Skip to main content

5 häufige Mythen zur Open-Source-Sicherheit, die Sie kennen sollten

Artikel von
Headshot of Karl Hopkinson-Turrell

Karl Hopkinson-Turrell

free annoucment feature

24. April 2020

0 Min. Lesezeit

Open Source ist für Großunternehmen, kleine Betriebe und sogar Einzelpersonen und Hobbyentwickler eine äußerst beliebte Möglichkeit, sich Technologie zu erschließen. Suchen Sie einfach nach Open-Source-Abhängigkeiten, die Ihr privates oder geschäftliches IT-Problem zu lösen scheinen, laden Sie sie herunter und installieren Sie sie.

Auch große Unternehmen nutzen Open-Source-Programme, um ihr Portfolio an Unternehmensanwendungen zu erweitern. Dennoch sollten alle die Mythen und Fakten rund um Open-Source-Sicherheit kennen.

Mehrere Experten warnen, Open Source sei für ein zukunftsfähiges und flexibles Geschäftsmodell nicht der richtige Weg. 

Open Source bietet Vorteile – und ist mit Missverständnissen behaftet

Ein verbreitetes Missverständnis über Open Source ist, dass es kostenlos sei. Das trifft zwar auf viele Programme zu, andere erfordern jedoch eine Lizenz.

Lizenzen geben den tatsächlichen Inhabern des Codes Aufschluss darüber, wer die Software nutzt. Außerdem können sie Nutzer benachrichtigen, wenn Änderungen oder Updates verfügbar sind. Viele Open-Source-Programme sind vom Autor signiert, sodass Nutzer Herkunft und Authentizität des Codes überprüfen können.

Open Source ist aus vielen Gründen beliebt:

  • Schnelle Entwicklung durch vorhandene Open-Source-Bibliotheken

  • Einfache Bereitstellung

  • Geringer Aufwand für Entwicklerressourcen

  • Eine Community, die bei Problemen hilft und Fragen beantwortet

Ein wesentlicher Vorteil von Open Source ist, dass Nutzer den Code frei einsehen, seine Funktionen im Detail verstehen und ihn bei Bedarf an ihre Anforderungen anpassen können. Dazu können Updates gehören, die die vom Code bereitgestellte Sicherheit ergänzen oder verbessern.

5 häufige Mythen zur Open-Source-Sicherheit

Mit der großen Beliebtheit von Open Source gehen zahlreiche – nicht unbedingt zutreffende – Bedenken zur Sicherheit von Anwendungen einher, die auf verfügbaren Open-Source-Programmen und -Funktionen basieren.

1. Open-Source-Programme sind weniger sicher als proprietäre Software

Wer weiß, dass jeder Open-Source-Code lesen kann, könnte annehmen, Hacker könnten den Code nach Schwachstellen durchsuchen und diese nach Belieben ausnutzen.

Fakt: Tatsächlich werden Fehler und potenzielle Schwachstellen wahrscheinlich schneller entdeckt, weil viele Nutzer den Code genau geprüft haben. Bei proprietärer Software sind Nutzer auf den Anbieter und dessen Partner angewiesen, wenn es um Sicherheitsprozesse rund um den Quellcode geht (z. B. statische Analyse-Tools oder manuelle Code-Reviews). Außerdem sind sie auf rechtzeitige Patches und zwischenzeitliche Maßnahmen zur Risikominderung angewiesen.

Bei Open-Source-Sicherheit lässt sich argumentieren, dass Sicherheitslücken leichter erkannt werden, wenn viele Nutzer den Code prüfen. Bei potenziell Hunderten Nutzern eines Open-Source-Programms genügt eine einzige Person, die ein Sicherheitsproblem entdeckt, um den Autor oder die Open-Source-Community darauf aufmerksam zu machen.

2. Die Integrität von Open-Source-Code ist fragwürdig

Wenn viele Entwickler an Open-Source-Projekten mitarbeiten, könnte man erwarten, dass der Code unübersichtlich, chaotisch oder sogar von minderer Qualität oder Leistung ist. Das würde spätere Änderungen erschweren oder zeitaufwendiger machen.

Fakt: Häufig ist das Gegenteil der Fall. Da viele Entwickler die Bestandteile von Open-Source-Programmen prüfen, wird der Code laufend erweitert und verbessert. Die meisten Entwickler sind stolz auf ihre Programmierkenntnisse und nehmen Änderungen mit dem Ziel vor, den Code zu verbessern und – ja – Sicherheitslücken zu beheben. Statt schwer lesbar zu werden, kann sich die Struktur und Leistung von Open-Source-Code verbessern.

3. Open Source ist nur ein kurzlebiger Trend – Sicherheit ist zweitrangig

Zugegeben: Anfangs war nicht abzusehen, dass Open-Source-Software so weit verbreitet und beliebt sein und von Unternehmen so stark genutzt werden würde – oder dass diese die Sicherheits- und Betriebsrisiken akzeptieren würden, die mit externem Code in ihren Produkten einhergehen. Doch die Entwicklung verlief ganz anders.

Fakt: Neben dem enormen Wachstum von Open-Source-Bibliotheken und der großen Zahl an Open-Source-Projekten und -Communities zeigen Umfragen, dass die meisten Unternehmen Open-Source-Software bereits nutzen oder deren Einsatz erwägen. Mit der großen Nutzerzahl wächst jedoch auch die kritische Prüfung von Zuverlässigkeit, Leistung und Sicherheit. Zugleich hat sich das Open-Source-Ökosystem weiterentwickelt und um Anbieter erweitert, die sich diesen Themen widmen und gezielte Lösungen anbieten. Snyk möchte beispielsweise Entwicklern helfen, Open Source sicher zu nutzen – indem Schwachstellen in npm, Maven, NuGet, RubyGems, PyPI und vielem mehr kontinuierlich gefunden und behoben werden.

4. Für Open Source gibt es weniger Support

Bei der Auswahl von Software für den privaten Gebrauch, Unternehmen oder den Unternehmenseinsatz sind Support und Verbesserungen wichtige Kriterien. Wenn der Support unzureichend ist, ist Open Source möglicherweise nicht die beste Wahl. Werden Schwachstellen oder Fehler entdeckt, reagiert womöglich niemand. Das kann zu Anwendungsausfällen oder Ausfallzeiten führen.

Fakt: Zugegebenermaßen basiert der Support für Open Source meist auf den bestmöglichen Bemühungen von Freiwilligen – den Maintainers und der Community. Viele Unternehmen bieten jedoch kostenpflichtige Support-Pläne für Open-Source-Software an. So erhalten Firmen bei Bedarf maßgeschneiderten, schnellen und kompetenten Support.

5. Extern entwickelter Code ist grundsätzlich riskanter

Ohne direkte Mitwirkung oder Kontrolle durch das Unternehmen, das den Code übernimmt, ist die Qualität von Open Source eine entscheidende Unbekannte. Es kann zu Codefehlern, Ineffizienzen und Sicherheitslücken kommen. Best Practices sind keineswegs garantiert.

Fakt: Die Transparenz von Open Source ermöglicht eine gründliche Prüfung des Codes auf Effizienz, Qualität und Schwachstellen. Viele prüfen Open Source auf Benutzerfreundlichkeit, die Einhaltung bewährter Programmierpraktiken und sogar logische Fehler. Viele Open-Source-Programme werden von Amateuren geschrieben, doch einfache Code-Reviews können ungeeigneten oder für ein Unternehmen inakzeptablen Code aufdecken. Das kann die Auswahl und Bereitstellung um einen zusätzlichen Schritt erweitern, aber dennoch vorteilhafter sein als eine interne Entwicklung.

Mythen zur Open-Source-Sicherheit ausräumen

Risiken und Best Practices rund um Open-Source-Sicherheit lassen sich durch sorgfältige Auswahl und Bewertung der Komponenten vor ihrer Integration in Anwendungsportfolios verwalten.

Unternehmen, die in Open-Source-Funktionen investieren möchten, können ein kostenloses Snyk-Konto erstellen und selbst erleben, wie einfach sich mit einem Open-Source-Schwachstellenscanner Schwachstellen in Ihrem Code erkennen lassen. Mit Snyk können Sie Risiken weiter minimieren und die Anwendungssicherheit stärken.

Starten Sie mit Capture-the-Flag

Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Challenges lösen.

Weiterlesen

Live Stream

Remediation-Agenten verständlich erklärt: Warum Beheben besser ist als Finden

Erfahren Sie, wie der Remediation Agent von Snyk Sicherheitsinformationen, Analysen zur Ausnutzbarkeit und Validierung nutzt, um Schwachstellen in zusammenführbare Pull Requests zu verwandeln.

feature ai ide dark
Blog

Ein erster Einblick in Evo Agentic AppSec: Agentic Remediation und Schutz vor schädlichem Code

Entdecken Sie die ersten Agentic-AppSec-Funktionen von Snyk: einen autonomen Remediation Agent, der Sicherheitslücken behebt, und Malicious Code Defense, das riskante Pakete blockiert, bevor sie ausgeliefert werden.

feature insights context
Blog

Der keyv-npm-Angriff: Preinstall-Malware, vertrauenswürdige Provenance und IDE-Hooks

keyv 6.0.0 und zehn weitere npm-Releases enthielten Malware, die bei der Installation ausgeführt wird. Erfahren Sie, welche Versionen betroffen sind, welche Hashes gelten, wie Sie die Malware erkennen und in welcher Reihenfolge Sie sicher reagieren.