secret같은거만 빼면 되는거 아닌가
[%] 서버 왜 오픈소스로 짜면 안됨?
익명(175.223)
2022-07-27 11:50
추천 0
댓글 27
다른 게시글
-
5년차쯤에 보통 현타 한번씩들 오는듯 [1][%] 익명(223.38) | 22.07.27추천 0
-
CPP 마이너 갤러리에도 관심을 가져 주세요 [2][%] 익명(skuld88) | 22.07.27추천 0
-
우분투 22.04 GUI 개빡치네 [8][%] 익명(151.210) | 22.07.27추천 1
-
여기서 제가 갈수있는 회사가 없으면[%] 익명(222.105) | 22.07.27추천 1
-
아이콘 테마 작업해봄[커마] hanakokuro..(fun6687) | 22.07.27추천 0
-
이제 신입으로 채용 준비하려는데 개발 경험 이 정도면 어떨까요? [8][질문] 익명(210.204) | 22.07.27추천 2
-
국비 고졸 csp에 적용되는 ssh 이해[질문] ddd(168.126) | 22.07.27추천 0
-
행냄들... 코드 시간 테스트하고싶은데 이렇게만 해도 됨? [12][질문] 땔감(gcp24685) | 22.07.26추천 0
-
좋은 운영체제/네트워크/데이터베이스 강의 없을까요? [1][질문] 하고재비(27.115) | 22.07.26추천 0
-
4학년인데 고민있음 [8][질문] 익명(121.200) | 22.07.26추천 0
해당 댓글은 삭제되었습니다.
더 빨리 발견하고 고칠 수 있는거 아닌가
1. 오픈소스 안해도 취약점 찾을놈은 찾는다 2. 오픈소스 서버는 굉장히 많다 3. 만약 코드 공개만으로 취약점이 드러나는 게 정말 문제라면(물론 1번의 문제로 사실이 아니지만 그렇다 친다 해도) 프론트엔드 오픈소스도 존재하면 안 된다
이런 애들이 Log4j 쓰지 말고 자체 로깅 프레임워크 만들어 쓰자고 하는듯
https://rubygarage.org/blog/open-source-software-security
동문서답하노
그리고 "보안취약점이 드러나니까"라는 논리면 오픈소스 의존성도 절대 쓰면 안되는거 아니냐? 의존성으로 추가한 코드는 뭐 특별한 샌드박스에서 격리되어 실행되기라도 함?
무슨 생각이 백프로 일치해 보안취약점이 드러난다는게 개소리라니까.. 글만 읽을줄 알지 까막눈이 따로 없네
1. 서버소스를 공개해버리면 당연히 취약점노출확률이 커진다. 찾을놈은 찾으니까 공개한다는건 이세상에서 도둑을 없앨수 없으니 집 방범대책을 세우지않겠단 말하고 같다. 2. 오픈소스 아닌서버가 훨씬많다. 3.보통 프론트에서 취약점이 날만한부분은 서버에서 한번더 체킹한다. 이따위논리는 그냥 알못이다
보안취약점이 드러난단게 개소리라는건 어휴 코드를 다 공개하는데 취약점이 드러나면 드러나지 안드러나겠음? 자기주장하려고 말도안되는소리좀 하지말자
1. 소스 비공개가 방범 대책이 전혀 안 된다는 말이다. 애초에 많은 경우 취약점 파악은 코드 분석으로 이루어지지 않는다. (
https://www.zdnet.com/article/six-open-source-security-myths-debunked-and-eight-real-challenges-to-consider/,
Bad people can look at the source code, so it's less secure
"Again that's nonsense. If I look at how people break software, they don't use the source code. If you look at all the bugs in closed source products, the peop)
2. 오픈 소스 아닌 서버가 더 많다고 해서 "서버를 오픈 소스로 짜면 안 된다"는 근거의 뒷받침이 되진 못한다. 검은 거위보다 흰 거위가 훨씬 더 많다고 해서 검은 거위가 존재하지 않는 것은 아닌 것과 비슷하다.
3. 프론트엔드에서 문제가 생길 만할 부분을 백엔드에서 한 번 더 확인한다는 것은, 다시 한 번, "오픈 소스가 취약점을 공개하기 때문에 오픈 소스로 해서는 안 된다"의 근거가 되지 않는다.
코드 다 드러나서 취약점 숭숭 드러나 있는 오픈 소스 쓰레기들 Linux, MySQL, Tomcat, Nginx, Docker, Kubernetes, MongoDB는 절대로 안 쓰는 재야의 고수 개발자들을 보고 있으니 한국 IT의 미래는 역시 밝구나 싶어 눈물이 다 난다!
지가 들고온 링크도 안읽어보지?ㅋㅋ 저사람이 주장한건 바이너리파일을 분석할수있으니 closed 소스여도 보안에 취약하단건데 서버얘기하면서 저걸 근거라고 가져오는것부터 그냥 dc댓글에서 이기려고 아무말이나하는거지ㅋㅋ
저건 내가 잘못 인용한게 맞다 근데 security through obscurity에 의존하면 피보기 쉽고 바이너리에 접근할 수 없는 HTTP 서버의 경우에도 밑에 122.34 얘기처럼 "그럴듯한 페이로드" 던지는 식으로 공격을 시도할 수 있다는 점에서 아주 무관한 인용은 아니라고 하고 싶은데
실제로 서버 하나만 띄워서 접근 로그 보면 phpMyAdmin이나 wp-admin 경로로 무지성으로 날라오는 요청들도 많기도 하고 오픈 소스라는 점만으로 inherently insecure하다는 주장엔 무리가 있다고 생각함
그리고 오픈 소스 웹 프레임워크를 쓰는 것과 애플리케이션 코드를 오픈 소스로 공개하는 것은 그 자체만으로는 보안 측면에서 차이가 없다고 봐야 한다는 게 내 여전한 생각임 대부분의 웹 프레임워크는 보는 눈이 많고 어느 정도 보안에 신경 쓰는 커미터들이 작업을 하니까 다르다고 주장할 수 있겠지만 그건 오픈 소스 여부의 문제가 아니라 프로젝트 기여자가 보안에 얼마나 신경을 쓰냐의 문제일 뿐 동일한 정도의 기여가 이루어진다면 오픈 소스 앱 서버도 보안 측면에선 다를 게 없겠지 웹 프레임워크보다 완성된 앱이 오픈 소스가 적은 이유는 보안 때문이 아니라 비즈니스에 있어 경쟁력 확보 등의 이유로 그럴 이유가 없기 때문이라고 생각함
누구한테 들은 얘긴지 모르겠고 어떤 상황을 얘기하는 건지도 구체적이지 않아서 정확히 답하기 어렵지만 일반적으로는 monetization 문제가 아닐까 하는 생각이 드는데.. 오픈 소스 제품들도 open-core model로 수익을 버는 경우가 꽤 있다는 점을 감안하면
오픈소스는 cve라도 뜨지 직접구현해놓고 취약점못찾으면 그거 감당못하지않음? - dc App
tomcat 안쓰냐?
얜 또 뭔 헛소리하냐
보안 관점에서 안전하다 말하려면 본문에 적은 것처럼, secret만 숨기면 소스코드 공개해도 아무 문제 없어야 함. 그런데 단순 알고리즘이면 모를까 복잡한 프로그램 레벨에서 이게 지켜지긴 어렵긴 하지
취약점 찾을 때 보통 퍼저돌리거나 그럴듯한 페이로드 넣는 식으로 하지 소스코드 읽고 찾는 건 드뭄. 이런 취약점 찾는 애들은 시간이 금인 애들이라 취약점이 있을 지 없을 지 모르는 코드 다 읽어보는 데 시간을 쓰지 않음. 코드 본다 해도 자동으로 정적분석 해 주는 툴 돌릴텐데 이런건 오픈소스 관리하는 애들도 돌릴 수 있는거니까 큰 문제는 안 되고
아무튼 오픈소스로 하고 싶은거면 오픈소스로 했을 때 어떤 이점이 있을지부터 생각해보는게 좋을거같음. 결국 오픈소스의 이점은 많은 사람들이 기여하다보니 소스 공개의 위험성<<<많은 사람들의 기여로 인해 얻어지는 이득 이라는 점이니까. 사람들이 기여하고 싶어하지 않을만한 주제거나, 버그바운티 같은 게 없다면 이득은 별로 없고 괜한 위험만 생길 확률이 크지
짜도 됨 - dc App
ㅂㅅ같은 대답들 많네. 오픈 소스 안하는 이유는 보안 때문이 아니라 IP 지적 재산권 보호 차원이지 ㅡㅡ;;