Skip to main content

O que os mantenedores de código aberto sabem sobre segurança?

Escrito por

16 de janeiro de 2018

0 minutos de leitura

Esta publicação foi publicada originalmente no CSO Online, em 30 de novembro de 2017.

Mantenedores de código aberto dedicam seu próprio tempo à criação de ótimos softwares gratuitos, que depois usamos para gerar valor para os negócios. No entanto, ao usar esses projetos, também dependemos desses mantenedores para mantê-los seguros. Se isso não acontecer, o prejuízo pode até superar o valor que obtivemos.

Em nossa pesquisa recente sobre o estado da segurança do código aberto, perguntamos a consumidores e mantenedores de código aberto sobre seus conhecimentos, suas práticas e seu senso de responsabilidade em relação à segurança — e os resultados foram bastante variados.

Conhecimento

Um dos temas abordados foi o conhecimento dos mantenedores. Pedimos que avaliassem seu nível de conhecimento sobre segurança, de “alto” a “quase nenhum”. Os resultados não foram animadores, embora pudessem ser piores. Apenas 16,8% dos mantenedores avaliaram seu conhecimento como alto. Outros 56% o classificaram como médio, enquanto 26% disseram que era baixo. Por outro lado, apenas 1% afirmou saber “quase nada” sobre segurança.

Embora não seja ótimo que apenas um em cada seis mantenedores tenha alto conhecimento sobre segurança, essas estatísticas provavelmente refletem o nível geral de conhecimento dos desenvolvedores na área (ou são até um pouco melhores). Isso mostra, porém, que consumidores de software de código aberto com experiência em segurança deveriam considerar seriamente compartilhar parte desse conhecimento, ajudando todo o ecossistema a adquiri-lo e disseminá-lo.

Práticas de segurança

Os resultados mais preocupantes foram os relacionados às práticas de segurança. Alarmantes 43,7% dos mantenedores disseram que nunca auditam o código em busca de problemas de segurança, e outros 31,8% fazem auditoria em seus projetos apenas uma ou duas vezes. Treze por cento disseram fazer auditorias anuais, enquanto apenas 11% auditam o código pelo menos uma vez por trimestre. Se extrapolarmos esses números dos mantenedores para os projetos, quase metade dos projetos de código aberto que você usa nunca passou por uma auditoria, e cerca de um terço está só um pouco melhor.

Gráfico de rosca que mostra a frequência com que os mantenedores auditam o código: nunca, 43%; uma ou duas vezes, 31%; pelo menos uma vez por ano, 13%; e pelo menos trimestralmente, 11%.

Entre os 400 mil principais projetos no GitHub, apenas 2,4% incluem um arquivo com informações sobre segurança, que pode conter desde instruções para divulgar uma vulnerabilidade descoberta até configurações relacionadas à segurança. O ecossistema de código aberto não incentiva seus mantenedores a dedicar tempo à segurança e, por isso, eles não o fazem.

Tempo de resposta

Para terminar com uma nota positiva, perguntamos aos mantenedores quanto tempo levariam para abrir espaço na agenda e corrigir um problema de segurança comunicado a eles. Um impressionante total de 34% disse que conseguiria reservar tempo para corrigi-lo em até um dia, e outros 60% afirmaram que fariam isso em até uma semana. O fato de 94% dos mantenedores estarem dispostos a resolver o problema em uma semana ou menos é extremamente positivo — e mais rápido do que em muitas equipes de desenvolvimento comercial.

Na prática, vemos que o tempo mediano para corrigir uma vulnerabilidade comunicada é de 16 dias, desde a divulgação até a correção. Como leva tempo desde o momento em que os mantenedores começam a trabalhar no problema até terem uma correção funcional, isso mostra que eles estão cumprindo de perto os prazos prometidos.

Essa estatística nos dá esperança de que os problemas anteriores possam ser resolvidos, pois mostra que os mantenedores se importam. Lembre-se de que os mantenedores de software de código aberto não são pagos pelo trabalho, então não é óbvio que possam — ou queiram — deixar tudo de lado para corrigir uma falha de segurança comunicada. A disposição deles para fazer isso mostra que querem promover altos padrões de segurança; só precisam de mais estrutura e apoio para conseguir — e nós precisamos oferecer isso.