Skip to main content

Ankündigung: Der Bericht „State of Open Source Security 2022“ von Snyk und der Linux Foundation

Artikel von
feature state of open source

21. Juni 2022

0 Min. Lesezeit

Open-Source-Software ist ein zentraler Bestandteil moderner Anwendungen. Sie hat eine neue Ära der Softwareentwicklung eingeläutet, den freien Austausch von Ideen in der Entwickler-Community gefördert und Entwicklerinnen und Entwicklern ermöglicht, funktionalere Software schneller denn je zu entwickeln. Schätzungen zufolge enthalten 70–90 % jeder modernen Software Open-Source-Code.

So wie Entwickler proprietären Code Open-Source-Pakete nutzen, um die Entwicklung zu beschleunigen, tun dies auch die Urheber von Open-Source-Software. Das bedeutet, dass Open-Source-Bibliotheken häufig auf anderen Open-Source-Bibliotheken aufbauen – sogenannten indirekten oder transitiven Abhängigkeiten –, wodurch komplexe Abhängigkeitsbäume entstehen. Aus Sicherheitssicht bringt Open-Source-Software zahlreiche Code-Ebenen in Ihre Anwendungen ein – und Schwachstellen können sich auf all diesen Ebenen befinden (wie wir kürzlich bei Log4Shell gesehen haben). Um dieses Risiko zu verwalten, braucht es eine sorgfältige Planung und Umsetzung von Sicherheitsrichtlinien, die die potenzielle Angriffsfläche in Open-Source-Bibliotheken berücksichtigen. Außerdem müssen Sie Ihr Team mit zuverlässigen, wirksamen Tools ausstatten, um entdeckte Schwachstellen zu beheben und mit neu auftretenden Schwachstellen Schritt zu halten.

Angesichts der zunehmenden Verbreitung von Open-Source-Software und immer komplexerer Abhängigkeitsbäume hat Snyk kürzlich gemeinsam mit der Linux Foundation untersucht, wie Unternehmen die von Open-Source-Software ausgehenden Sicherheitsrisiken erkennen, eindämmen und reduzieren. Heute freuen wir uns, die Ergebnisse dieser Studie vorzustellen: den Bericht „State of Open Source Security 2022“.

Zentrale Ergebnisse unserer Studie

Dieser Jahresbericht beleuchtet die erheblichen Sicherheitsrisiken, die sich aus der weitverbreiteten Nutzung von Open-Source-Software ergeben. Unsere Studie zeigt, dass viele Unternehmen auf den Umgang mit diesen Risiken nicht vorbereitet sind. Konkret haben wir Folgendes herausgefunden:

  • 41 % der Unternehmen haben kein großes Vertrauen in die Sicherheit ihrer Open-Source-Software.

  • Die durchschnittliche Anwendung in Entwicklung enthält 49 Schwachstellen und 69 Abhängigkeiten.

  • Die Dauer, die für die Behebung von Schwachstellen in Open-Source-Projekten benötigt wird, ist stetig gestiegen und hat sich von 49 Tagen im Jahr 2018 auf 110 Tage im Jahr 2021 mehr als verdoppelt.

  • 51 % der Unternehmen haben keine Sicherheitsrichtlinie für die Entwicklung oder Nutzung von OSS.

  • 30 % der Unternehmen ohne Sicherheitsrichtlinie für Open-Source-Software erkennen ohne Weiteres an, dass niemand in ihrem Team für die Open-Source-Sicherheit verantwortlich ist.

Die vielleicht wichtigste Erkenntnis ist, dass viele Unternehmen den Umfang potenzieller Schwachstellen in Open-Source-Paketen noch immer nicht vollständig verstehen und keine Richtlinien eingeführt haben, um ihre Anwendungen wirksam zu schützen. Die Nutzung von Open-Source-Paketen erfordert ein neues Verständnis von Entwicklersicherheit, das viele Unternehmen noch nicht übernommen haben.

Dieser gemeinsame Bericht, der in dieser Form erstmals veröffentlicht wurde, zeigt umfassende Hinweise darauf, dass die Branche den aktuellen Stand der Open-Source-Sicherheit naiv einschätzt. Gemeinsam mit der Linux Foundation möchten wir diese Erkenntnisse nutzen, um Entwicklerinnen und Entwickler weltweit weiter zu informieren und ihnen die nötigen Werkzeuge an die Hand zu geben. So können sie auch künftig schnell entwickeln und dabei sicher bleiben.

SnykSnyk

Matt Jarvis

Director of Developer Relations, Snyk

Die Nutzung von Open-Source-Software wird zweifellos weiter zunehmen. Wenn Sie wissen, welche Risiken in Open-Source-Paketen bestehen und wie Sie sich davor schützen können, ist Ihr Unternehmen in der Lage, Open-Source-Technologie effizient und sicher einzusetzen. Ein guter erster Schritt ist es, die wirksamsten Tools und Richtlinien für die Open-Source-Sicherheit zu finden.

Über dieses Projekt

Der Bericht „State of Open Source Security 2022“ ist eine Kooperation zwischen Snyk und The Linux Foundation, unterstützt von OpenSSF, der Cloud Native Security Foundation, der Continuous Delivery Foundation und der Eclipse Foundation. Der Bericht basiert auf einer Umfrage unter mehr als 550 Befragten im ersten Quartal 2022 sowie auf Daten von Snyk Open Source, das mehr als 1,3 Milliarden Open-Source-Projekte gescannt hat.

Abstrakte blaue und türkise Wolke mit einem Schild, einem Balkendiagramm sowie den Logos von The Linux Foundation Research und Snyk.