Ugrás a tartalomra

Nyílt forráskódú üzleti platformok

Nyílt forráskódú üzleti platformok

Megszámoltuk, ami megszámolható azokról a platformokról, amelyeken az európai cégek a weboldalaikat, webshopjaikat és háttérirodájukat működtetik. Az érdekes rész az, ami nem számolható meg — és hogy milyen kevés erőfeszítés megtalálni a többit.

Mit mértünk, és mit nem

Az ilyen számokban négy különböző dolog keveredik össze, és a különbség többet jelent, mint maga az összeg.

  1. 1

    Észlelt nyilvános weboldalak — amiket egy technológiai adatszolgáltató jelenleg egy termékhez társít. Ezt mutatja az alábbi táblázat.

  2. 2

    Telepítések — önállóan működtetett rendszerek. Több weboldal oszthat egyet; egy rendszer sok bérlőt is kiszolgálhat.

  3. 3

    Szervezetek — cégek, intézmények, egyéni vállalkozók. Egy szervezet több telepítést is futtathat.

  4. 4

    Felhasználók — fiókok vagy személyek. Egy gyártó felhasználószáma további bizonyíték nélkül nem fordítható át telepítésekre.

A nagyságrend, és amit a nagyságrend nem lát

Tizennyolc platformon 14 647 101 olyan európai weboldalt észleltek, amely valamelyiket futtatja. Ez weboldalakat számol, nem cégeket, a szolgáltató Európa-definíciója szélesebb az EU27-nél, és a WordPress részében személyes oldalak is vannak.

Ez egyben alsó határ, nem felső. A tizennyolc közül kettőre egyáltalán nincs védhető nyilvános szám — a Dolibarr és a metasfresh bejelentkezés mögötti üzleti rendszer, nincs mit nyilvánosan észlelni. Az ERPNext 39-et, a SuiteCRM 402-t mutat, ami látható minta és nem elterjedtségi adat — miközben a Dolibarr fejlesztői maguk 200 000 szervezetre becsülik a világszintű használatot.

Vagyis éppen azok a platformok láthatatlanok ennek a módszernek, amelyeken egy cég a működését viszi. A weboldalszámok nagyok; a láthatatlan halmaz az, ahol a számlák vannak.

A tizennyolc platform

Észlelt európai weboldalak, és hogy melyik termék hol teszi közzé a biztonsági híreit. Forrás: BuiltWith, letöltve 2026-10-03.

PlatformTerületÉszlelt európai weboldalakBiztonsági hírek helye
WordPressCMS11 394 339Magkiadások; kiegészítők külön
WooCommerceCommerce1 792 645Tárolói hibajelentések (GHSA)
JoomlaCMS484 353Biztonsági központ; kiegészítők külön
MatomoAnalytics339 271Változásnapló; a hibalista üres volt
TYPO3CMS174 787Hivatalos biztonsági közlemények
DrupalCMS162 657Két sáv: mag és közösségi
PrestaShopCommerce113 026Tárolói hibajelentések (GHSA)
OdooERP/CRM50 476Saját CVE-kiadó; a tárolói lista üres
Magento familyCommerce48 375A szülőgyártó közleményei
NextcloudCollaboration32 781Dedikált hibajelentési tároló
Shopware 6Commerce22 391Tárolói hibajelentések (GHSA)
MoodleLearning16 014Hivatalos biztonsági közlemények
MauticMarketing automation14 864Tárolói hibajelentések (GHSA)
GLPIITSM681Tárolói hibajelentések (GHSA)
SuiteCRMCRM402Tárolói hibajelentések, a CVE-ket megelőzve
ERPNextERP39Két projektet kell figyelni
DolibarrERP/CRMnincs nyilvános számVannak CVE-k; a fejlesztők nem CVE-kiadók
metasfreshERP/supply chainnincs nyilvános számNem találtunk termék-CVE-t

Milyen könnyen megtalálhatók

Eszköz nélkül, szkennelés nélkül, hozzáférés nélkül. Két hétköznapi keresés — és az Odoo jó példa, mert üzleti rendszer, nem blog.

A szoftver bemutatkozik

Sok telepítés megtartja a gyári láblécet, az a lábléc pedig keresőkifejezés. Egy keresés listát ad a terméket használó szervezetekről.

"Powered by Odoo" -site:odoo.com

A bejárati ajtó kitalálható helyen van

A gyári bejelentkezési útvonalak mindenhol ugyanazok. A terméknévvel együtt ez belépési oldalakat ad vissza, nem marketinganyagot.

inurl:web/login "Odoo"

Egyetlen országmegkötés bármelyik keresést egy piacra szűkíti. Ennyi az egész technika, és minden keresőoperátor-leírásban megtalálható — épp ez a lényeg: ehhez nem kell semmit megtanulni.

Amit ez nem mutat meg, az a sérülékeny verzió. Egy lábléc vagy belépési oldal annyit mond, hogy a termék fut, nem azt, hogy melyik kiadás — és mi nem közlünk sem belépési adatokat, sem adatkinyerést, sem támadási útvonalat. Ami nem az Önöké, annak vizsgálatához engedély kell.

Próbálják ki a saját rendszereiken

Ugyanaz a keresés a saját domainjükre irányítva ötperces leltár. Egyben ez a leggyakoribb módja annak, hogy egy cég rátalál egy telepítésre, amelyre már senki nem emlékezett.

site:yourcompany.com "Powered by Odoo"

Ismételjék meg minden termékre, amelyről azt gondolják, hogy használják — és mindre, amit felvásárlással vagy ügynökségen keresztül örököltek. Ami váratlan találat, az a megállapítás.

Miért nem fedi le egyetlen hírcsatorna sem

Tizennyolc termék 13 különböző módon teszi közzé a biztonsági híreit. Van, ahol a mag és a kiegészítők külön forrás; mások egy szülőgyártón keresztül; az egyik fejlesztői nyíltan kijelentik, hogy nem CVE-kiadó szervezet és maguk nem adnak ki CVE-jelentést; egy másikhoz egyáltalán nem találtunk termékspecifikus CVE-t.

Aki ötöt futtat ezekből, annak öt szokást kell fenntartania, öt formátumban, közös menetrend nélkül. Ez nem fegyelmezettségi kérdés. Nincs egyetlen hely, amit figyelni lehetne.

A javítások növekvő része pedig egyáltalán nem kap CVE-t. A Shopware legutóbbi kritikus kiadásai CVE nélkül, tárolói hibajelentésként jelentek meg; az ERPNext nyolc hét alatt hatvannyolcat közölt, szinte egyet sem CVE-vel; a legutóbbi tizenhat WordPress-magjelentés közül tizenegyhez nem tartozott CVE. Vagyis a CVE-csatornák figyelése — amit a legkézenfekvőbb automatizálni — éppen ezeket hagyja ki.

Két dolog, amit ez a táblázat nem jelent. A több közzétett sérülékenység nem jelent kevésbé biztonságos terméket — gyakran épp szervezettebb közzétételi folyamatot jelez. És az üres hírcsatorna nem bizonyítja, hogy egy termék nyomon követés nélkül van: az Odoo a saját csatornáján tesz közzé, miközben a tárolójának hibajelentési listája üres volt, amikor megnéztük.

A platformszámok 2026-10-03-i letöltésből származnak, forrás: BuiltWith. A közzétételi gyakorlatokat ugyanazon a héten ellenőriztük, majd 2026-10-04-én közvetlenül, az élő hibajelentési adatokon újraellenőriztük. Mindkettő változik; az itt szereplő adatok dátummal ellátott mérések, nem állandó tények.

Sérülékenységi riasztások

Heti összefoglaló arról, mi jelent meg az Ön által követett termékekről. Egy levél, mindig ugyanazon a napon, és semmi egy csendes héten.

Riasztások kérése