Etiket arşivi: Open Source

Google Bug Bounty’de kesenin ağzını açtı: Zafiyeti bulana 31 bin dolar ödül!

Google Bug Bounty'de kesenin ağzını açtı: Zafiyeti bulana 31 bin dolar ödül!Google, açık kaynaklı projelerinde güvenlik açığını bulana 31 bin dolar ödül verecek.

ABD’li teknoloji devi düzenlediği yeni bir bug bounty yarışması (hata ödül programı) ile açık kaynaklı projelerindeki güvenlik açıklarını bulup bildirenleri ödüllendiriyor. Firma böylece yazılım tedarik zinciri güvenliğini güçlendirmeyi umuyor. 

Açık Kaynak Kodlu Yazılım Güvenlik Açığı Ödül Programı (OSS VRP), açık kaynak kodlu güvenlik teknik program yöneticisi Francis Perron ve bilgi güvenliği mühendisi Krzysztof Kotowicz’e göre, hata avcılarına 100 dolar ve 31.337 dolar arasında ödeme yapacak. En yüksek ödemeler “olağandışı ve ilginç güvenlik açıklarını” bulanlara yapılacak. 

Öte yandan, Google tarafından sürdürülen Bazel, Angular, Golang, Protocol Buffers ve Fuchsia gibi açık kaynak projelerinin “en hassas”larındaki güvenlik açıklarını bulan ve bildirenleri de büyük ödüller bekliyor. 

Bug Bounty, finans sektörüne siber güvenlikte hız kazandırabilir

Bu projeler, internet devinin birçok ürününde kullanılıyor. Örneğin, Google tarafından tasarlanan Go programlama dili, depolama ortamlarına yönelik analizlerde yoğun olarak kullanılırken, Fuchsia OS ise Alphabet’in sahip olduğu Nest de dahil olmak üzere akıllı ev cihazlarına güç veriyor.

2021 DERS OLDU, ÖDÜL PROGRAMLARINA AĞIRLIK VERİLDİ

Tedarik zinciri ve açık kaynaklı yazılım saldırıları açısından önemli bir yıl olan 2021’in ardından, Google’ın en son VPR’si (Güvenlik Açığı Ödül Programı) beyaz şapkalı hackerların tedarik zincirinin tehlikeye girmesine ve ürün güvenlik açıklarına neden olan tasarım sorunlarının yanı sıra sızdırılan kimlik bilgileri, zayıf parolalar ve güvensiz kurulumlara yol açabilecek güvenlik açıklarını tespit etmelerini istiyor. 

Perron ve Kotowicz, “Geçen yıl, Codecov ve Log4j güvenlik açığı gibi tek bir açık kaynak güvenlik açığının yıkıcı potansiyelini gösteren önemli olaylar da dahil olmak üzere, açık kaynak tedarik zincirini hedef alan saldırılarda bir önceki yıla göre yüzde 650 artış görüldü” diye yazdılar ve eklediler:  

“Google’ın açık kaynak projelerine odaklanan yeni Güvenlik Açığı Ödül Programı, hem Google kullanıcıları hem de dünya çapındaki açık kaynak tüketicileri için bu tür saldırılara karşı tedarik zincirini güvence altına almak da dahil olmak üzere siber güvenliği geliştirmeye yönelik 10 milyar dolarlık yatırım taahhüdümüzün bir parçasıdır.”

Google’ın bu yıl 12.’sini düzenlediği VRP’si yıllar içinde genişledi ve Chrome, Android ve diğer ürün ve projelere odaklanan hata ödülleri eklendi. Bu ayın başlarında, Google’ın Linux çekirdeğindeki hataları açığa çıkarmaları için araştırmacılara ödeme yapan Kubernetes tabanlı capture-the-flag projesi, ödemelerini kalıcı olarak 133.337 $’lık maksimum ödüle yükseltti.

Toplamda, Google geçen yıl çeşitli VPR’lerinde yaklaşık 700 araştırmacıya 8.7 milyon dolar ödül verdi.

BEYAZ SARAY TOPLANTISI SONRASI BUG BOUNTY MİKTARI ARTTI

Bu hamle aynı zamanda özel yazılım şirketlerinin yanı sıra federal hükümetin tedarik zinciri ve açık kaynak güvenliğini geliştirmeye yönelik daha geniş çaplı çabalarının bir parçası.

Mayıs ayında Beyaz Saray’da yapılan bir toplantının ardından Google ve diğer büyük teknoloji şirketleri, açık kaynak ve yazılım tedarik zinciri güvenliğini iyileştirmeye yönelik bir planın uygulanması için 30 milyon doların üzerinde yatırım yapacaklarına dair  taahhütte bulunduklarını açıkladılar. Bundan kısa bir süre sonra Google, işletmelerin açık kaynaklı yazılım bağımlılıklarını güvence altına almalarını kolaylaştırmaya çalışan “Assured Open Source Software” adlı bir hizmet duyurdu.

BT yöneticileri açık kaynak yazılımları tuttu: “Diğer yazılımlardan çok daha fazlasını sunuyor”

Şirketlerin BT yöneticileri açık kaynaklı yazılımların diğer yazılımların sağladığı avantajların çok daha fazlasını verdiğini düşünüyor.

Açık kaynak çözümleri geliştiren Red Hat firması, binden fazla müşterisinin, analistlerin ve sektörde çalışan kişinin görüşleriyle hazırlanan dördüncü The State of Enterprise Open Source Raporu’nu paylaştı.

Bu yıl da dünyanın dört bir yanındaki orta ve büyük ölçekli şirkette çalışan 1300’den fazla BT karar vericisinin katıldığı bir anket düzenleyen Red Hat, öne çıkan bulguları şöyle sıraladı:

Red Hat geçen yıl ankete katılanlara kurumsal açık kaynak sağlayıcılarının açık kaynak projesine katkıda bulunmasının bir önemi olup olmadığını sordu. Önceki yıllarda aldığı cevaplara baktığında ise müşterilerinin genellikle iyi bir yazılımı daha uygun maliyete elde etmek için açık kaynağı tercih ettiğini gördü.

Ancak kurumsal açık kaynak yazılımının tercih edilme sebepleri artık sahip olma maliyetinin daha düşük olmasıyla sınırlı kalmıyor; zaman içinde, açık kaynağın yüksek kalitesi, güvenliği ve inovasyonlara erişim gibi özellikleri de öne çıktı. Katılımcıların yüzde 82’si de katkıda bulunan bir satıcıyı seçme olasılıklarının en azından biraz daha yüksek olduğunu söylemişti.

Teknoloji devleri gözünü 2021’de start-up’lara dikti

Bu yıl da aynı yüzdelik bir kesim projelere katkıda bulunan sağlayıcıları tercih etme ihtimalinin yüksek olduğunu belirtiyor. Red Hat de buradan yola çıkarak bu tercihin nedenini inceledi. Bu incelemeye başlarken cevabın, ihtiyaç duyulan özelliklerin geliştirilmesini desteklemek gibi sağlayıcıya olan faydalar etrafında şekilleneceğini düşünüyordu.

FİRMALAR AÇIK KAYNAK GELİŞTİRME MODELİ KONUSUNDA BİLİNÇLİ

Ankette bu tür seçenekler sıkça işaretlenmiş olsa da dikkat çeken başka seçenekler de oldu. Katılımcılar, açık kaynak projelerine katkı veren sağlayıcıları açık kaynak süreçlerini iyi bildiği ve açık kaynak topluluklarının sağlıklı bir şekilde gelişebilmesine yardımcı olduğu için de tercih ettiğini paylaşıyor. Bu da açık kaynak gelişim modelinin iyi bir şekilde anlaşıldığını gösteriyor.

Açık kaynak geliştirme modelinin daha etkili olması için açık kaynak projelerini kullanarak oluşturulan ürünler, oluşturduğu değerin bir kısmını açık kaynak topluluklarına geri veriyor. BT karar alıcılarının “neden” sorusuna verdiği bu yanıtlar, birçok şirketin kurumsal açık kaynaklı ürünleri kapalı kaynak ürünlerle aynı görmediğinin altını çiziyor.

Aksine daha farklı ve genellikle daha iyi bir geliştirme sürecinin ürünü olarak yorumluyor. Bu durum, kurumsal açık kaynağın kapalı kaynak yazılım karşısında neden daha başarılı olduğuna da ışık tutuyor.

Katılımcıların açık kaynağı neden güvenli gördüğü sorusuna verdiği cevap, birçok kişinin kodu inceleyebilmesi etrafında şekilleniyor. Her zaman kodları inceleyecek yeterli sayıda kişinin olmaması ve inceleyen kişilerin de gerekli beceriye sahip olmaması ise bu cevabın beraberinde getirdiği bir sorun oluyor. Ancak aynı zamanda açık kaynağın yeterince güvenli olmadığına dair sunulan “ama kötü adamlar kaynak kodunu görebilir” argümanını da boşa çıkartıyor.

Bu argümanlar, açık kaynağın güvenliğine dair bilgilerin sınırlı olduğu zamanlardan kalma görüşleri temsil ediyor.

GÜVENLİK YAMALARININ İNCELENEBİLMESİ TERCİH SEBEBİ

Günümüzde ise kurumsal açık kaynağın güvenliğinin neden daha iyi olduğu sorulduğunda “birçok kişinin kodu inceleyebilmesi”, verilen cevaplar arasında alt sıralarda yer alıyor. Şirketlerin kodu kendilerinin inceleyebilmesi ise daha da alt sıralarda yer alıyor.

Çünkü katılımcıların yüzde 55’i bu sorunun cevabını “ekiplerinin detaylıca test edilmiş açık kaynak kodu şirket içi uygulamalarda kullanabilmesi” olarak veriyor. Ayrıca yazılım tedarik zinciri güvenliğinin önemini artırdığı bu dönemde BT liderleri, kurumsal açık kaynağı şirket içinde kullanabilme imkanının hala büyük bir net fayda olduğunu söylüyor. Çünkü uygulama geliştiren birçok şirket, bu yöntemi tercih ediyor.

Yazılımların kullanıcılara hızlıca ulaştırılabilmesi, detaylıca belgelenebilmesi ve güvenlik yamalarının incelenebilmesi ise kurumsal herhangi bir yazılımda olduğu gibi kurumsal açık kaynak yazılımların da başta gelen diğer tercih edilme sebepleri arasında yer alıyor.

Özetle, kurumsal açık kaynak, açık kaynak lisanslamanın esnekliğinden ve açık kaynak geliştirme modelinden elde edilen faydaları sunuyor ve kapalı kaynak yazılımla aynı olumlu özelliklerin çoğunu barındırıyor. Bu sayede kullanımı da gün geçtikçe artıyor.