最近发生了一起严重的软件安全事件:在很多Java项目中广泛使用的日志框架log4j出现了非常严重的安全漏洞,黑客可以通过这个漏洞执行远程代码,进而控制被攻击的主机。
Source: Pixabay
由于我们有些项目是基于Java的,安全团队紧急屏蔽了很多服务器。同时多个团队被迫中止手头工作,修补这个漏洞。还好,发现的及时,修补过程也非常简单快捷,因此还没有受到任何损失。
要说起log4j这个框架,可以说是Java项目中应用最广泛的日志框架。但凡使用Java的项目,几乎都会考虑使用它来记录日志。尽管后续又出现了一些竞争者,但其使用率一直居高不下。因此,这次出现的漏洞,可以说是对很多大公司都产生了影响。无论其自身的软件是否开源,只要用了log4j这个开源框架,就会面临同样的问题。
尽管大多数人都非常理解log4j的开发者,毕竟写软件就难免有bug。但有些人却开始不爽了,对log4j的开发者开骂了。想想就有些心疼log4j的开发者了。毕竟作为开源软件的作者,不仅没有任何的工资,还要背负这个骂名,真的是太不容易了。。。
其实,说起开源软件来,其维护一直是一个很大的问题。毕竟,开源软件的贡献者们往往都是没有工资的,它们也都是在业余时间来维护这些软件的。尽管可以通过捐助的方式来资助开发者,但毕竟这种方式是没有任何保证的,何况其金额通常小的可怜。因此,看到一些优秀的开源软件慢慢的就停更了。
其实,这还不是最糟糕的,有些开源软件的开发者可以说是源于热情,但迫于生活压力而放弃。但更为糟糕的是,类似log4j,费力不讨好,甚至招骂。其实,在很多开源软件的声明中都有一些免责声明,但有些人却丝毫不考虑这个,一旦出现任何问题,只会责备开源软件的作者。
更为严重的是,很多大型企业也加入了这个“白嫖”的行列。利用开源社区提供优质软件,可以说占尽了开源软件的便宜,在赚取丰厚利润的同时却没有给开源社区提供任何的资助/帮助。
我自己单位也一直在使用开源软件,还好做通了老大的工作,一直连续几年赞助我们用的最多的一款开源软件,也算为开源社区贡献了一份力量吧。
真心希望开源社区能够持续改进,有更好的方式来帮助这些开发者们。