<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>blog.x9.cz &#187; open-source</title>
	<atom:link href="http://blog.x9.cz/tag/open-source/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.x9.cz</link>
	<description>Váš IT partner</description>
	<lastBuildDate>Thu, 23 Apr 2015 15:17:22 +0000</lastBuildDate>
	<language>cs-CZ</language>
		<sy:updatePeriod>hourly</sy:updatePeriod>
		<sy:updateFrequency>1</sy:updateFrequency>
	<generator>https://wordpress.org/?v=3.8.41</generator>
	<item>
		<title>Když jde o bezpečnost, je lepší open-source nebo proprietární software?</title>
		<link>http://blog.x9.cz/2014/04/kdyz-jde-o-bezpecnost-je-lepsi-open-source-nebo-proprietarni-software/</link>
		<comments>http://blog.x9.cz/2014/04/kdyz-jde-o-bezpecnost-je-lepsi-open-source-nebo-proprietarni-software/#comments</comments>
		<pubDate>Sat, 19 Apr 2014 10:08:05 +0000</pubDate>
		<dc:creator><![CDATA[Filip Zubík]]></dc:creator>
				<category><![CDATA[Aktuality]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[licence]]></category>
		<category><![CDATA[open-source]]></category>
		<category><![CDATA[programování]]></category>
		<category><![CDATA[špehování]]></category>

		<guid isPermaLink="false">http://blog.x9.cz/?p=165</guid>
		<description><![CDATA[V USA existuje bezpečnostní firma Coverity, která má blízko k ministerstvu obrany, i když vystupuje jako nezávislá firma. Náplní práce téhle firmy je mj. sestavování něčeho jako &#8222;statistik bezpečnosti software&#8220;. Dělají to tak, že vezmou zdrojové kódy mnoha programů a&#8230; <a href="http://blog.x9.cz/2014/04/kdyz-jde-o-bezpecnost-je-lepsi-open-source-nebo-proprietarni-software/" class="more-link">Continue Reading <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p>V USA existuje bezpečnostní firma Coverity, která má blízko k ministerstvu obrany, i když vystupuje jako nezávislá firma. Náplní práce téhle firmy je mj. sestavování něčeho jako &#8222;statistik bezpečnosti software&#8220;. Dělají to tak, že vezmou zdrojové kódy mnoha programů a projedou je automatickým analyzátorem, který odhalí programátorské chyby a nedostatky. Letos z této jejich práce vznikla mj. statistika, porovnávající bezpečnost proprietárního a open-source SW.</p>
<blockquote><p>Open-source? Proprietární SW? Co to je?</p></blockquote>
<p>Existují dva  hlavní přístupy k vývoji SW.</p>
<ul>
<li>Open-source: Zdrojové kódy i celá analýza a dokumentace vývoje jsou veřejně k dispozici na internetu a kolem tohoto zdroje informací se vytváří dobrovolná skupina vývojářů, která postupně vyvíjí resp. rozvíjí příslušný produkt. Zdrojové kódy jsou tak analyzovány a doplňovány lidmi z různých koutů světa, kteří mají o danou problematiku zájem. Také, díky veřejné dostupnosti zdrojových kódů, existuje spousta lidí, kteří práci dobrovolných vývojářů kontrolují a upozorňují na chyby.</li>
<li>Proprietární nebo také closed-source software: Vzniká pro nás standardnější cestou, kdy softwarová firma zaměstná programátory a tito potom za zavřenými dveřmi vyvíjejí příslušný produkt. Zdrojové kódy jsou v tomto případě zásadně neveřejné, protože představují vlastně ono dílo resp. majetek zaměstnavatele, za jehož vytvoření programátorům platí jejich mzdu a který následně prodává zákazníkům.</li>
</ul>
<p>Z letošní statistiky firmy Coverity vyplývá, že na jimi zkoumaném vzorku v roce 2013 bylo méně chyb v open.source softwaru.</p>
<blockquote><p>Znamená to, že open-source je bezpečnější? Má tahle informace vůbec nějakou vypovídací hodnotu?</p></blockquote>
<p>Řekl bych, že moc velkou vypovídací hodnotu tato statistika nemá a že ji Coverity dělá spíš tak nějak pro to, aby vykázali činnost a zasloužili si svou mzdu. Proč si to myslím?</p>
<ul>
<li>Vzorek programů, který pro analýzu použili, je poměrně malý. Z oblasti open-source obsahuje spíše menší projekty. Tedy už vypovídací hodnota vzorku dat je přinejmenším diskutabilní.</li>
<li>Automatická analýza zdrojového kódu odhaluje spíše formální nedostatky a programátorské překlepy. Bezpečnostní chyby však bývají většinou způsobeny chybou analýzy a návrhu řešení.</li>
</ul>
<p>Předpokládám, že v různých médiích bude hodně komentářů statistiky od Coverity, ale pro mně je její vypovídací hodnota z výše uvedených důvodů blízká nule, bohužel.</p>
<blockquote><p>A jaký je můj názor na otázku, položenou v nadpisu? Vidím to takhle:</p></blockquote>
<ul>
<li>Kvalita a bezpečnost vyvíjeného softwaru závisí především na profesionalitě programátorského týmu, úrovni jeho vedení a důrazu, jaký je kladen na kontrolu výsledků. A je jedno, jestli je tým tvořen open-source komunitou nebo zaměstnanci softwarové firmy.</li>
<li>Pokud programátoři udělají ve vývoji chybu nebo třeba záměrně nechají &#8222;zadní vrátka&#8220;, je při open-source přístupu o dost větší pravděpodobnost, že se na to přijde.</li>
<li>Je dost příkladů z praxe, kdy v proprietárním a drahém softwaru renomovaných firem byly nalezeny naprosto zásadní bezpečnostní díry, protože se holt šetřily náklady ve vývoji.</li>
<li>V poslední době je ale také dost případů, kdy byla zjištěna infiltrace agentů nebo jiných darebáků do open-source týmu za účelem vnesení bezpečnostní díry, kterou by potom &#8222;investor&#8220; onoho darebáka mohl využívat.</li>
</ul>
<p>Suma sumárum: Přes všechna pro a proti věřím, co se bezpečnosti týče, více open-source produktům. A nejsem rozhodně sám, stačí si přečíst blogy a komentáře adminů velkých firem. Ono totiž udělat nějakou lumpárnu při open-source vývoji je něco, jako loupež za bílého dne a pod dohledem policejních kamer. A pokud bezpečnostní díra vznikne pouze chybou programátora nebo kontrolního týmu? Jsem si jistý, že pak jsou si všechny metody rovny, protože chyby děláme všichni.</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p><a class="a2a_button_facebook" href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.x9.cz%2F2014%2F04%2Fkdyz-jde-o-bezpecnost-je-lepsi-open-source-nebo-proprietarni-software%2F&amp;linkname=Kdy%C5%BE%20jde%20o%20bezpe%C4%8Dnost%2C%20je%20lep%C5%A1%C3%AD%20open-source%20nebo%20propriet%C3%A1rn%C3%AD%20software%3F" title="Facebook" rel="nofollow" target="_blank"></a><a class="a2a_button_twitter" href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.x9.cz%2F2014%2F04%2Fkdyz-jde-o-bezpecnost-je-lepsi-open-source-nebo-proprietarni-software%2F&amp;linkname=Kdy%C5%BE%20jde%20o%20bezpe%C4%8Dnost%2C%20je%20lep%C5%A1%C3%AD%20open-source%20nebo%20propriet%C3%A1rn%C3%AD%20software%3F" title="Twitter" rel="nofollow" target="_blank"></a><a class="a2a_button_google_plus" href="http://www.addtoany.com/add_to/google_plus?linkurl=http%3A%2F%2Fblog.x9.cz%2F2014%2F04%2Fkdyz-jde-o-bezpecnost-je-lepsi-open-source-nebo-proprietarni-software%2F&amp;linkname=Kdy%C5%BE%20jde%20o%20bezpe%C4%8Dnost%2C%20je%20lep%C5%A1%C3%AD%20open-source%20nebo%20propriet%C3%A1rn%C3%AD%20software%3F" title="Google+" rel="nofollow" target="_blank"></a><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fblog.x9.cz%2F2014%2F04%2Fkdyz-jde-o-bezpecnost-je-lepsi-open-source-nebo-proprietarni-software%2F&amp;title=Kdy%C5%BE%20jde%20o%20bezpe%C4%8Dnost%2C%20je%20lep%C5%A1%C3%AD%20open-source%20nebo%20propriet%C3%A1rn%C3%AD%20software%3F" id="wpa2a_2"></a></p>]]></content:encoded>
			<wfw:commentRss>http://blog.x9.cz/2014/04/kdyz-jde-o-bezpecnost-je-lepsi-open-source-nebo-proprietarni-software/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
