Trotz Heartbleed: Open Source hat beste Code Qualität

Quelle: Coverity

Die Qualität von offenen Projekten in C und C++ ist so gut wie nie, wie aus dem Coverity Scan Report 2013 hervorgeht. Der Spezialist für Qualitätssicherung und Testing in der Software-Entwicklung hat dafür 750 Millionen Codezeilen von Open-Source-Software der Sprachen C und C++ analysiert.

Und der vergleich mit proprietärer Software zeige, dass die Code-Qualität in offenen Projekten im Schnitt besser ist.

Vor allem die Entwicklung rund um Linux garantiere eine hohe Code-Qualität. So hätten die Entwickler des quelloffenen Betriebssystem inzwischen im Schnitt einen Bug innerhalb von 6 Tagen behoben. 2008 dauerte es noch im Schnitt 122 Tage bis ein Bug behoben wurde. Coverity hat 2013 8,5 Millionen Code-Zeilen aus Linux untersucht und eine Fehlerrate von 0.61 vorgefunden. Industrieweit gilt der Standardwert von 1,0 als Garant für gute Software-Qualität.

Coverity hat neben LibreOffice, Apache Hadoop, Cassandra und FreeBSD noch mehr als 700 weitere Projekte untersucht. Im Gesamtschnitt kommen diese Projekte auf eine ‘Defect Density’ von 0,59. Proprietäre Unternehmenssoftware erreichte im Schnitt einen Wert von 0,72. Damit ist zum ersten Mal der Wert von Open Source besser als der von kommerziellen Produkten. Welche proprietären Produkte Coverity im Gegenzug durchleuchtet hat, teilt das Unternehmen nicht mit.

Bislang hat Coverity mit dem Scan mehr als 94.000 Bugs aufgestöbert und rund die Hälfte dieser Fehler wurden alleine im Jahr 2013 entdeckt. Und mit Hilfe des kostenlosen Code-Scanners von Coverity seien 2013 mehr als 11000 Defekte in den vier größten Projekten des Dienstes behoben worden: NetBSD, FreeBSD, LibreOffice und Linux.

Neben den Projekten, die auf C und C++ basieren, hat Coverity auch mehr als 100 offene Java-Projekte untersucht. Hier steche vor allem die Datenbank HBase hervor. Die behebt mehr Fehler als jedes andere Projekt aus diesem Bereich.

Es zeige sich auch, dass in Java-Projekten nicht so viele Fehler behoben werden, wie in C/C++-Projekten. Die Experten von Coverity vermuten, dass sich die Entwickler zu sehr auf vermeintliche Sicherungsmechanismen wie Garbage Collection verlassen. Daher werden in Java-Projekten lediglich 13 Prozent der entdeckten Fehler behoben. In der Gruppe C/C++ hingegen seien es 46 Prozent.

“Basierend auf den Ergebnissen dieses Reports – und auch aufgrund der wachsenden Beliebtheit dieses Services – zeigt sich, dass Projekte die Tools wie Entwicklungs-Tests nutzen, die Qualität ihrer Software verbessern und so gleichzeitig die Messlatte für die gesamte Industrie höher legen”, kommentiert Zack Samocha, Senior Director Products für Coverity.

Die aktuelle Untersuchung dürfte nun auch ein wichtiges Argument für die hohe Qualität von Open-Source-Software sein, die durch das Heartbleed-Leck in OpenSSL in Misskredit geraten ist. Allerdings wird wie 1700 andere Projekte auch OpenSSL von dem kostenlos verfügbaren Scan-Service untersucht.

Tatsächlich konnte das Coverity-Tool über Static Analysis den Bug aus verschiedenen Gründen zunächst nicht aufspüren, wie Andy Chou, CTO und Gründer von Coverity in einem umfangreichen Blog kommentiert. Inzwischen sei der Scanner aber entsprechend angepasst.

So sieht der Heartbleed-Bug im aktualisierten Testing-Tool von Coverity aus. Quelle: Coverity
Redaktion

Recent Posts

Studie: Rund ein Drittel der APIs sind ungeschützt

Angriffe auf APIs und Webanwendungen sind zwischen Januar 2023 und Juni 2024 von knapp 14…

6 Tagen ago

Universitätsmedizin Essen setzt für E-Mail-Sicherheit auf NoSpamProxy

Mit täglich über 45.000 eingehenden E-Mails ist die IT-Abteilung des Klinikums durch Anhänge und raffinierte…

6 Tagen ago

Bau-Spezialist Schöck: Migration von SAP ECC ERP auf S/4HANA

Bau- und Fertigungsspezialist investiert in die S/4HANA-Migration und geht mit RISE WITH SAP in die…

1 Woche ago

Pure Storage: Cloud, KI und Energieeffizienz

Trends 2025: Rasante Entwicklungen bei Automatisierung, KI und in vielen anderen Bereichen lassen Unternehmen nicht…

1 Woche ago

GenKI verbessert Datenmanagement und Angebotsgenauigkeit

DHL Supply Chain nutzt generative KI-Anwendungen für Datenbereinigung und präzisere Beantwortung von Angebotsanforderungen (RFQ).

1 Woche ago

Rolls-Royce Power Systems nutzt industrielle KI aus der IFS Cloud​

Marke mtu will globale Serviceabläufe optimieren und strategische Ziele hinsichtlich Effizienz, Nachhaltigkeit und Wachstum unterstützen.

1 Woche ago