Skip to main content

Der Open-Source-Sicherheitsbericht 2017: Ergebnisse und Erkenntnisse

Artikel von
Headshot of Tim Kadlec

Tim Kadlec

16. November 2017

0 Min. Lesezeit

Sehen Sie sich unseren neuen Open-Source-Sicherheitsbericht 2020 an. Dieser Bericht beleuchtet die Herausforderungen rund um Open-Source-Sicherheit im Jahr 2020 sowie Trends bei Schwachstellen in Paketen und Container-Images.

Heute freuen wir uns, den Open-Source-Sicherheitsbericht 2017 zu veröffentlichen! Sie können den vollständigen Bericht als kostenloses PDF herunterladen.

Open Source ist großartig und wächst rasant. Je mehr Unternehmen sich bei ihren Anwendungen darauf verlassen, desto wichtiger ist es, die Sicherheit der Komponenten zu gewährleisten, die wir entwickeln und nutzen. Der Open-Source-Sicherheitsbericht bietet einen Überblick über die Open-Source-Sicherheit: Er zeigt, wo wir heute stehen und was wir tun können, um morgen besser geschützt zu sein.

Der Bericht stützt sich auf Daten aus einer Umfrage, die wir im September unter mehr als 500 Open-Source-Nutzern und -Maintainerinnen und -Maintainer durchgeführt haben (ein großes Dankeschön an alle, die teilgenommen haben!), auf interne Snyk-Daten zu mehr als 40.000 Projekten sowie auf von Red Hat Linux veröffentlichte Informationen und Daten, die wir durch das Scannen von Millionen GitHub-Repositories und Paketen in Paketregistern gesammelt haben. Gemeinsam mit dem großartigen Team von Sparkbox haben wir alles zu einer ansprechenden Website und einem schönen PDF zusammengestellt.

Der Bericht bringt zahlreiche interessante Erkenntnisse ans Licht. Wussten Sie zum Beispiel, dass:

  • die Zahl der Schwachstellen in Open-Source-Bibliotheken 2016 um 53,8 % gestiegen ist, während die Zahl der Schwachstellen in Red Hat Linux zurückgegangen ist.

  • zwischen der erstmaligen Entstehung einer Schwachstelle in einem Paket und ihrer Offenlegung im Median 2,5 Jahre liegen, während es von der Offenlegung bis zur Bereitstellung eines Fixes im Median nur 16 Tage dauert.

  • 79,5 % der Open-Source-Maintainer angeben, keine öffentlich zugängliche Richtlinie zur Offenlegung von Schwachstellen zu haben. Bei denjenigen, die eine solche Richtlinie haben, werden Schwachstellen mehr als dreimal so häufig vertraulich gemeldet.

  • 77 % der 433.000 getesteten Websites mindestens eine clientseitige JavaScript-Bibliothek mit einer bekannten Sicherheitsschwachstelle einsetzen.

Wie wir im Fazit des Berichts festhalten, lässt sich die Sicherheit von Open Source nicht über Nacht gewährleisten. Wenn wir jedoch gemeinsam und mit vereinten Kräften kleine Schritte unternehmen, um unsere Sicherheitslage zu verbessern, können wir die Open-Source-Sicherheit insgesamt voranbringen und dafür sorgen, dass dieses Ökosystem auch weiterhin lebendig und dynamisch bleibt.