Database over sårbarhed i åben kildekode - Open Source Vulnerability Database

Den åbent købes Vulnerability Database ( OSVDB ) var en uafhængig og open source sårbarhed database . Målet med projektet var at give nøjagtige, detaljerede, aktuelle og upartiske tekniske oplysninger om sikkerhedssårbarheder . Projektet fremmede større og mere åbent samarbejde mellem virksomheder og enkeltpersoner. Databasens motto var "Alt er sårbart".

Kernen i OSVDB var en relationsdatabase, der bundet forskellige oplysninger om sikkerhedssårbarheder til en fælles krydsrefereret åben sikkerhedsdatakilde . Fra december 2013 katalogiserede databasen over 100.000 sårbarheder. Mens databasen blev vedligeholdt af en 501 (c) (3) almennyttig offentlig organisation og frivillige, var dataene forbudt til kommerciel brug uden licens. På trods af det brugte mange store kommercielle virksomheder dataene i strid med licensen uden at bidrage medarbejdernes frivillige tid eller økonomisk kompensation.

Historie

Projektet blev startet i august 2002 på Blackhat- og DEF CON- konferencer af adskillige branchefolk (inklusive HD Moore , rain.forest.puppy og andre). Under overvejende ny ledelse blev databasen officielt lanceret for offentligheden den 31. marts 2004. Den oprindelige implementering blev skrevet i PHP af Forrest Rae (FBR). Senere blev hele siden omskrevet i Ruby on Rails af David Shettler.

Den Open Security Foundation (OSF) blev skabt for at sikre projektets fortsatte støtte. Jake Kouns (Zel), Chris Sullo, Kelly Todd (AKA Lyger), David Shettler (AKA D2D) og Brian Martin (AKA Jericho) var projektledere for OSVDB-projektet og havde ledende roller i OSF på forskellige tidspunkter.

Den 5. april 2016 blev databasen lukket, mens bloggen oprindeligt blev videreført af Brian Martin. Årsagen til nedlukningen var den igangværende kommercielle, men ikke kompenserede brug af sikkerhedsselskaber.

Fra januar 2012 blev sårbarhedsindtastning udført af fuldtidsansatte i Risk Based Security, der leverede personalet til at udføre arbejdet for at give tilbage til samfundet. Hver ny post inkluderede en fuld titel, offentliggørelsestidslinje, beskrivelse, løsning (hvis kendt), klassificeringsmetadata, referencer, produkter og forsker, der opdagede sårbarheden (krediteret).

Behandle

Oprindeligt blev sårbarhedsoplysninger, der blev offentliggjort i forskellige sikkerhedslister og websteder, indtastet i databasen som en ny post i NDM-køen (New Data Mangler). Den nye post indeholdt kun en titel og links til afsløringen. På det tidspunkt indeholdt siden for den nye post ikke nogen detaljeret beskrivelse af sårbarheden eller nogen tilknyttet metadata. Efterhånden som tiden blev tilladt, blev nye poster analyseret og raffineret ved at tilføje en beskrivelse af sårbarheden samt en løsning, hvis den var tilgængelig. Denne generelle aktivitet blev kaldt "datamangling", og en person, der udførte denne opgave, var en "mangler". Mangling blev udført af kerne eller afslappede frivillige. Detaljer indsendt af frivillige blev gennemgået af de frivillige kerner, kaldet "moderatorer", hvilket yderligere præciserede posten eller afviste ændringer fra frivillige, hvis det var nødvendigt. Nye oplysninger tilføjet til en post, der blev godkendt, var derefter tilgængelige for alle, der gennemser webstedet.

Bidragydere

Nogle af de mennesker, der meldte sig frivilligt og vedligeholdt OSVDB :

  • Jake Kouns (officer for OSF, moderator)
  • Chris Sullo (officer for OSF, moderator)
  • Brian Martin (officer for OSF, moderator)
  • Kelly Todd (officer for OSF, moderator)
  • David Shettler (officer for OSF, udvikler)
  • Forrest Rae (Udvikler)

Andre frivillige, der tidligere har hjulpet, inkluderer:

  • Steve Tornio (Moderator)
  • Alexander Koren (Mangler)
  • Travis Schack (Mangler)
  • Susam Pal (Mangler)
  • Christian Seifert (Mangler)
  • Zain Memon

Referencer

  1. ^ Rosencrance, Linda (16. april 2004). "Kort: Sårbarhedsdatabase aktiveres" . Computerverden . Hentet 15. august 2020 .
  2. ^ "Partisk software-sårbarhedsstatistik, der roser Microsoft, var 101% vildledende" . Hentet 20. maj 2020 .
  3. ^ "Vi nåede 100.000-mærket ..." . 20. januar 2014 . Hentet 22. januar 2020 .
  4. ^ "McAfee beskyldt for McSlurping Open Source Sårbarhedsdatabase" . www.theregister.com . Hentet 15. august 2020 .
  5. ^ Gold, Jon (7. april 2016). "Open source-sårbarhedsdatabase lukker ned" . Netværksverden . Hentet 22. januar 2020 .
  6. ^ "OSVDB: Fin" . 5. april 2016. Arkiveret fra originalen den 28. maj 2016 . Hentet 22. januar 2020 .
  7. ^ Kovacs, Eduard. "McAfee udsteder svar på OSVDB-beskyldninger vedrørende dataskrabning" . softpedia . Hentet 15. august 2020 .
  8. ^ "Hjemmeside" . RBS . Hentet 15. august 2020 .

eksterne links