❌ Миф: опенсорс безопаснее потому что тысячи глаз смотрят в код — 3 июня 2026 г. в 10:50:42.003
❌ Миф: опенсорс безопаснее потому что тысячи глаз смотрят в код Звучит логично🤔Закрытый код проверяет только вендор, опенсорс смотрит всё сообщество. Больше глаз - меньше багов. На деле это не так работает. 👨💻 CVE-2026-42945 в NGINX жил в коде с 2008 года. Восемнадцать лет, один из самых популярных веб-серверов в мире, миллионы установок, тысячи контрибьюторов — и heap buffer overflow в rewrite-модуле никто не заметил. Не потому что не смотрели, а потому что смотреть весь код на предмет безопасности никто специально не садился. 🔎 Проблема в том, что большинство контрибьюторов добавляют фичи и фиксят баги о которых им сообщили. Целенаправленный security audit это отдельная работа которую в опенсорс-проектах либо не делают вообще, либо делают раз в несколько лет когда найдут грант или спонсора. Тысячи глаз смотрят в код, но не с вопросом «где тут можно переполнить буфер». 🔐 С закрытым кодом своя история. Там аудит тоже может не происходить годами, но у крупных вендоров есть выделенные security-команды и юридическая ответственность за дыры. У опенсорс-мейнтейнера который пишет библиотеку в свободное время этого нет. P.S. Glasswing нашёл 1094 высокоприоритетных уязвимости в опенсорс-проектах за месяц с помощью ИИ. Глаза которые туда смотрели раньше их не видели. #хакер #миф 👍 Белый хакер

