Nyílt forráskódú sebezhetőségi adatbázis - Open Source Vulnerability Database

Az Open Sourced Vulnerability Database ( OSVDB ) független és nyílt forráskódú sebezhetőségi adatbázis volt . A projekt célja az volt, hogy pontos, részletes, aktuális és elfogulatlan műszaki információkat nyújtson a biztonsági résekről. A projekt elősegítette a vállalatok és a magánszemélyek közötti nagyobb és nyitottabb együttműködést. Az adatbázis mottója a "Minden sebezhető" volt.

Az OSVDB lényege egy relációs adatbázis volt, amely a biztonsági résekkel kapcsolatos különféle információkat egy közös, kereszthivatkozásokkal ellátott nyílt biztonsági adatforráshoz kötötte . 2013 decemberében az adatbázis több mint 100 000 sebezhetőséget katalogizált. Míg az adatbázist egy 501 (c) (3) non-profit közszervezet és önkéntesek tartották fenn, az adatokat tilos kereskedelmi felhasználás nélkül engedély nélkül felhasználni. Ennek ellenére sok nagy kereskedelmi vállalat felhasználta az adatokat az engedély megsértésével anélkül, hogy hozzájárult volna az alkalmazottak önkéntes munkájához vagy pénzügyi ellentételezéséhez.

Történelem

A projektet 2002 augusztusában kezdték a Blackhat és a DEF CON konferenciákon, számos ipari képviselő (köztük HD Moore , rain.forest.puppy és mások). A legtöbbször új irányítás alatt az adatbázis hivatalosan 2004. március 31-én indult a nyilvánosság számára. Az eredeti megvalósítást PHP-ben írta a Forrest Rae (FBR). Később az egész oldalt David Shettler a Ruby on Rails-ben írta újra.

Az Open Security Foundation (OSF) azért jött létre, hogy biztosítsa a projekt folyamatos támogatását. Jake Kouns (Zel), Chris Sullo, Kelly Todd (AKA Lyger), David Shettler (AKA D2D) és Brian Martin (AKA Jericho) az OSVDB projekt vezetői voltak, és különböző időpontokban vezető szerepet töltött be az OSF-ben.

2016. április 5-én az adatbázist bezárták, míg a blogot eredetileg Brian Martin folytatta. A bezárás oka a biztonsági cégek folyamatos kereskedelmi, de kompenzáció nélküli használata volt.

2012 januárjától a biztonsági rés beírását a Risk Based Security teljes munkaidőben foglalkoztatott alkalmazottai végezték, akik a személyzet számára biztosították a munkát, hogy visszatérjenek a közösséghez. Minden új bejegyzés tartalmazta a teljes címet, a közzététel ütemtervét, a leírást, a megoldást (ha ismert), az osztályozási metaadatokat, a referenciákat, a termékeket és a kutatót, aki felfedezte a sérülékenységet (jóváírt személy).

Folyamat

Eredetileg a különféle biztonsági listákban és webhelyeken közzétett biztonsági rés nyilvánosságra hozatala új bejegyzésként került be az adatbázisba a New Data Mangler (NDM) sorba. Az új bejegyzés csak címet és linkeket tartalmazott a közzétételhez. Ebben a szakaszban az új bejegyzés oldala nem tartalmazta a sebezhetőség részletes leírását vagy a kapcsolódó metaadatokat. Az időigény szerint az új bejegyzéseket elemezték és finomították, hozzáadva a sebezhetőség leírását, valamint megoldást, ha rendelkezésre áll. Ezt az általános tevékenységet "adatkezelésnek" nevezték, és valaki, aki ezt a feladatot elvégezte, "kezelőnek" nevezte. A gáncsolást törzs- vagy alkalmi önkéntesek végezték. Az önkéntesek által benyújtott részleteket az önkéntesek, az úgynevezett "moderátorok" felülvizsgálták, tovább finomítva a bejegyzést, vagy szükség esetén elutasítva az önkéntesek változtatásait. A jóváhagyott bejegyzéshez hozzáadott új információ ezután mindenki számára elérhető volt, aki böngészi a webhelyet.

Közreműködők

Néhány ember, aki önként jelentkezett és fenntartotta az OSVDB-t :

  • Jake Kouns (az OSF tisztje, moderátor)
  • Chris Sullo (az OSF tisztje, moderátor)
  • Brian Martin (az OSF tisztje, moderátor)
  • Kelly Todd (az OSF tisztje, moderátor)
  • David Shettler (az OSF tisztviselője, fejlesztő)
  • Forrest Rae (Fejlesztő)

További önkéntesek, akik a múltban segítettek:

  • Steve Tornio (moderátor)
  • Alexander Koren (Mangler)
  • Travis Schack (Mangler)
  • Susam Pal (Mangler)
  • Christian Seifert (Mangler)
  • Zain Memon

Hivatkozások

  1. ^ Rosencrance, Linda (2004. április 16.). Msgstr "Röviden: A biztonsági rés adatbázisa életbe lép" . Computerworld . Letöltve: 2020. augusztus 15 .
  2. ^ "A Microsoftot dicsérő, elfogult szoftverek sebezhetőségi statisztikája 101% -ban félrevezető volt" . Letöltve: 2020. május 20 .
  3. ^ "Elértük a 100 000-es határt ..." . 2014. január 20 . Letöltve: 2020. január 22 .
  4. ^ "A McAfee-t a McSlurping nyílt forráskódú sebezhetőségi adatbázisának vádjával" . www.theregister.com . Letöltve: 2020. augusztus 15 .
  5. ^ Gold, Jon (2016. április 7.). Msgstr "A nyílt forráskódú sebezhetőségi adatbázis leáll" . Hálózati világ . Letöltve: 2020. január 22 .
  6. ^ "OSVDB: Fin" . Április 5. 2016. archivált az eredeti szóló május 28, 2016 . Letöltve: 2020. január 22 .
  7. ^ Kovács, Eduard. Msgstr "A McAfee válaszol az OSVDB vádjaira az adatkaparás tekintetében" . softpedia . Letöltve: 2020. augusztus 15 .
  8. ^ "Honlap" . RBS . Letöltve: 2020. augusztus 15 .

Külső linkek