Neue Studie von Snyk und The Linux Foundation zeigt erhebliche Sicherheitsbedenken aufgrund der allgegenwärtigen Nutzung von Open-Source-Software
21. Juni 2022
The State of Open Source Security zeigt: Vielen Unternehmen fehlen Strategien, um durch Code-Wiederverwendung entstehende Anwendungsschwachstellen zu beheben
BOSTON — 21. Juni 2022 — Snyk, führend im Bereich Developer Security, und The Linux Foundation, eine globale gemeinnützige Organisation, die Innovation durch Open Source ermöglicht, haben heute die Ergebnisse ihres ersten gemeinsamen Forschungsberichts The State of Open Source Security veröffentlicht.
Die Ergebnisse zeigen die erheblichen Sicherheitsrisiken, die durch die weitverbreitete Nutzung von Open-Source-Software in der modernen Anwendungsentwicklung entstehen, sowie, dass viele Unternehmen derzeit nicht ausreichend darauf vorbereitet sind, diese Risiken wirksam zu bewältigen. Im Einzelnen ergab der Bericht:
Mehr als vier von zehn Unternehmen (41 %) haben kein großes Vertrauen in die Sicherheit ihrer Open-Source-Software;
Ein durchschnittliches Anwendungsentwicklungsprojekt umfasst 49 Schwachstellen und 80 direkte Abhängigkeiten (Open-Source-Code, der von einem Projekt aufgerufen wird); und
Die Behebung von Schwachstellen in Open-Source-Projekten dauert immer länger: Die Zeitspanne hat sich von 49 Tagen im Jahr 2018 auf 110 Tage im Jahr 2021 mehr als verdoppelt.

„Softwareentwickler haben heute ihre eigenen Supply Chains: Statt Autoteile zusammenzubauen, fügen sie Code zusammen, indem sie vorhandene Open-Source-Komponenten mit ihrem eigenen Code ergänzen. Das steigert zwar Produktivität und Innovationskraft, bringt aber auch erhebliche Sicherheitsbedenken mit sich“, sagte Matt Jarvis, Director of Developer Relations bei Snyk. „Dieser erste Bericht seiner Art liefert umfassende Hinweise darauf, dass die Branche den aktuellen Stand der Open-Source-Sicherheit nicht richtig einschätzt. Gemeinsam mit The Linux Foundation möchten wir diese Erkenntnisse nutzen, um Entwicklerinnen und Entwickler weltweit weiterzubilden und ihnen die nötigen Werkzeuge an die Hand zu geben, damit sie weiterhin schnell und zugleich sicher entwickeln können.“
„Open-Source-Software macht Entwicklerinnen und Entwickler zweifellos effizienter und beschleunigt Innovationen. Die Art und Weise, wie moderne Anwendungen zusammengesetzt werden, erschwert jedoch auch deren Absicherung“, sagte Brian Behlendorf, General Manager der Open Source Security Foundation (OpenSSF). „Diese Studie zeigt eindeutig, dass das Risiko real ist. Die Branche muss noch enger zusammenarbeiten, um schlechte Praktiken bei der Absicherung von Open Source und Software-Supply-Chains hinter sich zu lassen.“
Snyk und The Linux Foundation werden die vollständigen Ergebnisse des Berichts sowie empfohlene Maßnahmen zur Verbesserung der Sicherheit bei der Entwicklung von Open-Source-Software bei mehreren bevorstehenden Veranstaltungen vorstellen:
Session beim Open Source Summit North America in Austin, Texas, mit dem Titel „Addressing Cybersecurity Challenges in Open Source Software,“ am Dienstag, den 21. Juni, um 12 Uhr Ortszeit (CT).
Webinar am Dienstag, den 28. Juni, um 13 Uhr ET. Zur Anmeldung besuchen Sie diese Seite.
Webinar am Mittwoch, den 29. Juni, um 9 Uhr ET. Zur Anmeldung besuchen Sie diese Seite.
41 % der Unternehmen haben kein großes Vertrauen in die Sicherheit von Open-Source-Software
Teams für die moderne Anwendungsentwicklung nutzen Code aus den unterschiedlichsten Quellen. Sie verwenden Code aus anderen Anwendungen wieder, die sie entwickelt haben, und durchsuchen Code-Repositories nach Open-Source-Komponenten, die die benötigte Funktionalität bereitstellen. Die Nutzung von Open Source erfordert ein neues Verständnis von Developer Security, das viele Unternehmen noch nicht übernommen haben.
Außerdem ist Folgendes zu beachten:
Weniger als die Hälfte der Unternehmen (49 %) hat eine Sicherheitsrichtlinie für die Entwicklung oder Nutzung von OSS (bei mittleren und großen Unternehmen sind es sogar nur 27 %); und
Drei von zehn Unternehmen (30 %), die keine Open-Source-Sicherheitsrichtlinie haben, räumen offen ein, dass sich derzeit niemand in ihrem Team direkt um die Sicherheit von Open Source kümmert.
Durchschnittliches Anwendungsentwicklungsprojekt: 49 Schwachstellen in 80 direkten Abhängigkeiten
Wenn Entwicklerinnen und Entwickler eine Open-Source-Komponente in ihre Anwendungen integrieren, sind sie unmittelbar von dieser Komponente abhängig und gefährdet, falls sie Schwachstellen enthält. Der Bericht verdeutlicht, wie real dieses Risiko ist: In jeder untersuchten Anwendung wurden Dutzende Schwachstellen in zahlreichen direkten Abhängigkeiten entdeckt.
Indirekte, auch transitive Abhängigkeiten genannt, erhöhen dieses Risiko zusätzlich. Dabei handelt es sich um die Abhängigkeiten Ihrer Abhängigkeiten. Viele Entwicklerinnen und Entwickler wissen nicht einmal, dass es diese Abhängigkeiten gibt. Dadurch sind sie noch schwieriger zu erfassen und abzusichern.
Dennoch sind sich die Befragten bis zu einem gewissen Grad der Sicherheitsprobleme bewusst, die Open Source in der heutigen Software-Supply-Chain verursacht:
Mehr als ein Viertel der Befragten gab an, sich Sorgen über die Auswirkungen ihrer direkten Abhängigkeiten auf die Sicherheit zu machen;
Nur 18 % der Befragten gaben an, Vertrauen in die für ihre transitiven Abhängigkeiten eingerichteten Kontrollen zu haben; und
40 % aller Schwachstellen wurden in transitiven Abhängigkeiten gefunden.
Behebungszeit: mehr als verdoppelt – von 49 Tagen im Jahr 2018 auf 110 Tage im Jahr 2021
Mit der zunehmenden Komplexität der Anwendungsentwicklung werden auch die Sicherheitsherausforderungen für Entwicklungsteams immer komplexer. Das steigert zwar die Effizienz der Entwicklung, doch die Nutzung von Open-Source-Software erhöht den Aufwand für die Behebung von Schwachstellen. Der Bericht ergab, dass die Behebung von Schwachstellen in Open-Source-Projekten fast 20 % (18,75 %) länger dauert als in proprietären Projekten.
Über den Bericht
The State of Open Source Security ist eine gemeinsame Studie von Snyk und The Linux Foundation, unterstützt von OpenSSF, der Cloud Native Security Foundation, der Continuous Delivery Foundation und der Eclipse Foundation. Der Bericht basiert auf einer Umfrage unter mehr als 550 Personen im ersten Quartal 2022 sowie auf Daten von Snyk Open Source, das mehr als 1,3 Milliarden Open-Source-Projekte gescannt hat.
Über Snyk
Snyk ist führend im Bereich Developer Security. Wir befähigen Entwicklerinnen und Entwickler weltweit, sichere Anwendungen zu entwickeln, und unterstützen Sicherheitsteams dabei, den Anforderungen der digitalen Welt gerecht zu werden. Unser Developer-First-Ansatz ermöglicht es Unternehmen, alle kritischen Komponenten ihrer Anwendungen – vom Code bis zur Cloud – abzusichern. Das steigert die Produktivität der Entwicklerinnen und Entwickler, das Umsatzwachstum und die Kundenzufriedenheit, senkt Kosten und verbessert insgesamt die Sicherheitslage. Die Developer Security Platform von Snyk lässt sich automatisch in den Entwicklungsworkflow integrieren und wurde speziell dafür entwickelt, Sicherheitsteams die Zusammenarbeit mit Entwicklungsteams zu ermöglichen. Snyk wird heute weltweit von mehr als 1.500 Kunden eingesetzt, darunter Branchenführer wie Asurion, Google, Intuit, MongoDB, New Relic, Revolut und Salesforce.
Über The Linux Foundation
The Linux Foundation ist die bevorzugte Organisation der weltweit führenden Entwicklerinnen und Entwickler sowie Unternehmen, wenn es darum geht, Ökosysteme aufzubauen, die die Entwicklung und kommerzielle Nutzung offener Technologien beschleunigen. Gemeinsam mit der weltweiten Open-Source-Community löst sie die schwierigsten Technologieprobleme und schafft damit die größte gemeinsame Technologieinvestition der Geschichte. The Linux Foundation wurde 2000 gegründet und stellt heute Tools, Schulungen und Veranstaltungen bereit, um Open-Source-Projekte jeder Größe zu fördern. Zusammen bewirken diese einen wirtschaftlichen Nutzen, den kein einzelnes Unternehmen allein erreichen könnte. Weitere Informationen finden Sie unter www.linuxfoundation.org.
