Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

OSSコミュニティ、脆弱性修正に3カ月弱 - 4年で半数が終了

NTTと九州大学は、オープンソースソフトウェアのコミュニティにおける活動実態を調査し、結果を発表した。「脆弱性」の修正に関しては中央値で約3カ月弱を要していた。半数が4年で開発を終了している。

同研究は、ネットワーク上で協調しつつソフトウェアを開発し、先進性や柔軟性から理想的なワークスタイルなどとされることも多いオープンソースソフトウェアのコミュニティについて実データをもとに活動状況を分析したもの。

実際に40万人超の開発者が参加し、約230万件のコミュニケーションが行われた「GitHub」の4万件を超えるリポジトリについてデータを収集、分析しており、「OSSの神話と真実」として結果を取りまとめた。これまでに例を見ない大規模な調査だとしている。

具体的には、OSSコミュニティにおけるコミュニケーションのスピードや活動時間、活動の継続状況などを調べた。同調査によれば、バグ修正や機能追加の要求の多くは、2週間以内に解決されていた。一方で全体の4分の1は3カ月以上要するなどばらつきが見られる。

さらに「脆弱性」の修正状況を見ると、開発者の多いOSSコミュニティであっても、中央値として3カ月弱ほど要していることが判明。なかには500日以上放置されているものもあるなど、バグや機能の改善とは異なる傾向も見られた。

(Security NEXT - 2023/12/19 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

本人確認書類の画像流出、対象アカウントは約160万件 - タイムズカー
メーリングリストで設定ミス、個人情報が公開状態 - 足立区
荷物問合サービスが侵害、個人情報流出の可能性 - 佐川急便
研究用原子炉利用者の身分証明書などが外部流出 - 原子力機構
国内の「NetScaler」狙う攻撃も - 最新IoCで侵害確認を
「Apache HTTPD」に複数脆弱性 - 「クリティカル」との評価も
WatchGuardの「Fireware OS」に15件の脆弱性
HPE製アクセスポイント「Instant On」に脆弱性 - 「クリティカル」5件など
「FortiMail」に深刻なゼロデイ脆弱性 - 悪用が報告、修正版は準備中
事務用NASがランサム被害、通常業務は再開 - 佐賀大