Ашық Қорғаныс Әлсіздіктер Тізімдемесі: Тарихы мен Тоқтатылуы
Open Source Vulnerability Database
Ашық қауіпсіздік ақаулары базасы (OSVDB) – қауіпсіздік жарақаттары туралы толық, жаңартылған ақпаратты ұсынған тәуелсіз дерекқор. Ақауларды анықтауға көмектеседі.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Ашық көзді осалдық деректер қоры (OSVDB) – тәуелсіз және ашық көзді осалдық деректер қоры болды. Жобаның мақсаты қауіпсіздік осалдықтары туралы нақты, толық, жаңа және бейтарап техникалық ақпарат ұсыну еді. Жоба компаниялар мен жеке тұлғалар арасындағы ынтымақтастықты кеңейтуге және ашықтыққа ықпал етті. Деректер қорының ұраны "Барлығы осал" деп баяндалған. OSVDB-нің ядросы – қауіпсіздік осалдықтары туралы әртүрлі ақпаратты ортақ және өзара сілтемеленген ашық қауіпсіздік деректеріне байланыстыратын реляциялық деректер қоры болды. 2013 жылдың желтоқсанына қарай, деректер қоры 100 000-нан астам осалдықты тіркеді. Деректер қоры коммерциялық емес қоғамдық ұйым мен еріктілер тарапынан қолдау көрсетілсе де, деректерді лицензиясыз коммерциялық мақсатта пайдалануға тыйым салынған. Оған қарамастан, көптеген ірі коммерциялық компаниялар қызметкерлерінің ерікті еңбегін немесе қаржылық сыйақысын төлемей, лицензияны бұза отырып, деректерді пайдаланды.
The Open Sourced Vulnerability Database (OSVDB) was an independent and open sourced vulnerability database. The goal of the project was to provide accurate, detailed, current, and unbiased technical information on security vulnerabilities. The project promoted greater and more open collaboration between companies and individuals. The database's motto was "Everything is Vulnerable". The core of OSVDB was a relational database which tied various information about security vulnerabilities into a common, cross referenced open security data source. As of December 2013, the database cataloged over 100,000 vulnerabilities. While the database was maintained by a 501(c)(3) non profit public organization and volunteers, the data was prohibited for commercial use without a license. Despite that, many large commercial companies used the data in violation of the license without contributing employee volunteer time or financial compensation.
Тарих
Жоба 2002 жылдың тамызында Blackhat және DEF CON конференцияларында бірнеше саланың белгілі мамандары (оның ішінде H. D. Moore, rain. forest. puppy және басқалар) бастама көтерді. Көбінесе жаңа басшылық астында, деректер базасы 2004 жылдың 31 наурызында ресми түрде көпшілікке ашылды. Бастапқы нұсқауды Форрест Рей (FBR) PHP тілінде жазды. Кейіннен Дэвид Шеттлер бүкіл сайтты Ruby on Rails бағдарламалық платформасында қайта жазды. Жобаның үздіріліссіз қолдауын қамтамасыз ету үшін Ашық қауіпсіздік қоры (OSF) құрылды. Джейк Кунс (Zel), Крис Сулло, Келли Тодд (AKA Lyger), Дэвид Шеттлер (AKA D2D) және Брайан Мартин (AKA Jericho) OSVDB жобасының жетекшілері болды және әр түрлі уақытта OSF басшылық қызметтерін атқарды. 2016 жылдың 5 сәуірінде деректер базасы жабылды, ал блогты бастапқыда Брайан Мартин жалғастырды. Жабылу себебі – қауіпсіздік компанияларының коммерциялық, бірақ төленбеген пайдалануы. 2012 жылдың қаңтарынан бастап, осалдықтарды енгізуді Risk Based Security толық уақытты қызметкерлері жүзеге асырды, олар қоғамға пайдалы болу үшін жұмыс істеуге персонал ұсынды. Әрбір жаңа жазбада толық атау, ашу мерзімі, сипаттама, шешім (егер белгілі болса), жіктеу метадеректері, сілтемелер, өнімдер және осалдықты тапқан зерттеушінің аты (авторы) көрсетілді.
The project was started in August 2002 at the Blackhat and DEF CON Conferences by several industry notables (including H. D. Moore, rain. forest. puppy, and others). Under mostly new management, the database officially launched to the public on March 31, 2004. The original implementation was written in PHP by Forrest Rae (FBR). Later, the entire site was re written in Ruby on Rails by David Shettler. The Open Security Foundation (OSF) was created to ensure the project's continuing support. Jake Kouns (Zel), Chris Sullo, Kelly Todd (AKA Lyger), David Shettler (AKA D2D), and Brian Martin (AKA Jericho) were project leaders for the OSVDB project, and held leadership roles in the OSF at various times. On 5 April 2016, the database was shut down, while the blog was initially continued by Brian Martin. The reason for the shut down was the ongoing commercial but uncompensated use by security companies. As of January 2012, vulnerability entry was performed by full time employees of Risk Based Security, who provided the personnel to do the work in order to give back to the community. Every new entry included a full title, disclosure timeline, description, solution (if known), classification metadata, references, products, and researcher who discovered the vulnerability (creditee).
Процесс
Бастапқыда, әртүрлі қауіпсіздік тізімдері мен веб-сайттарда жарияланған осалдықтар дерекқорына Жаңа деректер менеджері (NDM) кезегінде жаңа жазба ретінде енгізілді. Жаңа жазбада тек атауы мен жарияланымға сілтемелер ғана болды. Бұл кезде жаңа жазбаның бетінде осалдықтың толық сипаттамасы немесе оған қатысты метадеректер болған жоқ. Уақыт болғанда, жаңа жазбалар талданып, жетілдірілді, егер бар болса, осалдықтың сипаттамасы мен шешімі қосылды. Бұл жалпы қызмет "деректерді өңдеу" деп аталды, ал осы жұмысты атқаратын адам "деректерді өңдеуші" болды. Деректерді өңдеуді негізгі және кездейсоқ еріктілер жасады. Еріктілер ұсынған мәліметтерді "модераторлар" деп аталатын негізгі еріктілер қарап, қажет болған жағдайда жазбаны одан әрі жетілдіріп немесе еріктілердің өзгерістерін қабылдамады. Мақұлданған жаңа ақпарат сайтты көретін кез келген адамға қолжетімді болды.
Originally, vulnerability disclosures posted in various security lists and web sites were entered into the database as a new entry in the New Data Mangler (NDM) queue. The new entry contained only a title and links to the disclosure. At that stage the page for the new entry didn't contain any detailed description of the vulnerability or any associated metadata. As time permitted, new entries were analyzed and refined, by adding a description of the vulnerability as well as a solution if available. This general activity was called "data mangling" and someone who performed this task a "mangler". Mangling was done by core or casual volunteers. Details submitted by volunteers were reviewed by the core volunteers, called "moderators", further refining the entry or rejecting the volunteer changes if necessary. New information added to an entry that was approved was then available to anyone browsing the site.