Databas för säkerhetsproblem med öppen källkod - Open Source Vulnerability Database

Den öppen källkod Vulnerability Database ( OSVDB ) var en oberoende och öppen källkod sårbarhet databas . Målet med projektet var att tillhandahålla korrekt, detaljerad, aktuell och opartisk teknisk information om säkerhetsproblem . Projektet främjade ett större och öppnare samarbete mellan företag och privatpersoner. Databasens motto var "Allt är sårbart".

Kärnan i OSVDB var en relationsdatabas som knyter olika information om säkerhetsproblem till en gemensam, korsrefererad öppen säkerhetskälla . Från och med december 2013 katalogiserade databasen över 100 000 sårbarheter. Medan databasen underhålls av en 501 (c) (3) ideell offentlig organisation och volontärer, var uppgifterna förbjudna för kommersiellt bruk utan licens. Trots det använde många stora kommersiella företag uppgifterna i strid med licensen utan att bidra med anställdas volontärtid eller ekonomisk ersättning.

Historia

Projektet startades i augusti 2002 på Blackhat och DEF CON- konferenser av flera branschens anmärkningsvärda (inklusive HD Moore , rain.forest.puppy och andra). Under mestadels ny hantering lanserades databasen officiellt för allmänheten den 31 mars 2004. Den ursprungliga implementeringen skrevs i PHP av Forrest Rae (FBR). Senare skrevs hela webbplatsen om i Ruby on Rails av David Shettler.

Den öppna Security Foundation (FOS) skapades för att säkerställa projektets fortsatta stöd. Jake Kouns (Zel), Chris Sullo, Kelly Todd (AKA Lyger), David Shettler (AKA D2D) och Brian Martin (AKA Jericho) var projektledare för OSVDB-projektet och hade ledarroller i OSF vid olika tidpunkter.

Den 5 april 2016 stängdes databasen medan bloggen ursprungligen fortsatte av Brian Martin. Anledningen till nedläggningen var den pågående kommersiella men okompenserade användningen av säkerhetsföretag.

Från och med januari 2012 genomfördes sårbarhetsintag av heltidsanställda inom Risk Based Security, som gav personalen att göra jobbet för att ge tillbaka till samhället. Varje ny post inkluderade en fullständig titel, avslöjande tidslinje, beskrivning, lösning (om känd), klassificeringsmetadata, referenser, produkter och forskare som upptäckte sårbarheten (kreditgivaren).

Bearbeta

Ursprungligen publicerades sårbarhetsinformation i olika säkerhetslistor och webbplatser i databasen som en ny post i NDM-kön (New Data Mangler). Den nya posten innehöll endast en titel och länkar till avslöjandet. I det skedet innehöll sidan för den nya posten ingen detaljerad beskrivning av sårbarheten eller någon associerad metadata. När tiden tillåts analyserades och förfinades nya poster genom att lägga till en beskrivning av sårbarheten samt en lösning om tillgänglig. Denna allmänna aktivitet kallades "datamangling" och någon som utförde denna uppgift "mangler". Mangling utfördes av kärn- eller avslappnade volontärer. Detaljer som lämnats in av volontärer granskades av kärnvolontärerna, kallade "moderatorer", vilket ytterligare förfinade inträdet eller avvisade ändringarna av volontären om det behövs. Ny information som lagts till i en post som godkändes var sedan tillgänglig för alla som surfar på webbplatsen.

Bidragsgivare

Några av de människor som frivilligt och underhållit OSVDB :

  • Jake Kouns (OSF-chef, moderator)
  • Chris Sullo (officer för OSF, moderator)
  • Brian Martin (OSF-chef, moderator)
  • Kelly Todd (officer för OSF, moderator)
  • David Shettler (officer för OSF, utvecklare)
  • Forrest Rae (utvecklare)

Andra volontärer som har hjälpt tidigare är:

  • Steve Tornio (Moderator)
  • Alexander Koren (Mangler)
  • Travis Schack (Mangler)
  • Susam Pal (Mangler)
  • Christian Seifert (Mangler)
  • Zain Memon

Referenser

  1. ^ Rosencrance, Linda (16 april 2004). "Kortfattad: Sårbarhetsdatabasen går live" . Computerworld . Hämtad 15 augusti 2020 .
  2. ^ "Partisk sårbarhetsstatistik som berömde Microsoft var 101% vilseledande" . Hämtad 20 maj 2020 .
  3. ^ "Vi nådde 100.000-märket ..." . 20 januari 2014 . Hämtad 22 januari 2020 .
  4. ^ "McAfee anklagad för McSlurping databas för sårbarhet med öppen källkod" . www.theregister.com . Hämtad 15 augusti 2020 .
  5. ^ Gold, Jon (7 april 2016). "Databasen för sårbarheter med öppen källkod stängs av" . Network World . Hämtad 22 januari 2020 .
  6. ^ "OSVDB: Fin" . 5 april 2016. Arkiverad från originalet den 28 maj 2016 . Hämtad 22 januari 2020 .
  7. ^ Kovacs, Eduard. "McAfee utfärdar svar på OSVDB-anklagelser angående dataskrapning" . softpedia . Hämtad 15 augusti 2020 .
  8. ^ "Hemsida" . RBS . Hämtad 15 augusti 2020 .

externa länkar