Sikkerhedsfejl i open source afsløret

Et fejlretningssystem fra US Department of Homeland Security har afsløret et gennemsnit på én sikkerhedsfejl per 1.000 linjer kode i 180 udbredte open source-softwareprojekter.

Artikel top billede

Foto: Emrah Turudu/iStockphoto

Computerworld News Service Projektet ved navn 'Open Source Hardening Projekt' er sponsoreret af DHS og udført af virksomheden Coverity og Stanford University.

Projektet til 1,5 millioner kroner, der blev lanceret i marts 2006, havde til formål at gennemgå koderne på 180 open source-softwareprojekter, der ofte bruges af udviklere af statslige hjemmesider og af applikationsudviklere.

Al den software der er blevet undersøgt har et højt antal sikkerhedsfejl, meddeler Coverity.

Siden 2006 har projektet været med til at rette 7.826 open source-fejl i 250 projekter ud af de 50 millioner linjer kode, der er blevet scannet.

Opdatering

Coverity scanner også proprietær software og håndterer omkring 400 produktlinjer for private kunder, men meddeler, at virksomhedens private klienter ikke afslører oplysninger om fejl, der er fundet i deres produkter.

Mange af de open source-projekter, der er blevet scannet, har ihærdigt repareret de fejl, der har vist sig, og onsdag opgraderede Coverity sine første 11 open source-projekter til andet niveau i fejlretnings-processen, kaldet Rung 2.

Der er stadig mange på Rung 1 eller endda Rung 0, hvilket betyder, at de endnu ikke er begyndt at rette de fejl, der er fundet.

De 11 projekter er Amanda, NTP, OpenPam, OpenVPN, Overdose, Perl, PHP, Postfix, Pythin, Samba og TLC. Projektet har også gennemgået populær software som Apache, Linux og Firefox.

Rung 2 er det højeste sikkerhedsniveau, der er opnået indtil nu i DHS-projektet, og det blev nået ved at eliminere flere sikkerhedsklasser og kvalitetsfejl, fortæller Ceveritys open source-strateg David Maxwell.

Nu, da Coverity er gået videre til næste niveau, vil virksomheden forsyne projekterne med en opdateret version af sit scannerprodukt, som vil gøre det muligt for udviklerne at identificere endnu flere fejl.

Oversat af Mille Bindslev

Event: Computerworld Cloud & AI Festival

Digital transformation | Ballerup

Med den eksplosive udvikling indenfor cloud & AI er behovet for at følge med og vidensdeling større end nogensinde før. Glæd dig til to dage, hvor du kan netværke med over 2.500 it-professionelle, møde mere end 60 leverandører og høre indlæg fra +90 talere. Vi sætter fokus på emner som AI; infrastruktur, compliance, sikkerhed og løsninger for både private og offentlige organisationer.

16. & 17. september 2026 | Gratis deltagelse

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. september 2025 ansat Alexander Bendix som Consultant. Han skal især beskæftige sig med tilføre nye, friske perspektiver og værdifuld viden til NORRIQS Data & AI-afdeling. Nyt job

Alexander Bendix

Norriq Danmark A/S

Tanja Schmidt Larsen, Director, Legal & Compliance hos Sentia A/S, er pr. 1. december 2025 forfremmet til Chief Operations Officer (COO). Hun skal fremover især beskæftige sig med synergi mellem kommercielle og tekniske processer samt sikre en sammenhængende kunderejse og fortsat driftsstabilitet. Forfremmelse
Sentia har pr. 1. oktober 2025 ansat Morten Jørgensen som Chief Commercial Officer. Han skal især beskæftige sig med udbygning af Sentias markedsposition og forretningsområder med det overordnede ansvar for den kommercielle organisation. Han kommer fra en stilling som Forretningsdirektør hos Emagine. Nyt job
Danske Spil har pr. 1. oktober 2025 ansat Jesper Krogh Heitmann som Brand Manager for Oddset. Han skal især beskæftige sig med at udvikle og drive brandets strategi og sikre en rød tråd på tværs af alle platforme og aktiviteter. Han kommer fra en stilling som Marketing & Communications Manager hos Intellishore. Nyt job

Jesper Krogh Heitmann

Danske Spil