Tientallen engineers van Google hebben vorig jaar als vrijwilliger in duizenden opensourceprojecten een kwetsbaarheid gepatcht die het mogelijk maakte om systemen aan te vallen. Het beveiligingslek dat eind 2015 werd onthuld bevindt zich in een veelgebruikte Java-bibliotheek. Vanwege de kwetsbaarheid kwamen allerlei grote partijen zoals Oracle, Cisco en Red Hat met updates en waarschuwingen.
"Opensourceprojecten hebben niet de mensen die beveiligingsbulletins lezen en zijn afhankelijk van vrijwilligers om ze te waarschuwen", zegt Justine Tunney van Google. Vijf maanden nadat het beveiligingslek bekend was geworden ontdekte een Google-medewerker dat verschillende grote opensourceprojecten nog steeds van de kwetsbare Java-bibliotheek gebruikmaakten. In maart vorig jaar begonnen Google-medewerkers daarom met het patchen van de opensourceprojecten, wat vaak één regel code vereiste. Al gauw werd duidelijk dat het probleem wijdverbreid was en tal van opensourceprojecten kwetsbaar waren.
"We kwamen tot de conclusie dat om de gezondheid van het wereldwijde software-ecosysteem te verbeteren, de oude versie van de bibliotheek van zoveel mogelijk plekken verwijderd moest worden", aldus Tunney. Google stelde een onderzoek in en ontdekte 2600 unieke opensourceprojecten die allemaal naar de kwetsbare Java-bibliotheek wezen. In plaats van al deze projecten te waarschuwen werd "Operation Rosehub" gestart, vernoemde naar een tool die Google zelf gebruikt voor het doorvoeren van aanpassingen aan de code van honderden interne ontwikkelteams.
Via mailinglists werden binnen Google vrijwilligers gezocht die met het patchen wilden meehelpen. Vervolgens werden allerlei projecten op GitHub gepatcht. Onlangs werd bekend dat ditzelfde beveiligingslek was gebruikt om de systemen van de metro in San Francisco te versleutelen. "Als de systemen van het vervoersbedrijf open source waren geweest, hadden we ze misschien voor het beveiligingslek kunnen waarschuwen", merkt Tunney op. Ze stelt dat het nu belangrijk is om meer bewustzijn te kweken en te laten weten dat er tools zijn om op grote schaal code-aanpassingen door te voeren.
Deze posting is gelocked. Reageren is niet meer mogelijk.