La Base de Datos de Vulnerabilidades de Código Abierto ( OSVDB ) era una base de datos de vulnerabilidades independiente y de código abierto . El objetivo del proyecto era proporcionar información técnica precisa, detallada, actualizada e imparcial sobre vulnerabilidades de seguridad . [ 1 ] El proyecto promovió una mayor colaboración entre empresas e individuos. El lema de la base de datos era "Todo es vulnerable". [ 2 ]
El núcleo de OSVDB era una base de datos relacional que vinculaba diversa información sobre vulnerabilidades de seguridad en una fuente de datos de seguridad abierta , común y con referencias cruzadas . En diciembre de 2013, la base de datos catalogaba más de 100 000 vulnerabilidades. [ 3 ] Si bien la base de datos era mantenida por una organización pública sin fines de lucro 501(c)(3) y voluntarios, el uso comercial de los datos estaba prohibido sin una licencia. A pesar de ello, muchas grandes empresas comerciales utilizaron los datos infringiendo la licencia, sin aportar tiempo de voluntariado de sus empleados ni compensación económica. [ 4 ]
Historia
El proyecto se inició en agosto de 2002 en las conferencias Black Hat y DEF CON por varias personalidades destacadas de la industria (entre ellas HD Moore , rain.forest.puppy y otros). Bajo una administración mayoritariamente nueva, la base de datos se lanzó oficialmente al público el 31 de marzo de 2004. [ 5 ] La implementación original fue escrita en PHP por Forrest Rae (FBR). Posteriormente, todo el sitio fue reescrito en Ruby on Rails por David Shettler.
La Open Security Foundation (OSF) se creó para garantizar el apoyo continuo al proyecto. Jake Kouns (Zel), Chris Sullo, Kelly Todd (alias Lyger), David Shettler (alias D2D) y Brian Martin (alias Jericho) fueron líderes del proyecto OSVDB y desempeñaron funciones de liderazgo en la OSF en diferentes momentos.
El 5 de abril de 2016, la base de datos fue clausurada, mientras que el blog fue continuado inicialmente por Brian Martin. [ 6 ] El motivo de la clausura fue el uso comercial continuo, pero no remunerado, por parte de empresas de seguridad. [ 7 ]
A partir de enero de 2012, el registro de vulnerabilidades lo realizaban empleados a tiempo completo de Risk Based Security, [ 8 ] quienes proporcionaban el personal para llevar a cabo el trabajo con el fin de contribuir a la comunidad. Cada nueva entrada incluía un título completo, cronograma de divulgación, descripción, solución (si se conocía), metadatos de clasificación, referencias, productos e investigador que descubrió la vulnerabilidad (reconocimiento).
Proceso
Originalmente, las divulgaciones de vulnerabilidades publicadas en diversas listas de seguridad y sitios web se ingresaban en la base de datos como una nueva entrada en la cola del New Data Mangler (NDM). La nueva entrada contenía únicamente un título y enlaces a la divulgación. En esa etapa, la página de la nueva entrada no contenía ninguna descripción detallada de la vulnerabilidad ni metadatos asociados. Con el tiempo, las nuevas entradas se analizaban y perfeccionaban, añadiendo una descripción de la vulnerabilidad y una solución, si estaba disponible. Esta actividad general se denominaba "manipulación de datos" y a quien la realizaba, "manipulador". La manipulación la realizaban voluntarios principales o ocasionales. Los detalles enviados por los voluntarios eran revisados por los voluntarios principales, llamados "moderadores", quienes perfeccionaban la entrada o rechazaban los cambios del voluntario si era necesario. La nueva información añadida a una entrada aprobada quedaba entonces disponible para cualquier persona que navegara por el sitio.
Colaboradores
Algunas de las personas clave que colaboraron como voluntarios y mantuvieron OSVDB :
- Jake Kouns (Oficial de la OSF, Moderador)
- Brian Martin, alias Jericho (Oficial de OSF, Moderador)
- Kelly Todd, alias Lyger (Oficial de OSF, Moderadora)
- David Shettler (Funcionario de OSF, Desarrollador)
- Chris Sullo (Moderador)
- Daniel Moeller (Moderador)
- Forrest Rae (Desarrollador)
Otros voluntarios que han ayudado en el pasado incluyen: [ 9 ]
- Steve Tornio (Moderador)
- Zach Shue (Moderador)
- Alexander Koren también conocido como ph0enix (Mangler)
- Carsten Eiram alias Chep (Moderador)
- Marlowe (Mangler)
- Travis Schack (Mangler)
- Susam Pal (Mangler)
- Christian Seifert (Mangler)
- Zain Memon
Referencias
- ↑ Rosencrance, Linda (16 de abril de 2004). "Breve: La base de datos de vulnerabilidades entra en funcionamiento" . Computerworld . Recuperado el 15 de agosto de 2020 .
- ↑ "Las estadísticas sesgadas sobre vulnerabilidades de software que elogiaban a Microsoft eran 101% engañosas" . Consultado el 20 de mayo de 2020 .
- ↑ "Hemos alcanzado la marca de 100.000..." . 20 de enero de 2014 . Consultado el 22 de enero de 2020 .
- ↑ "McAfee acusada de sustraer información de la base de datos de vulnerabilidades de código abierto" . www.theregister.com . Consultado el 15 de agosto de 2020 .
- ↑ Gold, Jon (7 de abril de 2016). "Cierran la base de datos de vulnerabilidades de código abierto" . Network World . Consultado el 22 de enero de 2020 .
{{cite news}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - ↑ "OSVDB: Fin" . 5 de abril de 2016. Archivado del original el 28 de mayo de 2016. Consultado el 22 de enero de 2020 .
- ↑ Kovacs, Eduard. "McAfee emite una respuesta a las acusaciones de OSVDB sobre el rastreo de datos" . softpedia . Consultado el 15 de agosto de 2020 .
- ↑ "Página principal" . RBS . Consultado el 15 de agosto de 2020 .
- ↑ "OSVDB: Base de datos de vulnerabilidades de código abierto" . 2 de mayo de 2014. Archivado del original el 2 de mayo de 2014. Consultado el 6 de agosto de 2024 .
Enlaces externos
- Blog de OSVDB
- Seguridad basada en riesgos
- bases de datos de vulnerabilidades de seguridad
- Propiedades de Internet establecidas en 2002
- Las propiedades de Internet se desmantelaron en 2016.