5 häufige Mythen zur Open-Source-Sicherheit, die Sie kennen sollten
Karl Hopkinson-Turrell
24. April 2020
0 Min. LesezeitOpen Source ist für Großunternehmen, kleine Betriebe und sogar Einzelpersonen und Hobbyentwickler eine äußerst beliebte Möglichkeit, sich Technologie zu erschließen. Suchen Sie einfach nach Open-Source-Abhängigkeiten, die Ihr privates oder geschäftliches IT-Problem zu lösen scheinen, laden Sie sie herunter und installieren Sie sie.
Auch große Unternehmen nutzen Open-Source-Programme, um ihr Portfolio an Unternehmensanwendungen zu erweitern. Dennoch sollten alle die Mythen und Fakten rund um Open-Source-Sicherheit kennen.
Mehrere Experten warnen, Open Source sei für ein zukunftsfähiges und flexibles Geschäftsmodell nicht der richtige Weg.
Open Source bietet Vorteile – und ist mit Missverständnissen behaftet
Ein verbreitetes Missverständnis über Open Source ist, dass es kostenlos sei. Das trifft zwar auf viele Programme zu, andere erfordern jedoch eine Lizenz.
Lizenzen geben den tatsächlichen Inhabern des Codes Aufschluss darüber, wer die Software nutzt. Außerdem können sie Nutzer benachrichtigen, wenn Änderungen oder Updates verfügbar sind. Viele Open-Source-Programme sind vom Autor signiert, sodass Nutzer Herkunft und Authentizität des Codes überprüfen können.
Open Source ist aus vielen Gründen beliebt:
Schnelle Entwicklung durch vorhandene Open-Source-Bibliotheken
Einfache Bereitstellung
Geringer Aufwand für Entwicklerressourcen
Eine Community, die bei Problemen hilft und Fragen beantwortet
Ein wesentlicher Vorteil von Open Source ist, dass Nutzer den Code frei einsehen, seine Funktionen im Detail verstehen und ihn bei Bedarf an ihre Anforderungen anpassen können. Dazu können Updates gehören, die die vom Code bereitgestellte Sicherheit ergänzen oder verbessern.
5 häufige Mythen zur Open-Source-Sicherheit
Mit der großen Beliebtheit von Open Source gehen zahlreiche – nicht unbedingt zutreffende – Bedenken zur Sicherheit von Anwendungen einher, die auf verfügbaren Open-Source-Programmen und -Funktionen basieren.
1. Open-Source-Programme sind weniger sicher als proprietäre Software
Wer weiß, dass jeder Open-Source-Code lesen kann, könnte annehmen, Hacker könnten den Code nach Schwachstellen durchsuchen und diese nach Belieben ausnutzen.
Fakt: Tatsächlich werden Fehler und potenzielle Schwachstellen wahrscheinlich schneller entdeckt, weil viele Nutzer den Code genau geprüft haben. Bei proprietärer Software sind Nutzer auf den Anbieter und dessen Partner angewiesen, wenn es um Sicherheitsprozesse rund um den Quellcode geht (z. B. statische Analyse-Tools oder manuelle Code-Reviews). Außerdem sind sie auf rechtzeitige Patches und zwischenzeitliche Maßnahmen zur Risikominderung angewiesen.
Bei Open-Source-Sicherheit lässt sich argumentieren, dass Sicherheitslücken leichter erkannt werden, wenn viele Nutzer den Code prüfen. Bei potenziell Hunderten Nutzern eines Open-Source-Programms genügt eine einzige Person, die ein Sicherheitsproblem entdeckt, um den Autor oder die Open-Source-Community darauf aufmerksam zu machen.
2. Die Integrität von Open-Source-Code ist fragwürdig
Wenn viele Entwickler an Open-Source-Projekten mitarbeiten, könnte man erwarten, dass der Code unübersichtlich, chaotisch oder sogar von minderer Qualität oder Leistung ist. Das würde spätere Änderungen erschweren oder zeitaufwendiger machen.
Fakt: Häufig ist das Gegenteil der Fall. Da viele Entwickler die Bestandteile von Open-Source-Programmen prüfen, wird der Code laufend erweitert und verbessert. Die meisten Entwickler sind stolz auf ihre Programmierkenntnisse und nehmen Änderungen mit dem Ziel vor, den Code zu verbessern und – ja – Sicherheitslücken zu beheben. Statt schwer lesbar zu werden, kann sich die Struktur und Leistung von Open-Source-Code verbessern.
3. Open Source ist nur ein kurzlebiger Trend – Sicherheit ist zweitrangig
Zugegeben: Anfangs war nicht abzusehen, dass Open-Source-Software so weit verbreitet und beliebt sein und von Unternehmen so stark genutzt werden würde – oder dass diese die Sicherheits- und Betriebsrisiken akzeptieren würden, die mit externem Code in ihren Produkten einhergehen. Doch die Entwicklung verlief ganz anders.
Fakt: Neben dem enormen Wachstum von Open-Source-Bibliotheken und der großen Zahl an Open-Source-Projekten und -Communities zeigen Umfragen, dass die meisten Unternehmen Open-Source-Software bereits nutzen oder deren Einsatz erwägen. Mit der großen Nutzerzahl wächst jedoch auch die kritische Prüfung von Zuverlässigkeit, Leistung und Sicherheit. Zugleich hat sich das Open-Source-Ökosystem weiterentwickelt und um Anbieter erweitert, die sich diesen Themen widmen und gezielte Lösungen anbieten. Snyk möchte beispielsweise Entwicklern helfen, Open Source sicher zu nutzen – indem Schwachstellen in npm, Maven, NuGet, RubyGems, PyPI und vielem mehr kontinuierlich gefunden und behoben werden.
4. Für Open Source gibt es weniger Support
Bei der Auswahl von Software für den privaten Gebrauch, Unternehmen oder den Unternehmenseinsatz sind Support und Verbesserungen wichtige Kriterien. Wenn der Support unzureichend ist, ist Open Source möglicherweise nicht die beste Wahl. Werden Schwachstellen oder Fehler entdeckt, reagiert womöglich niemand. Das kann zu Anwendungsausfällen oder Ausfallzeiten führen.
Fakt: Zugegebenermaßen basiert der Support für Open Source meist auf den bestmöglichen Bemühungen von Freiwilligen – den Maintainers und der Community. Viele Unternehmen bieten jedoch kostenpflichtige Support-Pläne für Open-Source-Software an. So erhalten Firmen bei Bedarf maßgeschneiderten, schnellen und kompetenten Support.
5. Extern entwickelter Code ist grundsätzlich riskanter
Ohne direkte Mitwirkung oder Kontrolle durch das Unternehmen, das den Code übernimmt, ist die Qualität von Open Source eine entscheidende Unbekannte. Es kann zu Codefehlern, Ineffizienzen und Sicherheitslücken kommen. Best Practices sind keineswegs garantiert.
Fakt: Die Transparenz von Open Source ermöglicht eine gründliche Prüfung des Codes auf Effizienz, Qualität und Schwachstellen. Viele prüfen Open Source auf Benutzerfreundlichkeit, die Einhaltung bewährter Programmierpraktiken und sogar logische Fehler. Viele Open-Source-Programme werden von Amateuren geschrieben, doch einfache Code-Reviews können ungeeigneten oder für ein Unternehmen inakzeptablen Code aufdecken. Das kann die Auswahl und Bereitstellung um einen zusätzlichen Schritt erweitern, aber dennoch vorteilhafter sein als eine interne Entwicklung.
Mythen zur Open-Source-Sicherheit ausräumen
Risiken und Best Practices rund um Open-Source-Sicherheit lassen sich durch sorgfältige Auswahl und Bewertung der Komponenten vor ihrer Integration in Anwendungsportfolios verwalten.
Unternehmen, die in Open-Source-Funktionen investieren möchten, können ein kostenloses Snyk-Konto erstellen und selbst erleben, wie einfach sich mit einem Open-Source-Schwachstellenscanner Schwachstellen in Ihrem Code erkennen lassen. Mit Snyk können Sie Risiken weiter minimieren und die Anwendungssicherheit stärken.
Starten Sie mit Capture-the-Flag
Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Challenges lösen.



