¿Qué saben sobre seguridad quienes mantienen proyectos de código abierto?
16 de enero de 2018
0 minutos de lecturaEsta publicación se publicó originalmente en CSO Online el 30 de noviembre de 2017.
Quienes mantienen proyectos de código abierto dedican su tiempo libre a crear excelentes programas gratuitos, que luego usamos para generar valor comercial. Sin embargo, al usar estos proyectos, también dependemos de que quienes los mantienen los protejan. Si no lo hacen, el valor que obtenemos podría verse superado por los riesgos.
En nuestra encuesta reciente sobre el estado de la seguridad del código abierto, preguntamos a consumidores y mantenedores de código abierto sobre sus conocimientos de seguridad, sus acciones y su sentido de responsabilidad. Los resultados fueron muy variados.
Conocimientos
Uno de los temas centrales fue la experiencia de quienes mantienen proyectos. Les pedimos que calificaran sus conocimientos de seguridad, desde «altos» hasta «casi nulos». Los resultados no fueron alentadores, aunque podrían haber sido peores. Solo el 16,8 % calificó sus conocimientos como altos. Otro 56 % los calificó como intermedios y el 26 %, como bajos. Como dato positivo, solo el 1 % dijo saber «casi nada» sobre seguridad.
Aunque no es ideal que solo una de cada seis personas que mantienen proyectos tenga amplios conocimientos de seguridad, estas cifras probablemente reflejan el nivel general de conocimientos de seguridad entre los desarrolladores (o incluso podrían superarlo ligeramente). Sin embargo, demuestran que los consumidores de código abierto con experiencia en seguridad deberían considerar seriamente compartir parte de sus conocimientos para que todo el ecosistema pueda adquirirlos y difundirlos.
Prácticas de seguridad
Los resultados más preocupantes fueron los relacionados con las prácticas de seguridad. Un alarmante 43,7 % de quienes mantienen proyectos dijo que nunca revisa su código en busca de problemas de seguridad, y otro 31,8 % solo revisa sus proyectos una o dos veces. El 13 % dijo que los revisa una vez al año, mientras que apenas el 11 % revisa su código al menos cada tres meses. Si extrapolamos estas cifras a los proyectos, casi la mitad de los proyectos de código abierto que usas nunca se ha revisado y alrededor de un tercio está apenas un poco mejor.

Al analizar los 400.000 proyectos más populares de GitHub, encontramos que solo el 2,4 % incluye un archivo con información de seguridad, que puede abarcar desde cómo divulgar una vulnerabilidad detectada hasta configuraciones relacionadas con la seguridad. El ecosistema del código abierto no incentiva a quienes mantienen proyectos a dedicar tiempo a la seguridad y, como resultado, no lo hacen.
Tiempo de respuesta
Para terminar con una nota positiva, preguntamos a quienes mantienen proyectos cuánto tiempo creen que les tomaría apartar tiempo y resolver un problema de seguridad que se les reporte. Un notable 34 % dijo que dedicaría tiempo a corregirlo en un día, y otro grupo numeroso, el 60 %, dijo que lo haría en una semana. Que el 94 % esté dispuesto a resolver el problema en una semana o menos es muy beneficioso y supera la velocidad de respuesta de muchos equipos de desarrollo comerciales.
En la práctica, vemos que el tiempo mediano para corregir una vulnerabilidad reportada es de 16 días desde su divulgación hasta la solución. Como lleva tiempo pasar de atender un problema reportado a tener una solución funcional, esto demuestra que quienes mantienen proyectos cumplen de cerca los plazos prometidos.
Esta cifra da esperanzas de que los problemas anteriores puedan resolverse, porque demuestra que a quienes mantienen proyectos les importa. Recuerda que no reciben pago por su trabajo, así que no es evidente que puedan —o quieran— dejar todo para abordar una falla de seguridad reportada. Su disposición a hacerlo demuestra que promueven altos niveles de seguridad; solo necesitan mejores recursos y apoyo para lograrlo, y debemos proporcionárselos.