bericht des Vorjahres weitgehend unverändert. Mit zunehmender Reife von DevOps-Prozessen sollten Code-Deployments kleiner und häufiger werden. Diese Trägheit zeigt daher, dass sich die Einführung von DevOps-Prozessen tatsächlich verlangsamt hat. Viele Befragte sehen außerdem die SLA-Fristen für Schwachstellen als große Herausforderung. 52 % der Teams gaben an, die SLA-Fristen für Schwachstellen häufig nicht einzuhalten; 74 % setzen unrealistische SLAs von einer Woche oder weniger fest.

Auch beim Tracking von Abhängigkeiten zeigt sich diese Stagnation: Hier gab es nur leichte Verbesserungen. 25 % der Befragten gaben an, nur direkte Abhängigkeiten zu erfassen, und fast 5 % verfolgen überhaupt keine. Auch bei AppSec sind die Fortschritte ebenso langsam. In einem DevSecOps-Zyklus, in dem unterschiedliche Tools Sicherheitsinformationen zu ungünstigen Zeitpunkten bereitstellen, benötigen Entwickler:innen ein zentrales Tool, in dem sie diese Informationen einsehen und verwalten können. 

Eine sichere Software-Supply-Chain bleibt außer Reichweite

Die Software-Supply-Chain mit ihrem komplexen Geflecht aus miteinander verbundenen Teams und Tools ist oft schwer zu verwalten. Ihre Absicherung erfordert umfassende Maßnahmen, um Schwachstellen in jeder Phase des Software-Lebenszyklus zu identifizieren und zu beheben. Doch haben sich die Strategien von Unternehmen zur Bewältigung der Supply-Chain-Sicherheit weiterentwickelt? 

Für viele Unternehmen lautet die Antwort: Nein. Schwachstellen in der Supply-Chain stellen weiterhin eine ernsthafte Bedrohung dar. 2024 mussten 45 % der Unternehmen anfällige Build-Komponenten ersetzen. Damit waren nachweislich fast die Hälfte der Supply-Chains Schwachstellen ausgesetzt. Bei der Einführung von Sicherheitspraktiken für die Supply-Chain haben Unternehmen noch einen weiten Weg vor sich. Nur zwei der von uns untersuchten Praktiken sind weit verbreitet: SBOM-Monitoring (62 %) und Pipeline-Sicherheit (50 %).

Um diese Schwächen zu beheben, setzen Unternehmen zunehmend auf automatisierte Tools für die Paketsicherheit. Automatisierung kann viele Workflows sicher beschleunigen. Die zunehmende Abhängigkeit von Automatisierung bei der Sicherheitsprüfung von Paketen könnte jedoch Anlass zur Sorge geben. Ein übermäßiges Vertrauen in diese Tools kann dazu führen, dass kritische Schwachstellen unentdeckt bleiben.

Die Risikoanalyse muss ausgefeilter werden

In einer Welt, in der Sicherheitsverletzungen zunehmen, hilft Risikomanagement Unternehmen dabei, Sicherheitsrisiken frühzeitig zu erkennen und zu verhindern. Neue Risikoanalysemethoden wie die Reachability-Analyse oder die Analyse des Geschäftskontexts könnten den Nutzen des Risikomanagements für viele Unternehmen deutlich steigern. Sie helfen Entwickler:innen, zuerst die wichtigsten Schwachstellen zu erkennen und zu beheben. Doch trotz der Verfügbarkeit fortschrittlicher Verfahren verlassen sich die meisten Unternehmen weiterhin stark auf herkömmliche Methoden der Risikoanalyse, etwa das Common Vulnerability Scoring System (CVSS) und die Vorhersage von Exploits. 

Diese Lücke deutet darauf hin, dass es schwierig ist, die tatsächlichen Risiken durch Schwachstellen einzuschätzen. Das erschwert es Unternehmen wiederum, Risiken effizient zu priorisieren und darauf zu reagieren. Auch in anderen Bereichen ist das Risikomanagement offensichtlich nicht ausreichend priorisiert. So führen beispielsweise weniger als 25 % der Unternehmen regelmäßige Audits ihrer Software-Supply-Chain durch.

Das Vertrauen in KI-Sicherheitstools ist hoch – wahrscheinlich zu hoch

Fast 80 % der Befragten glauben, dass KI-Programmiertools sichereren Code erzeugen. Obwohl Forschungsergebnisse zeigen, dass sie neue Schwachstellen einführen, vertrauen Entwickler:innen der KI genauso wie ihren Kolleg:innen. 84 % geben an, KI-empfohlene Open-Source-Pakete genauso kritisch zu prüfen wie von Menschen empfohlene. Das deutet auf eine bedenkliche kognitive Dissonanz hin. 

Da KI beim Programmieren zunehmend zum Einsatz kommt, ist es entscheidend, bei der Sicherheit eine übermäßige Abhängigkeit von KI zu vermeiden. So lassen sich unkontrollierbare Risiken verhindern und eine gründliche, zuverlässige Überwachung sicherstellen.

Weitere Informationen im Bericht „State of Open Source 2024“

Bis Open-Source-Sicherheitspraktiken vollständig ausgereift sind, ist noch viel zu tun. In diesem Jahr verlangsamte sich die Einführung von Sicherheitspraktiken und -tools. Dieser Trend ist angesichts neuer Risiken für Software besorgniserregend: Cyberbedrohungen nehmen zu, und KI kann Schwachstellen in Software einbringen. 

Andererseits mag die Einführung ausgereifterer Sicherheitspraktiken langsam vorangehen, doch sie schreitet voran – und damit wächst auch die Aussicht auf eine sicherere Software-Supply-Chain. 

Ausführlichere Einblicke und praktische Schritte zur Absicherung Ihrer Software-Supply-Chain finden Sie im vollständigen Bericht.

Entdecken Sie den Stand der Open-Source-Sicherheit

Erfahren Sie mehr über aktuelle Trends und Ansätze für Open-Source-Software und Supply-Chain-Sicherheit.