6.2.2023 11:08 | Bezpečnosť

Zo známeho správcu hesiel sa stane open-source projekt. Za nájdenie chýb ponúka aj odmenu

Zdroj: istock

Dashlane chce týmto spôsobom zlepšiť kvalitu svojich zdrojových kódov.

  • Dashlane sa mení na open-source projekt.
  • Firma už publikovala zdrojové kódy mobilných aplikácií, ďalšie prídu na rad rozšírenia.
  • O zverejnení kódov serverovej infraštruktúry zatiaľ spoločnosť nehovorí.
  • Firma nedovoľuje dobrovoľníkom priamo prispievať do projektov. Nájdené chyby a nedostatky však môžu nahlasovať v rámci bug bounty programu.

Spoločnosť Dashlane oficiálne oznámila, že svojho rovnomenného správcu hesiel sa chystá transformovať na open-source projekt. Postupne bude zverejňovať zdrojové kódy svojich jednotlivých produktov, aby si názor o ich bezpečnosti mohla verejnosť urobiť sama. Téme sa venoval web Bleeping Computer.

slide-image Internetové blackouty. Ďalší nový normál?

Analytici odhadujú, že do konca tohto desaťročia bude na každého obyvateľa planéty pripadať pätnásť zariadení pripojených do internetu. Prevádzka a jej rýchlosť budú esenciálne pre život domácností, firiem aj štátu. Ten, kto bude mať veľké červené tlačidlo na vypínanie internetu, bude mať takmer neobmedzenú moc. Kybernetická bezpečnosť dostáva ďalšiu dimenziu.
Chcete vedieť viac? Pozrite si najnovší bezpečnostný report

slide-image Internetové blackouty. Ďalší nový normál?

Úmyselné výpadky internetu postihli v roku 2022 približne 710 miliónov ľudí vo svete. Ekonomické straty spôsobené týmto výpadkom dosiahli takmer dvadsaťštyri miliárd dolárov. Pozastavili sa bankové prevody, neuskutočnili sa obchody, skolabovali prevádzky, nenabehli reklamné časy. Ide o 114 veľkých výpadkov v dvadsiatich troch krajinách. Vo všetkých týchto prípadoch internet vypli alebo spomalili vlády.
Chcete vedieť viac? Pozrite si najnovší bezpečnostný report

slide-image Internetové blackouty. Ďalší nový normál?

Spôsobov, ako sa dá vypnúť internet, je viacero – odpojiť elektrickú sieť, demontovať infraštruktúru internetových služieb či manipulovať so sieťovými smerovačmi a systémami názvov domén. Patrí sem aj blokovanie prechodu obsahu cez kľúčové sieťové brány, zastavenie všetkej internetovej prevádzky alebo jej presmerovanie. Keď sa obmedzia možnosti šírky pásma, internet sa spomalí na nepoužiteľné rýchlosti.
Chcete vedieť viac? Pozrite si najnovší bezpečnostný report

slide-image Stále častejšie vypínajú internet vlády

Ani ničivé zemetrasenie, záplavy a dažde nespôsobili také škody, ako vládne zásahy. Presne povedané – nespôsobili také finančné a morálne škody, ako keď sa vláda rozhodne zobrať štátu internetové pripojenie. Alebo stačí tak trochu „priškrtiť“ internetovú prevádzku. Toto „priškrtenie“ však môže znemožniť napríklad zdieľanie videí alebo živých prenosov.
Chcete vedieť viac? Pozrite si najnovší bezpečnostný report

Aktuálne služba zverejnila zdrojové kódy svojich mobilných aplikácií pre operačné systémy Android a iOS. Záujemcovia si ich môžu pozrieť v samostatných projektoch na GitHube (Android, iOS). Aktualizáciu zdrojov v repozitári plánuje firma aspoň každé tri mesiace, pokiaľ to však bude možné, bude sa snažiť interval skrátiť.

Open-source má veľké bezpečnostné výhody

Pripomeňme, že zverejnenie zdrojových kódov sa môže na prvý pohľad zdať ako nevýhoda, keďže potenciálnym útočníkom kompletne odhalí slabiny aplikácie. V skutočnosti však ide z hľadiska bezpečnosti o jedno z najlepších rozhodnutí, aké môžu väčšie projekty urobiť.

V prvom rade už vývoj produktu nie je viac limitovaný len na interné prostredie firmy a jej vlastné developerské kapacity. Podieľať sa na ňom môže ktokoľvek – keď si „okoloidúci“ dobrovoľník pri prezeraní kódu všimne chybu alebo potenciálny problém, môže ho nahlásiť či priamo navrhnúť jeho opravu.

Na druhej strane je prechod na open-source pozitívne vnímaný takisto v odbornej komunite. Naznačuje to, že firma nemá čo skrývať – ak by sa v jej produktoch nachádzal nejaký škodlivý kód alebo schválne vytvorené zadné vrátka, po zverejnení kódov by sa to veľmi rýchlo odhalilo.

Ďalšie prídu na rad rozšírenia

Presne týmito argumentmi zdôvodňuje svoje rozhodnutie aj Dashlane. Okrem toho však dodáva, že zverejňovanie zdrojových kódov bude navyše nútiť firemných vývojárov k tomu, aby zlepšovali ich čitateľnosť a prehľadnosť.

Čítajte aj Ako držať svoje heslá v bezpečí: Vyberáme open-source správcu

Dôležitým detailom je, že firma zatiaľ nedovolí verejnosti priamo sa podieľať na úpravách v repozitároch. O spätnú väzbu však záujem má a dobrovoľníkov odkazuje na svoj bug bounty program, cez ktorý je možné za odhalenie chyby získať odmenu až vo výške 5-tisíc dolárov (v prepočte zhruba 4,6-tisíca eur).

Na záver dodajme, že mobilné aplikácie pre Android a iOS sú zatiaľ jedinými koncovými softvérmi, ktorých zdrojové kódy Dashlane zverejnilo. V prípade desktopových appiek sa situácia nemení a ich zdroje naďalej zostávajú nedostupné pre verejnosť. Ďalším produktom konvertovaným na open-source majú byť rozšírenia pre internetové prehliadače.

(1 EUR = 1,0937 USD)