APP下载

开源≠安全

2014-08-21杨望

中国教育网络 2014年6期
关键词:用户企业

文/杨望

在人们的潜意识里,开源更安全是因为有大量的技术人员可以帮助发现漏洞并修改,但是,可以帮和真的有人去帮是完全不同的两个概念,前者属于道德上的理想,后者则需要有市场化的可行方案。

2014年伊始,一场安全新闻里的心脏流血事故激起了不少的浪花。和以往的安全新闻里那些大牌公司微软、苹果不同,这次的问题发生在一个很小的开源软件OpenSSL身上,而这个软件虽然是一帮程序员不拿任何报酬在茶余饭后开发出来的,却用在了大量的大型企和组织网站上,带来的影响也非同凡响。

SEBUG : OpenSSL漏洞列表

SEBUG : Apache 漏洞数量趋势图

开源软件的安全

很长时间以来,开源被视为安全的代名词,Linux系统最早在和微软的Windows系统进行比较时,最常见的一个说法就是Linux更加安全,因为它是开源的。可是如果我们看一下开源软件的漏洞情况,就会发现这一情况并不真实。根据SEBUG网站上给出的Open漏洞列表,我们可以看出,OpenSSL的问题不是今日开始,早从2007年起就公布了OpenSSL的漏洞,其中2009年被公布的漏洞更是高达6个,而实际由于0Day市场的存在,更多的漏洞可能还没有被公布。如果说OpenSSL的漏洞数量还不够多,我们可以看一下另一个重要的开源软件Apache,根据SEBUG的统计,从2003年以来APACHE仅公布的漏洞就近300个。由此可以看出,开源软件的漏

洞从来没有因为是开源就变得代码质量更好,或者漏洞更少。

最早开源软件被认为更安全的观点,是认为所有的程序员都可以帮助审查Linux系统的源代码来发现漏洞,同时提交自己的修改方案来解决漏洞,而那些拒绝开放代码的公司比如微软必须自己雇人来解决这个问题,能发现的问题就很有限。……

登录APP查看全文

猜你喜欢

用户企业
企业
企业
企业
企业
企业
敢为人先的企业——超惠投不动产
关注用户
关注用户
关注用户
Camera360:拍出5亿用户