Zwei Venture-Capital-Investoren haben einen Index gestartet, der die beliebtesten Open-Source-Sicherheitsprojekte erfasst.
Chenxi Wang von Rain Capital und Andrew Smyth von Atlantic Bridge stellten im vergangenen Monat den Open Source Security Index vor. Die Website nutzt die Programmierschnittstellen (APIs) von GitHub, um „das Finden von Open-Source-Sicherheitsprojekten für alle einfacher zu machen“.
Jeder kann die Website aufrufen, um „die beliebtesten und am schnellsten wachsenden Open-Source-Sicherheitsprojekte (OSS-Projekte)“ zu entdecken.
OSS-Projekte sind in der InfoSec-Welt unverzichtbar, aber eine gute und aktuelle Liste zu finden, ist nicht immer einfach. Ein solcher Index ist daher eine wertvolle Ressource für Sicherheitsteams, um die Bandbreite der für ihre tägliche Arbeit verfügbaren OSS-Projekte zu überblicken, und bietet zugleich einen guten Überblick über die aktuelle Sicherheitslandschaft.
Lesen Sie auch: Die besten Open-Source-Schwachstellenscanner
Die Projekte im Ranking
Einer der interessanteren Aspekte des Rankings ist die transparente Methodik. Die Ersteller bewerteten die Einträge anhand von sechs Kriterien, um die Top-100-GitHub-Projekte aufzulisten:
- Die Anzahl, wie oft ein Projekt mit einem Stern versehen wurde
- Die Anzahl der Mitwirkenden an dem Projekt
- Die Anzahl der Commits des Projekts in den vergangenen 12 Monaten
- Anzahl der Beobachter
- Veränderung der Anzahl der Beobachter im vergangenen Monat
- Anzahl der Forks
Da die GitHub-APIs ziemlich praktisch sind und viele nützliche Daten enthalten, kann der Index eine Reihe von Kriterien berücksichtigen und unterschiedlich gewichten. So machen die Beobachter beispielsweise nur 5 % der Punktzahl aus, während die Anzahl der Commits des Projekts in den vergangenen 12 Monaten 25 % ausmacht.
Der Index soll dazu beitragen, aktiv gepflegte Projekte zu fördern. Außerdem ist zu beachten, dass die Anzahl der Sterne am stärksten gewichtet wird und 30 % der Punktzahl ausmacht. Zum Zeitpunkt der Erstellung dieses Textes liegt Osquery beispielsweise hinter Sigma, obwohl Sigma mit 5.805 Sternen nur 5.805 Sterne hat, verglichen mit 19.678 bei Osquery.
Wang zufolge schließt das Ranking Bots und anonyme Konten bei der Zahl der Mitwirkenden aus.
Für Projekte, denen in der GitHub-API Bezeichnungen (Tags, Themen) fehlen, gibt es außerdem manuelle Ergänzungen. Der Umfang ist auf „direkte Sicherheitstools“ beschränkt, weshalb Projekte wie Terraform oder Elastic nicht im Ranking zu finden sind.
Die Top 25 zeigen aktuelle Trends
Wang schrieb in einer Dark Reading-Kolumne, dass sich aus den Top 25 der OSS-Projekte auf der Liste drei große Trends abzeichnen:
- Open-Source-Tools für Angriffe und Red Teams wie Metasploit, OSS Fuzz, Atomic Red Team und Zap bleiben beliebt.
- Cloud Computing ist inzwischen auch im Sicherheitsbetrieb etabliert, etwa mit Cilium, Trivy, Calico und Sysdig.
- Workflow-Tools für Automatisierung und „as code“ wie Nuclei und Sigma beginnen sich zu etablieren.
Open-Source-Software zwar nicht ohne Nachteile ist, können Sicherheitsteams diese beliebten Projekte in ihrer Strategie einsetzen, anstatt proprietäre Software zu entwickeln und bereitzustellen.
Wang zufolge arbeiten so heutzutage moderne Sicherheitsteams, indem sie „Sicherheitsrichtlinien und -abläufe wie Code verwalten“.
Lesen Sie auch: Erste Schritte mit dem Metasploit Framework: Ein Pentesting-Tutorial
Die fünf wichtigsten Programmiersprachen
Zum Zeitpunkt der Erstellung dieses Textes sind die beliebtesten Sicherheitsprojekte in Python (55 %), JavaScript (31,6 %) und Go (25,3 %) geschrieben.
C und Ruby belegen mit 17,7 % bzw. 12,7 % den vierten beziehungsweise fünften Platz.
Das ist nicht überraschend, da diese Programmiersprachen sehr beliebt sind. Die meisten PoCs (Proofs of Concept) und Demos werden in denselben Sprachen geschrieben.
Das Ranking wird sich im Laufe der Zeit weiterentwickeln
Die Verantwortlichen planen, die Daten monatlich zu aktualisieren, damit die Liste aktuell bleibt – ein wichtiger Punkt. Da sich die Sicherheitslandschaft rasant verändert, können viele bestehende Listen veralten.
Natürlich kann man davon ausgehen, dass große Frameworks wie Metasploit nicht so bald ungepflegt oder aufgegeben werden, aber neue Sicherheitstools könnten entstehen und beliebt werden.
Lesen Sie als Nächstes: Die besten Open-Source-Sicherheitstools





