Sikkerhedsskrøner om open source aflives

Der er mange myter om sikkerhedsniveauet i open source software. Det er mere sikkert end proprietær software. Det er mindre sikkert. Ifølge danske sikkerhedseksperter er den frustrerende sandhed imidlertid, at det er hverken eller. Sikkerheden afhænger alene af, hvordan systemerne konfigureres.

Tilhængere af open source-software har gennem tiden haft rig mulighed for at grine i krogene, mens rapporter om sikkerhedshuller i produkter fra Microsoft og andre leverandører af proprietær software har hobet sig op.

Orme som Code Red skabte sidste år kaos i mere end en MS Internet Information Service server. Brugerne af open source serveren Apache følte sig derimod sikre.

I juli sidste år opdagede eksperter imidlertid huller i OpenSSL, der bruges til sikre transmissioner på Apache-servere.

Få uger efter ramte ormen Slapper, der ikke bare udnyttede hullet til at installere en bagdør, men også lagde bunden for et så kaldt denial of service-angreb, hvor flere computere angriber én computer.

Hverken mere eller mindre sikre

Og for danske sikkerhedseksperter er ovenstående et eksempel på, at open source på trods af de mange myter hverken er mere eller mindre sikkert end produkter, som er udviklet bag lukkede døre.

En central sikkerhedsdiskussion i open source er spørgsmålet om full disclosure? eller fuld offentliggørelse.

Hvis der bliver fundet et sikkerhedshul i open source, bliver det offentliggjort helt ned til hvilke kodelinjer problemet er opstået i.

Fortalere for open source hylder dette som en overvældende fordel set i forhold til de patches, der kommer ud fra for eksempel Microsoft, fordi det giver mulighed for alle at rette på problemer, og det skulle give en meget hurtig respons, når først hullet er blevet offentliggjort.

Ifølge Ulf Munkedal fra Fort Consult er der dog også en bagside.

? Open source er på godt og ondt kendt for at lave full disclosure på sikkerhedsbrister. Spørgsmålet er så, hvor sundt det er at fortælle alt? Det er ikke kun dem med gode hensigter, der kan læse koden. Også dem med dårlige hensigter kan uden videre se problemet, siger han.

En anden udbred myte om sikkerhed og open source er, at der er mere sikkert, fordi al kode ligger frit tilgængelig, og det derfor er langt nemmere at opdage eventuelle fejl.

Samtidig skulle antallet af mennesker, der ser på koden give færre brister.

? Det er ikke rigtigt. Teoretisk skulle det være enormt nemt at se fejl, når du har koden, men den fylder så meget, at der som regel ikke er nogen - eller i hvert fald meget få - der gør sig det besvær at se alt igennem. Samtidig sker der lige så mange menneskelige fejl i kodningen, som i proprietær software, siger Ulf Munkedal.

Hvor kommer koden fra?

Spørgsmålet er så, hvad virksomheder, der overvejer open source produkter i deres virksomheds IT-miljø skal være opmærksomme på i forhold til sikkerhed.

? Med open source software er der ikke nødvendigvis én leverandør, du kan henvende dig til, hvis der skulle opstå sikkerhedsproblemer. Det skal man selvfølgelig være opmærksom på, siger Ulf Munkedal.

Han anbefaler, at man henter software fra steder, der er 100 procent troværdige.

? Man har set flere eksempler på, at der har været indbrud de steder, hvor softwaren ligger, og at der er blevet ændret i koden og for eksempel installeret en bagdør i programmerne, siger han.

Det afgørende for et sikkert open source-miljø er dog i følge Ulf Munkedal, at det sættes rigtigt op.

? Der er ingen forskel i sikkerhedsniveauet på open source og propreitær software. I sidste ende er det, der virkelig har betydning for sikkerheden, den måde du konfigurerer på, siger han.
Hos sikkerhedsvirksomheden Protego opfordrer teknisk chef Peter Vestergaard til, at virksomheder overvejer open source på lige fod med alle andre produkter.

? Sikkerhed skal ikke være argumentet for at vælge open source-produkter fra, og det sker desværre alt for tit. Det er en af mine kæpheste, at det skal tages ind i overvejelserne på samme vilkår som alt andet software, siger han.

Denne artikel stammer fra avisen Computerworlds særtillæg om open source

Relevant link

http://www.idc-analyse.dk/" target="_new">Læs om IDC-analysen 'Open source - myter og realiteter.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    It-løsninger | Online

    ERP Insights 2025

    Få den nyeste viden om værktøjer, der kan optimere hele din virksomhed med udgangspunkt i AI og fleksibilitet.

    It-løsninger | København Ø

    Automatisering med Copilot & Agentic AI

    Høst viden og erfaringer fra andre om, hvordan Copilot og Agentic AI i praksis kan skabe værdi og fleksibilitet i din organisation.

    Sikkerhed | Online

    Erfaringer fra frontlinjen: Sådan ændrer trusselsbilledet sig

    Kort og fokuseret digitalt event: Erfaren frontkæmper fra den digitale sikkerhedsverden giver dig overblik og konkrete anbefalinger til det aktuelle trusselsbillede.

    Se alle vores events inden for it

    En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

    Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

    Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

    Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

    Lars Jacobsen

    Chefredaktør på Computerworld

    Se alle Lars's artikler her

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    IT-supporterelev til Lokal IT på Aalborg Kaserne

    Nordjylland

    Capgemini Danmark A/S

    Enterprise Architect - Data Intelligence Platform

    Københavnsområdet

    Csis Security Group A/S

    Product Marketing Manager

    Københavnsområdet

    Navnenyt fra it-Danmark

    Danske Spil har pr. 1. oktober 2025 ansat Jesper Krogh Heitmann som Brand Manager for Oddset. Han skal især beskæftige sig med at udvikle og drive brandets strategi og sikre en rød tråd på tværs af alle platforme og aktiviteter. Han kommer fra en stilling som Marketing & Communications Manager hos Intellishore. Nyt job

    Jesper Krogh Heitmann

    Danske Spil

    Norriq Danmark A/S har pr. 1. september 2025 ansat Thea Scheuer Gregersen som Finace accountant. Hun skal især beskæftige sig med håndteringer af bl.a. bogføring og finansiel rapportering på tværs af selskaberne. Hun er uddannet Bachelor´s degree i Business Administration & Economics og en Master of Sustainable Business degree. Nyt job

    Thea Scheuer Gregersen

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Huy Duc Nguyen som Developer ERP. Han skal især beskæftige sig med at bidrage til at udvikle, bygge og skræddersy IT-løsninger, der skaber vækst og succes i vores kunders forretninger. Han kommer fra en stilling som Software Developer hos Navtilus. Han er uddannet i bioteknologi på Aalborg University. Nyt job

    Huy Duc Nguyen

    Norriq Danmark A/S