Selbst wenn du Open Source nicht kennst, hast du Software aus solchen offenen Quellen bestimmt schon einmal genutzt. Freie und kostenlose Software findet sich immer öfter im Netz â einige Angebote ĂŒberholen sogar die Nutzerzahlen namhafter, aber kostenpflichtiger Programme. WĂ€hrend die Beliebtheit steigt, nimmt die SensibilitĂ€t fĂŒr die damit verbundenen Sicherheitsrisiken scheinbar gleichermassen ab. Wir schauen uns Open-Source-Software genauer an, betrachten die Vor- und Nachteile und prĂŒfen, wo das Risiko tatsĂ€chlich liegt.
Was genau bedeutet Open Source?
«Offene Quellen» ist die wörtliche Ăbersetzung â aber das greift zu kurz. Bei Open-Source-Software ist nicht nur der Code öffentlich zugĂ€nglich, sondern auch der Quelltext: Jeder kann die zugrunde liegende Programmiersprache lesen. Um als Open-Source-Software zu gelten, braucht es definitionsgemĂ€ss drei Voraussetzungen:
- Die Programmierung ist frei einsehbar.
- Es gibt keinerlei NutzungsbeschrÀnkungen hinsichtlich Kopieren und Weiterverbreitung.
- Der Quelltext darf nach Belieben geÀndert und verÀndert weitergegeben werden.
Vorteile von Open Source
Der offensichtlichste Vorteil: Die Nutzung ist in den meisten FĂ€llen durchgehend kostenlos. Aber steckt mehr dahinter? Wenn grundsĂ€tzlich jeder â auch weniger erfahrene Entwickler â den Code verĂ€ndern darf, klingt das zunĂ€chst nach einem Rezept fĂŒr schlechte Software. Der Blick auf grosse Projekte zeigt ein anderes Bild.
Community
Weit verbreitete Open-Source-Produkte ziehen eine entsprechend grosse Fangemeinde an. Darunter sind nicht nur Privatnutzer, sondern auch erfahrene Entwickler, die aktiv zur Weiterentwicklung beitragen. Das Tempo ist oft höher als bei firmeneigenen Projekten. Auch beim Bugfixing zahlt sich das aus: Mehr Augen finden Fehler schneller. Wer in einer Community Reputation aufbauen will, hat ein handfestes Motiv, saubere Arbeit zu liefern.
IndividualitÀt
Ein eigenes Softwareprojekt von Grund auf zu entwickeln kostet Zeit und Geld. Wer ein paar Entwickler abstellen kann, setzt einfach auf der Basis eines bestehenden Open-Source-Projekts auf: Quellcode nehmen, anpassen, auf die betrieblichen Anforderungen zuschneiden â fertig ist die interne Lösung. Ohne den teuren Neustart.
Potenzial
Keine Firmenvorgaben, keine kĂŒnstlichen Grenzen. Jeder Entwickler darf sich am Code austoben â das schafft Raum fĂŒr unerwartete Lösungen. Wenn viele Köpfe viele Ideen einbringen, entstehen aus diesem Prozess nicht selten echte Innovationen.
Nachteile von Open Source
Darf man AnsprĂŒche an etwas haben, das gratis ist? Berechtigte Frage. TatsĂ€chlich setzen viele Unternehmen innerbetrieblich ausschliesslich auf Open Source â ohne sich ĂŒber die Kehrseiten im Klaren zu sein.
Keine Garantie
Keine NutzungsbeschrĂ€nkungen bedeutet auch: keine Garantien. Wer hohe VerlĂ€sslichkeit erwartet, kann bitter enttĂ€uscht werden. Offiziellen Support gibt es nicht. Hilfe findet sich meistens irgendwo in der Community â aber eben nur meistens.
AbhÀngigkeit
Hinter erfolgreicher Open-Source-Software steckt in der Regel eine aktive Community. Das kann sich Ă€ndern. Zieht ein interessanteres Projekt woanders die Entwickler ab, ist die Codebasis plötzlich verwaist. Wer keine eigenen Programmierer hat, steht dann allein da. Hinzu kommt: Die Kontrolle ĂŒber die Entwicklungsrichtung liegt nicht bei dir â ein Faktor, den gerade Unternehmen ernst nehmen sollten.
Undurchsichtig
«Keine NutzungsbeschrĂ€nkungen» klingt nach völliger Freiheit. Stimmt nicht ganz. Viele Open-Source-Produkte unterliegen Lizenzen, die vorschreiben, eigene Weiterentwicklungen ebenfalls kostenlos zu veröffentlichen. Die grosse Eigenentwicklung auf Open-Source-Basis kommt am Ende also nicht zwingend dir zugute â sondern der ganzen Gemeinschaft. Einen Anspruch auf Eigen-Lizenzierung gibt es in solchen FĂ€llen nicht.
Open Source = Sicherheitsrisiko?
Wir haben bewusst gleich viele Vor- wie Nachteile aufgezÀhlt. Daneben gibt es noch weitere Aspekte, die Open-Source-Software attraktiv machen: Ein öffentlich zugÀnglicher Code kann als Werbemittel wirken, freie Entwickler sparen Ressourcen im eigenen Team, und Open-Source-Projekte sind eine etablierte Methode zur Talentsuche. Aber wo Fehler schnell sichtbar sind, sind potenzielle Angreifer nicht weit.
Ist die Community zu klein oder zu inaktiv, hat ein Cyberkrimineller einen Vorsprung. Wie gross das Risiko wirklich ist, zeigt eine Studie von Synopsys mit teils ernĂŒchternden Ergebnissen:
- Von ĂŒber 1.250 Open-Source-Anwendungen enthalten 91 Prozent veraltete Komponenten.
- 9 von 10 dieser Komponenten sind mindestens 4 Jahre alt und wurden in den letzten 2 Jahren nicht weiterentwickelt.
- 75 Prozent der untersuchten Anwendungen enthalten bekannte Schwachstellen.
- Fast die HĂ€lfte davon gilt als sehr riskant.
- Der Anteil bekannter Schwachstellen stieg gegenĂŒber dem Vorjahr um 15 Prozent.
- Zwei Drittel der analysierten Anwendungen fĂŒhren zu Lizenz-Konflikten.
- Bei einem Drittel lÀsst sich die Lizenz gar nicht identifizieren.
Das grösste Risiko liegt damit auf dem Tisch: Open-Source-Software wird gefĂ€hrlich, sobald sie veraltete Komponenten enthĂ€lt. Mangels klarer Transparenz merkst du das meist erst im Nachhinein. Veraltete Bestandteile bereiten ausserdem regelmĂ€ssig Probleme bei Updates und der KompatibilitĂ€t mit anderen Programmen. So verlockend die Vorteile klingen mögen â beim Einsatz im Unternehmen ist kritisches Hinschauen Pflicht.