[styczeń]
luty
marzec
kwiecień maj czerwiec lipiec sierpień wrzesień październik listopad grudzień Ostatnie 20 wpisów...
|
Przegapili dziurę
Wpis z dnia: 2010-06-14, z godziny: 14:05
Zespół pracujący nad popularnym oprogramowaniem serwerowym IRC UnrealIRCd przez pół roku nie zauważył, że wystawiona od pół roku paczka z kodem źródłowym zawiera konia trojańskiego.
To kolejna dość przykra lekcja dla zwolenników teorii, że sama otwartość kodu źródłowego i jego dostępność "dla każdego" przyczyni się do bezpieczeństwa aplikacji (tu dobry przykład). Badanie bezpieczeństwa kodu źródłowego to praca czasochłonna i uciążliwa, a dostępność dla wszystkich dodatkowo skłania do łatwej racjonalizacji, że jak na pewno ktoś inny to zrobił, więc ja mogę sobie to darować. Na szczęście ta teoria jest dość powszechnie odrzucona przez większość ludzi związanych z bezpieczeństwem jak i z open-source. Z pewnością natomiast znalezienie dziury w programie open-source jest łatwiejsze jeśli już ktoś się zdecyduje na podjęcie tego wysiłku - zamiast zdeasemblowanego kodu mamy kod z komentarzami i oryginalnymi nazwami funkcji. A niezależnie od tego czy pracujemy nad projektem open- czy closed-source, warto go od czasu do czasu skanować, choćby przy użyciu prostych narzędzi jak Yasca. Komentarze:
Redakcja Computerworld nie ponosi odpowiedzialności za wypowiedzi Internautów opublikowane na stronach serwisu oraz zastrzega sobie prawo do redagowania, skracania bądź usuwania komentarzy zawierających treści zabronione przez prawo, uznawane za obraźliwie lub naruszające zasady współżycia społecznego. Osoby zamieszczające wypowiedzi naruszające prawo lub prawem chronione dobra osób trzecich mogą ponieść z tego tytułu odpowiedzialność karną lub cywilną.
Ten wpis nie ma jeszcze żadnych komentarzy. Twój może być pierwszy...
|
| Korzystanie z serwisu Bywalec Computerworld jest jednoznaczne z wyrażeniem zgody na następujące warunki obsługi. Regulamin korzystania z serwisu. Serwis realizuje wytyczne ASME oraz uzupełnienia IDG dotyczące zasad publikacji w mediach elektronicznych. | ||
|
© copyright 2012 IDG Poland SA 04-204 Warszawa ul. Jordanowska 12 tel. (+48 22) 321 78 00 fax (+48 22) 321 78 88 |
|