Skip to main content

5 mitos comunes sobre la seguridad del código abierto que todos deben conocer

Escrito por
Headshot of Karl Hopkinson-Turrell

Karl Hopkinson-Turrell

free annoucment feature

24 de abril de 2020

0 minutos de lectura

El código abierto es una forma muy popular de acceder a tecnología para grandes empresas, pequeños negocios e incluso personas y aficionados. Solo tienes que encontrar las dependencias de código abierto que parezcan resolver tus necesidades informáticas personales o empresariales, descargarlas e instalarlas.

Incluso las grandes empresas aprovechan los programas de código abierto para ampliar su portafolio de aplicaciones empresariales. Aun así, todos deben conocer los mitos y las realidades sobre la seguridad del código abierto.

Varias autoridades expresan su preocupación y consideran que adoptar el código abierto no es la mejor opción para un modelo de negocio flexible y preparado para el futuro. 

El código abierto tiene ventajas, pero también ideas equivocadas

Una idea equivocada sobre el código abierto es que es gratis. Esto puede ser cierto para muchos programas, pero otros requieren una licencia.

Las licencias permiten que el verdadero propietario del código sepa quién usa el software y también que se notifique a los usuarios cuando haya cambios o actualizaciones disponibles. El autor firma gran parte del software de código abierto para que los usuarios puedan verificar el origen y la autenticidad del código.

Estas son algunas de las razones de la popularidad del código abierto:

  • Desarrollo rápido mediante el uso de bibliotecas de código abierto existentes

  • Facilidad de implementación

  • Inversión mínima en recursos para desarrolladores

  • Una comunidad que ayuda a resolver problemas y responder preguntas

Una ventaja importante del código abierto es que los usuarios pueden consultar el código libremente, entender cómo funciona en detalle y hacer los cambios que necesiten. Esto puede incluir actualizaciones para incorporar o mejorar la seguridad que ofrece el código.

5 mitos comunes sobre la seguridad del código abierto

Junto con la popularidad del código abierto, surgen muchas preocupaciones —no siempre acertadas— sobre la seguridad de las aplicaciones que usan programas y funciones de código abierto disponibles.

1. Los programas de código abierto son menos seguros que el software propietario

Saber que cualquiera puede leer el código abierto puede llevar a pensar que un hacker podría analizarlo para encontrar vulnerabilidades y explotarlas a su antojo.

Realidad: En realidad, el hecho de que muchos usuarios hayan leído el código en detalle significa que es probable que cualquier falla o posible debilidad salga a la luz más rápido. Con el software propietario, los usuarios dependen del proveedor y sus socios para los procesos de seguridad que involucran el código fuente (por ejemplo, herramientas de análisis estático, revisión manual del código, etc.). También dependen de ellos para recibir parches oportunos y medidas de mitigación provisionales.

En el caso de la seguridad del código abierto, se puede argumentar que, cuando muchas personas revisan el código, las «brechas» de seguridad se detectan con más facilidad. Si un programa de código abierto tiene potencialmente cientos de usuarios, basta con que una sola persona descubra un problema de seguridad para que se lo comunique al autor o a la comunidad de código abierto.

2. La integridad del código abierto es cuestionable

Como muchos desarrolladores contribuyen a crear proyectos de código abierto, se podría esperar que el código sea confuso, desordenado o incluso que no cumpla con los estándares de calidad o rendimiento. Esto dificultaría las modificaciones posteriores o tomaría más tiempo realizarlas.

Realidad: Lo contrario suele ser más frecuente. Muchos desarrolladores revisan los componentes de los programas de código abierto, por lo que se incorporan mejoras y perfeccionamientos constantemente. La mayoría de los desarrolladores se enorgullece de sus habilidades de programación y aborda las modificaciones con la intención de mejorar el código y, sí, corregir las vulnerabilidades de seguridad. En lugar de volverse difícil de leer, el código abierto puede mejorar tanto en estructura como en rendimiento.

3. El código abierto es una moda pasajera y la seguridad queda en segundo plano

Es cierto que al principio no era evidente que el software de código abierto se volvería tan común, popular y confiable para las empresas, ni que estas aceptarían los riesgos de seguridad y operativos de usar código externo en sus productos. Sin embargo, las cosas resultaron muy distintas.

Realidad: Además del enorme crecimiento de las bibliotecas de código abierto y la gran cantidad de proyectos y comunidades, las encuestas indican que la mayoría de las organizaciones ya adoptó o está considerando usar software de código abierto. Sin embargo, el gran número de usuarios también implica un mayor escrutinio de la confiabilidad, el rendimiento y la seguridad. A medida que el código abierto evolucionó, su ecosistema se amplió para incluir proveedores que se enfocan en estos problemas y ofrecen soluciones específicas. Por ejemplo, Snyk busca ayudar a los desarrolladores a usar código abierto de forma segura: encontrar y corregir continuamente vulnerabilidades en npm, Maven, NuGet, RubyGems, PyPI y mucho más.

4. El código abierto tiene menos soporte

Al elegir software para uso personal, empresarial o corporativo, es importante considerar el soporte y las mejoras. Si el soporte es insuficiente, el código abierto quizá no sea la mejor opción. Es posible que haya poca respuesta cuando se descubran vulnerabilidades o fallas, lo que podría causar errores en las aplicaciones o interrupciones del servicio.

Realidad: Es cierto que el soporte para el código abierto suele depender de los mejores esfuerzos de voluntarios (los encargados del mantenimiento y la comunidad). Sin embargo, muchas empresas comercializan el código abierto ofreciendo planes de soporte de pago, para que los negocios reciban asistencia especializada, rápida y adaptada a sus necesidades cuando la requieran.

5. El código desarrollado externamente es inherentemente más riesgoso

Sin la participación directa ni la supervisión de la empresa que adquiere el código, la calidad del código abierto es una incógnita importante, con posibles errores, ineficiencias y brechas de seguridad. No hay garantías de que se sigan las mejores prácticas.

Realidad: La transparencia del código abierto permite examinar a fondo el código para evaluar su eficiencia, calidad y vulnerabilidades. Muchas personas revisan el código abierto para evaluar su facilidad de uso, el cumplimiento de las mejores prácticas de programación e incluso la lógica. Muchos programas de código abierto los escriben aficionados, pero una simple revisión puede revelar código que no es adecuado ni aceptable para una organización. Esto puede agregar un paso al proceso de selección e implementación, pero bien puede ser más beneficioso que el desarrollo interno.

Dejemos atrás los mitos sobre la seguridad del código abierto

Los riesgos de seguridad del código abierto y las mejores prácticas pueden gestionarse mediante una selección y evaluación cuidadosas de los componentes antes de integrarlos en las aplicaciones.

Si tu organización está considerando invertir en funciones de código abierto, crea una cuenta gratuita de Snyk y descubre lo fácil que es usar un escáner de vulnerabilidades de código abierto para detectar vulnerabilidades en tu código. Con Snyk puedes reducir aún más los riesgos y promover la seguridad de las aplicaciones.

Empieza con los desafíos de Capture the Flag

Aprende a resolver desafíos de captura la bandera con nuestro taller virtual introductorio a pedido.