På senare tid har rubriker om AI-drivna zero-day-sårbarheter (tidigare okända sårbarheter) väckt en fråga: Har programvaror med öppen källkod blivit för riskfyllda?
Öppen källkod utgör mer än tre fjärdedelar av den genomsnittliga kodbasen i moderna verksamheter och svaret är tydligt: öppen källkod är fortfarande i grunden säker, strukturellt robust och en av de mest motståndskraftiga modellerna för mjukvaruutveckling.
Öppen källkod utgör grunden för i stort sett all modern teknik, inte bara för enterprise-IT. Applikationsservrar, databaser, nätverksinfrastruktur, utvecklingsmiljöer och många av de komponenter som utgör dagens digitala ekosystem bygger på projekt med öppen källkod.
Alternativet är i praktiken proprietär mjukvara, där källkoden endast är tillgänglig för leverantören. Det begränsar insynen i hur sårbarheter upptäcks, prioriteras och åtgärdas. Öppen källkod erbjuder i stället transparens, vilket skapar bättre förutsättningar för att identifiera och hantera säkerhetsproblem.
Öppen källkod bygger på principen att många ögon granskar samma kod. I dag förstärks detta ytterligare av AI, som kan analysera stora mängder kod på kort tid. Eftersom så många organisationer är beroende av samma komponenter finns det dessutom starka incitament att snabbt åtgärda upptäckta sårbarheter.

Chris Wright, Chief Technology Officer och Senior Vice President, Global Engineering på Red Hat
Ingen metod för mjukvaruutveckling kan garantera helt säker mjukvara. Men transparens och kollektiva granskningar ger tydliga fördelar när moderna hot ska hanteras. Organisationer har alltid behövt förhålla sig till sårbarheter. Det som har förändrats är hastigheten.
Antalet publicerade CVE:er har ökat med mer än 520 procent sedan 2016. AI-baserade analysverktyg kan i dag identifiera kritiska zero-day-sårbarheter på timmar istället för månader, samtidigt som endast en liten andel hinner åtgärdas innan de kan utnyttjas. Utmaningen handlar därför inte längre bara om att upptäcka sårbarheter, utan om att kunna införa säkerhetsuppdateringar tillräckligt snabbt.
Problemet förvärras av bristande samordning. Många organisationer är beroende av samma centrala open source-komponenter i sina verksamhetskritiska system. Trots det arbetar de ofta parallellt med att identifiera samma sårbarheter och utveckla egna lösningar. Resultatet blir dubbelarbete, högre kostnader och ojämn kvalitet, samtidigt som det bredare ekosystemet förblir exponerat. För att stärka säkerheten behöver organisationer bidra till de ursprungliga projekten, minska tiden mellan upptäckt och åtgärd samt samarbeta kring gemensamma utmaningar.
Vad organisationer kan göra redan idag
Öppen källkod är fortfarande den säkraste grunden för innovation, men för att minska exponeringsfönstret krävs omedelbara åtgärder. Här är några konkreta steg:
- Välj plattformar som stöds av ansvarstagande leverantörer
Infrastrukturen är grunden för allt annat. Säkerställ att leverantörerna aktivt bidrar till de open source-projekt de distribuerar. Leverantörer med dokumenterad erfarenhet av upstream-bidrag, backportering av säkerhetsuppdateringar och ansvarsfull hantering av sårbarheter investerar i hela ekosystemets långsiktiga säkerhet. - Skapa en komplett inventering av beroenden
Börja med att kartlägga applikationsportföljen. Identifiera de open source-bibliotek, indirekta beroenden och versionslåsningar som används i produktion. - Definiera tiden från säkerhetsuppdatering till produktion
Mät nuläget. Hur lång tid tar det för en säkerhetsuppdatering att passera interna säkerhetsgranskningar, tester och förändringsprocesser innan den når produktion? När nuläget är känt kan konkreta mål sättas för att minska exponeringsfönstret. - Automatisera ombyggnad och driftsättning
När tiden mellan upptäckt och exploatering krymper från månader till timmar räcker inte manuella processer. Automatiserade bygg- och distributionskedjor är avgörande för att snabbt kunna ta i bruk säkra versioner av kritiska komponenter. - Använd aktiva säkerhetslösningar
Lösningar som erbjuder kontinuerlig övervakning, proaktiv sårbarhetshantering och skydd i drift kan hjälpa organisationer att agera snabbare när nya hot uppstår.
Snabbare förändring med Lightwell
Samtidigt som organisationer behöver kunna ta emot säkerhetsuppdateringar snabbare, krävs också bättre förutsättningar för att ta fram dem. För att möta den utmaningen presenterade IBM och Red Hat nyligen Lightwell – en omfattande satsning med målet att stärka säkerheten i mjukvaruförsörjningskedjan i AI-eran.
Projektet bygger vidare på Red Hats etablerade metodik för att backportera säkerhetsuppdateringar. Modellen utökas nu från operativsystemsnivå till applikationsramverk och beroenden i några av de mest använda utvecklingsplattformarna.
Genom att kombinera AI-baserad analys med mänsklig expertis kan säkerhetsuppdateringar tas fram för exakt de stabila versioner som organisationer använder i produktion. Därmed minskar behovet av omfattande versionsuppgraderingar som riskerar att påverka verksamhetskritiska system.
Utan en fungerande modell för att bidra tillbaka till de ursprungliga projekten leder många egenutvecklade lösningar till privata kodgrenar som måste underhållas över tid. Det ökar både kostnader och risker. Project Lightwell syftar till att bryta detta mönster genom att utveckla säkerhetsuppdateringar, leverera dem till användarna och samtidigt bidra till de open source-projekt där problemen upptäckts.
Tillsammans för att skydda organisationer och öppen källkod
Att säkra mjukvaruförsörjningskedjan är en utmaning som ingen enskild organisation kan lösa på egen hand. Genom Lightwell samarbetar IBM och Red Hat med aktörer inom finanssektorn och kritisk infrastruktur för att etablera ett gemensamt forum för samordning av sårbarheter och säkerhetsåtgärder. Detta nätverk ger deltagarna möjlighet att dela information om nya sårbarheter, få tillgång till verifierade säkerhetsuppdateringar och samtidigt bidra till att förbättringar återförs till de open source-projekt som hela branschen bygger på.
Genom att dela kunskap och återföra förbättringar till open source-projekten stärks både enskilda organisationer och det bredare ekosystemet. Öppen källkod lade grunden för dagens digitala verksamheter. Genom bättre samordning, snabbare åtgärder och ett gemensamt ansvar kan ekosystemet fortsätta vara både innovativt och säkert.
Av: Chris Wright, Chief Technology Officer och Senior Vice President, Global Engineering på Red Hat





