База данных уязвимостей с открытым исходным кодом - Open Source Vulnerability Database

Уязвимость базы данных с открытым исходным кодом ( OSVDB ) был независимым и открытым исходным кодом базы данных уязвимостей . Целью проекта было предоставление точной, подробной, актуальной и объективной технической информации об уязвимостях системы безопасности . Проект способствовал более широкому и открытому сотрудничеству между компаниями и частными лицами. Девизом базы данных было «Все уязвимо».

Ядром OSVDB была реляционная база данных, которая связала различную информацию об уязвимостях безопасности в общий открытый источник данных безопасности с перекрестными ссылками . По состоянию на декабрь 2013 года в базе данных было зарегистрировано более 100 000 уязвимостей. В то время как база данных поддерживалась некоммерческой общественной организацией 501 (c) (3) и волонтерами, данные были запрещены для коммерческого использования без лицензии. Несмотря на это, многие крупные коммерческие компании использовали данные в нарушение лицензии, не выделяя своим сотрудникам время волонтеров или финансовую компенсацию.

История

Проект был начат в августе 2002 года на конференциях Blackhat и DEF CON несколькими известными представителями отрасли (включая HD Moore , rain.forest.puppy и другие). Под главным образом новым управлением база данных была официально представлена ​​публике 31 марта 2004 года. Первоначальная реализация была написана на PHP Форрестом Рэй (FBR). Позже Дэвид Шеттлер переписал весь сайт на Ruby on Rails.

Фонд Open Security (OSF) был создан , чтобы обеспечить постоянную поддержку проекта. Джейк Кунс (Зел), Крис Салло, Келли Тодд (AKA Lyger), Дэвид Шеттлер (AKA D2D) и Брайан Мартин (AKA Jericho) были руководителями проекта OSVDB и в разное время занимали руководящие должности в OSF.

5 апреля 2016 года база данных была закрыта, а блог изначально вел Брайан Мартин. Причиной закрытия было продолжающееся коммерческое, но безвозмездное использование охранными компаниями.

По состоянию на январь 2012 года запись уязвимостей производилась штатными сотрудниками Risk Based Security, которые предоставляли персонал для выполнения работы, чтобы отдать должное сообществу. Каждая новая запись включала полное название, график раскрытия информации, описание, решение (если известно), метаданные классификации, ссылки, продукты и исследователя, обнаружившего уязвимость (доверенного лица).

Процесс

Первоначально сообщения об уязвимостях, опубликованные в различных списках безопасности и на веб-сайтах, вводились в базу данных как новая запись в очереди New Data Mangler (NDM). Новая запись содержала только заголовок и ссылки на раскрытие. На этом этапе страница новой записи не содержала подробного описания уязвимости или каких-либо связанных метаданных. По мере возможности новые записи анализировались и уточнялись, добавляя описание уязвимости, а также решение, если оно доступно. Это общее действие называлось «искажение данных», а того, кто выполнял эту задачу, называли «манипулятором». Искажением занимались основные или случайные добровольцы. Детали, представленные волонтерами, были проверены основными волонтерами, называемыми «модераторами», для дальнейшего уточнения записи или отклонения добровольных изменений, если это необходимо. Новая информация, добавленная к записи, которая была одобрена, затем стала доступна всем, кто просматривает сайт.

Авторы

Некоторые из людей, которые вызвались добровольцами и поддерживали OSVDB :

  • Джейк Кунс (сотрудник OSF, модератор)
  • Крис Салло (сотрудник OSF, модератор)
  • Брайан Мартин (сотрудник OSF, модератор)
  • Келли Тодд (сотрудник OSF, модератор)
  • Дэвид Шеттлер (сотрудник OSF, разработчик)
  • Форрест Рэй (Разработчик)

Среди других волонтеров, которые помогали в прошлом:

  • Стив Торнио (модератор)
  • Александр Корен (Манглер)
  • Трэвис Шак (Манглер)
  • Сусам Пал (Манглер)
  • Кристиан Зайферт (Манглер)
  • Зайн Мемон

Рекомендации

  1. Розенкранс, Линда (16 апреля 2004 г.). «Кратко: база данных уязвимостей запущена» . Компьютерный мир . Дата обращения 15 августа 2020 .
  2. ^ «Предвзятая статистика уязвимостей программного обеспечения, восхваляющая Microsoft, вводила в заблуждение на 101%» . Дата обращения 20 мая 2020 .
  3. ^ «Мы достигли отметки в 100 000…» . 20 января 2014 . Проверено 22 января 2020 года .
  4. ^ «McAfee обвиняется в McSlurping Open Source Vulnerability Database» . www.theregister.com . Дата обращения 15 августа 2020 .
  5. ^ Голд, Джон (7 апреля 2016 г.). «База данных уязвимостей с открытым исходным кодом закрывается» . Сетевой мир . Проверено 22 января 2020 года .
  6. ^ "OSVDB: Fin" . 5 апреля 2016 года Архивировано из оригинального 28 мая 2016 . Проверено 22 января 2020 года .
  7. ^ Ковач, Эдуард. «Ответ McAfee Issues на обвинения OSVDB в отношении извлечения данных» . софтпедия . Дата обращения 15 августа 2020 .
  8. ^ "Домашняя страница" . RBS . Дата обращения 15 августа 2020 .

внешние ссылки