Was wissen Open-Source-Maintainer über Sicherheit?
16. Januar 2018
0 Min. LesezeitDieser Beitrag erschien ursprünglich auf CSO Online am 30. November 2017.
Open-Source-Maintainer investieren ihre Freizeit, um großartige kostenlose Software zu entwickeln, mit der wir anschließend geschäftlichen Mehrwert schaffen. Wenn wir diese Projekte nutzen, verlassen wir uns jedoch auch darauf, dass die Maintainer sie sicher halten. Versäumen sie dies, kann der Schaden den erzielten Mehrwert sogar überwiegen.
In unserer aktuellen Umfrage zum Stand der Open-Source-Sicherheit haben wir Nutzer und Maintainer von Open-Source-Software zu ihrem Sicherheitswissen, ihren Maßnahmen und ihrem Verantwortungsgefühl befragt – die Ergebnisse waren sehr unterschiedlich.
Fachwissen
Ein Schwerpunkt lag auf dem Fachwissen der Maintainer. Sie sollten ihre Kenntnisse im Bereich Sicherheit auf einer Skala von „hoch“ bis „nahezu keine“ einstufen. Die Ergebnisse waren zwar nicht ermutigend, hätten aber schlimmer ausfallen können. Nur 16,8 Prozent der Maintainer stuften ihre Kenntnisse als hoch ein. Weitere 56 Prozent bewerteten sie als mittelmäßig, während 26 Prozent sie als gering einstuften. Positiv ist, dass nur ein Prozent der Maintainer angab, „nahezu nichts“ über Sicherheit zu wissen.
Dass nur einer von sechs Maintainern über umfassende Sicherheitskenntnisse verfügt, ist zwar nicht ideal. Diese Zahlen spiegeln jedoch wahrscheinlich das allgemeine Sicherheitsniveau unter Entwicklern wider – wenn überhaupt, sind die Werte der Maintainer sogar etwas besser. Sie zeigen allerdings, dass sicherheitskundige Nutzer von Open-Source-Software ernsthaft erwägen sollten, ihr Fachwissen einzubringen. So kann das gesamte Ökosystem davon profitieren und dieses Wissen weiterverbreiten.
Sicherheitspraktiken
Die ernüchterndsten Ergebnisse betrafen die Sicherheitspraktiken. Erschreckende 43,7 Prozent der Maintainer gaben an, ihren Code nie auf Sicherheitsprobleme zu prüfen. Weitere 31,8 Prozent überprüften ihre Projekte nur ein- oder zweimal. 13 Prozent erklärten, jährlich zu prüfen, während gerade einmal elf Prozent ihren Code mindestens vierteljährlich überprüfen. Überträgt man diese Zahlen von den Maintainern auf die Projekte, wurde fast die Hälfte der von Ihnen genutzten OSS-Projekte noch nie geprüft, und etwa ein Drittel ist nur geringfügig besser aufgestellt.

Bei einer Untersuchung der 400.000 beliebtesten Projekte auf GitHub zeigte sich, dass nur 2,4 Prozent eine Datei mit Sicherheitsinformationen enthalten. Diese reichen von Hinweisen zur Offenlegung einer entdeckten Schwachstelle bis hin zu sicherheitsrelevanten Konfigurationen. Das OSS-Ökosystem schafft für OSS-Maintainer keine Anreize, Zeit in Sicherheit zu investieren – und deshalb tun sie es tatsächlich nicht.
Reaktionsgeschwindigkeit
Zum positiven Abschluss wurden die Maintainer gefragt, wie schnell sie ihrer Einschätzung nach Zeit finden und ein gemeldetes Sicherheitsproblem beheben können. Beeindruckende 34 Prozent sagten, sie würden sich innerhalb eines Tages darum kümmern. Weitere 60 Prozent erklärten, dies innerhalb einer Woche zu tun. Dass 94 Prozent der Maintainer bereit sind, ein Problem innerhalb einer Woche oder schneller zu beheben, ist äußerst erfreulich – und schneller als bei vielen kommerziellen Entwicklungsteams.
In der Praxis sehen wir, dass die mittlere Zeit bis zur Behebung einer gemeldeten Schwachstelle 16 Tage von der Offenlegung bis zum Fix beträgt. Da es nach dem Eingang einer Meldung einige Zeit dauert, bis eine funktionierende Korrektur bereitsteht, zeigt dies, dass die Maintainer ihre zugesagten Zeitpläne weitgehend einhalten.
Diese Statistik gibt Anlass zur Hoffnung, dass sich die zuvor genannten Probleme lösen lassen, denn sie zeigt, dass den Maintainern Sicherheit wichtig ist. Bedenken Sie, dass OSS-Maintainer für ihre Arbeit nicht bezahlt werden. Es ist also keineswegs selbstverständlich, dass sie alles stehen und liegen lassen können – oder wollen –, um eine gemeldete Sicherheitslücke zu beheben. Ihre Bereitschaft dazu zeigt, dass sie ein hohes Sicherheitsniveau fördern wollen. Sie brauchen lediglich bessere Rahmenbedingungen und Unterstützung, um das umzusetzen – und diese müssen wir ihnen bieten.