Årets tidskrift populärpress 2025

Hur säker är öppen källkod?

Jag har sett att Europa ska satsa på egna molntjänster och it-system med öppen källkod för att bli mindre beroende av USA. Hur säker är öppen källkod mot hackerattacker? Blir den inte mer sårbar av att vara öppet publicerad så att hackare kan analysera den i detalj? /Robert

Publicerad

Sårbarheter upptäcks ofta snabbare i öppna än i slutna system.
Bild: Getty images

Svar av Musard Balliu, forskare i cyber-säkerhet vid KTH

Det låter logiskt att kod som alla kan läsa borde bli lättare att hacka. Men inom cybersäkerhet är verkligheten mer nyanserad än så. Att källkoden i ett program är öppen betyder inte automatiskt att det är mindre säkert – ofta kan det vara tvärtom.

Inom öppen källkod bygger säker-heten på principen ”Många ögon hittar fler buggar”, som ibland kallas ”Linus lag”, efter Linus Torvalds som lade grunden för Linux. När kod är offentlig kan utvecklare, forskare och säkerhetsexperter över hela världen granska den. Sårbarheter upptäcks därför ofta snabbare än i slutna system, där bara ett företags egna utvecklare har tillgång till koden.

Hemlig kod en svag strategi

Att även angripare kan studera koden är sant, men i praktiken kan de också analysera programvara utan öppen källkod genom så kallad reverse engineering, omvänd ingenjörskonst. Därför bygger modern it-säkerhet inte på security through obscurity, det vill säga att koden hålls hemlig, vilket anses vara en svag strategi.

När det gäller samhällskritisk digital infrastruktur är angriparna dessutom inte bara enskilda hackare, utan ibland statliga aktörer med stora resurser och avancerade analysverktyg.

Belöning för att hitta sårbarheter

För Europa handlar satsningar på öppen källkod också om nationell säkerhet, digital suveränitet och transparens. Om centrala digitala system – till exempel molntjänster eller offentlig IT-infrastruktur – kontrolleras av externa leverantörer kan det skapa beroenden av andra länder. Med öppen källkod kan europeiska aktörer själva granska, vidareutveckla och driva system utan att vara låsta till en enskild leverantör.

Fråga en forskare

Har du en fråga till en forskare? Mejla fraga@fof.se

När nationella regeringar eller organisationer som Europeiska unionen stöder sådana projekt ekonomiskt kan säkerheten dessutom stärkas ytterligare. Offentlig finansiering kan gå till systematiska säkerhetsgranskningar, så kallade bug bounty-program, där forskare och experter får ersättning för att hitta och rapportera sårbarheter innan de utnyttjas. På så sätt blir öppenheten en styrka: fler kan analysera systemen, samtidigt som resurser finns för att snabbt åtgärda problem.

Kort sagt: öppen källkod gör inte system automatiskt säkra. Men i kombination med offentlig finansiering, aktiv granskning och internationellt samarbete kan den bidra både till starkare cybersäkerhet och större digital suveränitet för Europa.

F&F i din mejlbox!

Håll dig uppdaterad med F&F:s nyhetsbrev!

Beställ nyhetsbrev

Kunskap baserad på vetenskap

Prenumerera på Forskning & Framsteg!

Inlogg till fof.se och app • E-tidning • Nyhetsbrev • Rabatt på våra evenemang

Beställ i dag!
Publicerad

Upptäck F&F:s arkiv!

Se alla utgåvor