Avoimen lähdekoodin haavoittuvuustietokanta - Open Source Vulnerability Database
Avoin hankitaan Vulnerability Database ( OSVDB ) oli itsenäinen ja avoimen lähdekoodin haavoittuvuuden tietokantaan . Projektin tavoitteena oli tarjota tarkkoja, yksityiskohtaisia, ajankohtaisia ja puolueettomia teknisiä tietoja tietoturva- aukkojen suhteen. Hanke edisti laajempaa ja avoimempaa yhteistyötä yritysten ja yksityishenkilöiden välillä. Tietokannan motto oli "Kaikki on haavoittuvaa".
OSVDB: n ydin oli relaatiotietokanta, joka sitoi erilaisia tietoturva-aukkoja koskevia tietoja yhteiseen, ristiviitattuun avoimeen tietoturvatietolähteeseen . Joulukuussa 2013 tietokanta luetteloi yli 100000 haavoittuvuutta. Vaikka tietokantaa ylläpitivät voittoa tavoittelematon julkinen organisaatio 501 (c) (3) ja vapaaehtoiset, tiedot kiellettiin kaupallisesta käytöstä ilman lisenssiä. Siitä huolimatta monet suuret kaupalliset yritykset käyttivät tietoja lisenssin vastaisesti maksamatta työntekijöiden vapaaehtoistyötä tai taloudellista korvausta.
Historia
Projekti aloitettiin elokuussa 2002 Blackhat- ja DEF CON -konferensseissa useiden teollisuuden edustajien toimesta (mukaan lukien HD Moore , rain.forest.puppy ja muut). Enimmäkseen uuden hallinnon alla tietokanta julkaistiin virallisesti yleisölle 31. maaliskuuta 2004. Alkuperäisen toteutuksen kirjoitti PHP: ssä Forrest Rae (FBR). Myöhemmin David Shettler kirjoitti koko sivuston uudelleen Ruby on Rails -sarjaan.
Open Security Foundation (SVT) luotiin varmistamaan hankkeen jatkuvasta tuesta. Jake Kouns (Zel), Chris Sullo, Kelly Todd (AKA Lyger), David Shettler (AKA D2D) ja Brian Martin (AKA Jericho) olivat OSVDB-projektin johtajia, ja heillä oli johtotehtäviä SVT: ssä eri aikoina.
Tietokanta suljettiin 5. huhtikuuta 2016, kun taas blogia jatkoi alun perin Brian Martin. Syy sulkemiseen oli turvallisuusyritysten jatkuva kaupallinen mutta korvaamaton käyttö.
Tammikuusta 2012 lähtien riskipohjaisen tietoturvan kokopäiväiset työntekijät tekivät haavoittuvuustiedot, jotka antoivat henkilöstölle tehtävän antaakseen takaisin yhteisölle. Jokainen uusi merkintä sisälsi täydellisen otsikon, julkistamisen aikajanan, kuvauksen, ratkaisun (jos tiedossa), luokituksen metatiedot, viitteet, tuotteet ja tutkijan, joka löysi haavoittuvuuden (hyväksytty).
Käsitellä asiaa
Alun perin useisiin suojausluetteloihin ja verkkosivustoihin lähetetyt haavoittuvuustiedot lisättiin tietokantaan uutena merkintänä New Data Mangler (NDM) -jonossa. Uusi merkintä sisälsi vain otsikon ja linkit ilmoitukseen. Tässä vaiheessa uuden merkinnän sivu ei sisältänyt yksityiskohtaista kuvausta haavoittuvuudesta tai siihen liittyviä metatietoja. Ajan salliessa uudet merkinnät analysoitiin ja tarkennettiin lisäämällä haavoittuvuuden kuvaus ja ratkaisu, jos sellainen on käytettävissä. Tätä yleistä toimintaa kutsuttiin "tietojen hallitsemiseksi" ja joku, joka suoritti tämän tehtävän, "hallitsija". Manglingin tekivät ydin- tai satunnaiset vapaaehtoiset. Vapaaehtoisten lähettämät tiedot tarkastelivat ydin vapaaehtoiset, nimeltään "moderaattorit", tarkentamalla ilmoitusta edelleen tai hylkäämällä vapaaehtoisten muutokset tarvittaessa. Hyväksyttyyn merkintään lisätyt uudet tiedot olivat sitten kaikkien sivustoa selaavien käyttäjien käytettävissä.
Avustajat
Jotkut OSVDB : n vapaaehtoistyöhön osallistuneista ja ylläpitäneistä ihmisistä :
- Jake Kouns (SVT: n virkamies, moderaattori)
- Chris Sullo (SVT: n virkamies, moderaattori)
- Brian Martin (SVT: n virkamies, moderaattori)
- Kelly Todd (SVT: n virkamies, moderaattori)
- David Shettler (SVT: n virkailija, kehittäjä)
- Forrest Rae (Kehittäjä)
Muita vapaaehtoisia, jotka ovat aiemmin auttaneet, ovat:
- Steve Tornio (moderaattori)
- Alexander Koren (Mangler)
- Travis Schack (Mangler)
- Susam Pal (Mangler)
- Christian Seifert (Mangler)
- Zain Memon
Viitteet
- ^ Rosencrance, Linda (16. huhtikuuta 2004). "Lyhyesti: Haavoittuvuustietokanta otetaan käyttöön" . Tietokonemaailma . Haettu 15. elokuuta 2020 .
- ^ "Puolueelliset ohjelmistojen haavoittuvuustilastot, jotka ylistävät Microsoftia, olivat 101% harhaanjohtavia" . Haettu 20. toukokuuta 2020 .
- ^ "Saimme 100 000 rajan ..." . 20. tammikuuta 2014 . Haettu 22. tammikuuta 2020 .
- ^ "McAfee syytetään McSlurpingin avoimen lähdekoodin haavoittuvuustietokannasta" . www.theregister.com . Haettu 15. elokuuta 2020 .
- ^ Kulta, Jon (7. huhtikuuta 2016). "Avoimen lähdekoodin haavoittuvuustietokanta sammuu" . Verkkomaailma . Haettu 22. tammikuuta 2020 .
- ^ "OSVDB: Fin" . 5. huhtikuuta 2016. Arkistoitu alkuperäisestä 28. toukokuuta 2016 . Haettu 22. tammikuuta 2020 .
- ^ Kovacs, Eduard. "McAfee antaa vastauksen OSVDB: n syytöksiin tietojen kaavinnan suhteen" . softpedia . Haettu 15. elokuuta 2020 .
- ^ "Kotisivu" . RBS . Haettu 15. elokuuta 2020 .