Nyílt forráskódú üzleti platformok
Nyílt forráskódú üzleti platformok
Megszámoltuk, ami megszámolható azokról a platformokról, amelyeken az európai cégek a weboldalaikat, webshopjaikat és háttérirodájukat működtetik. Az érdekes rész az, ami nem számolható meg — és hogy milyen kevés erőfeszítés megtalálni a többit.
Mit mértünk, és mit nem
Az ilyen számokban négy különböző dolog keveredik össze, és a különbség többet jelent, mint maga az összeg.
1
Észlelt nyilvános weboldalak — amiket egy technológiai adatszolgáltató jelenleg egy termékhez társít. Ezt mutatja az alábbi táblázat.
2
Telepítések — önállóan működtetett rendszerek. Több weboldal oszthat egyet; egy rendszer sok bérlőt is kiszolgálhat.
3
Szervezetek — cégek, intézmények, egyéni vállalkozók. Egy szervezet több telepítést is futtathat.
4
Felhasználók — fiókok vagy személyek. Egy gyártó felhasználószáma további bizonyíték nélkül nem fordítható át telepítésekre.
A nagyságrend, és amit a nagyságrend nem lát
Tizennyolc platformon 14 647 101 olyan európai weboldalt észleltek, amely valamelyiket futtatja. Ez weboldalakat számol, nem cégeket, a szolgáltató Európa-definíciója szélesebb az EU27-nél, és a WordPress részében személyes oldalak is vannak.
Ez egyben alsó határ, nem felső. A tizennyolc közül kettőre egyáltalán nincs védhető nyilvános szám — a Dolibarr és a metasfresh bejelentkezés mögötti üzleti rendszer, nincs mit nyilvánosan észlelni. Az ERPNext 39-et, a SuiteCRM 402-t mutat, ami látható minta és nem elterjedtségi adat — miközben a Dolibarr fejlesztői maguk 200 000 szervezetre becsülik a világszintű használatot.
Vagyis éppen azok a platformok láthatatlanok ennek a módszernek, amelyeken egy cég a működését viszi. A weboldalszámok nagyok; a láthatatlan halmaz az, ahol a számlák vannak.
A tizennyolc platform
Észlelt európai weboldalak, és hogy melyik termék hol teszi közzé a biztonsági híreit. Forrás: BuiltWith, letöltve 2026-10-03.
| Platform | Terület | Észlelt európai weboldalak | Biztonsági hírek helye |
|---|---|---|---|
| WordPress | CMS | 11 394 339 | Magkiadások; kiegészítők külön |
| WooCommerce | Commerce | 1 792 645 | Tárolói hibajelentések (GHSA) |
| Joomla | CMS | 484 353 | Biztonsági központ; kiegészítők külön |
| Matomo | Analytics | 339 271 | Változásnapló; a hibalista üres volt |
| TYPO3 | CMS | 174 787 | Hivatalos biztonsági közlemények |
| Drupal | CMS | 162 657 | Két sáv: mag és közösségi |
| PrestaShop | Commerce | 113 026 | Tárolói hibajelentések (GHSA) |
| Odoo | ERP/CRM | 50 476 | Saját CVE-kiadó; a tárolói lista üres |
| Magento family | Commerce | 48 375 | A szülőgyártó közleményei |
| Nextcloud | Collaboration | 32 781 | Dedikált hibajelentési tároló |
| Shopware 6 | Commerce | 22 391 | Tárolói hibajelentések (GHSA) |
| Moodle | Learning | 16 014 | Hivatalos biztonsági közlemények |
| Mautic | Marketing automation | 14 864 | Tárolói hibajelentések (GHSA) |
| GLPI | ITSM | 681 | Tárolói hibajelentések (GHSA) |
| SuiteCRM | CRM | 402 | Tárolói hibajelentések, a CVE-ket megelőzve |
| ERPNext | ERP | 39 | Két projektet kell figyelni |
| Dolibarr | ERP/CRM | nincs nyilvános szám | Vannak CVE-k; a fejlesztők nem CVE-kiadók |
| metasfresh | ERP/supply chain | nincs nyilvános szám | Nem találtunk termék-CVE-t |
Milyen könnyen megtalálhatók
Eszköz nélkül, szkennelés nélkül, hozzáférés nélkül. Két hétköznapi keresés — és az Odoo jó példa, mert üzleti rendszer, nem blog.
A szoftver bemutatkozik
Sok telepítés megtartja a gyári láblécet, az a lábléc pedig keresőkifejezés. Egy keresés listát ad a terméket használó szervezetekről.
"Powered by Odoo" -site:odoo.comA bejárati ajtó kitalálható helyen van
A gyári bejelentkezési útvonalak mindenhol ugyanazok. A terméknévvel együtt ez belépési oldalakat ad vissza, nem marketinganyagot.
inurl:web/login "Odoo"Egyetlen országmegkötés bármelyik keresést egy piacra szűkíti. Ennyi az egész technika, és minden keresőoperátor-leírásban megtalálható — épp ez a lényeg: ehhez nem kell semmit megtanulni.
Amit ez nem mutat meg, az a sérülékeny verzió. Egy lábléc vagy belépési oldal annyit mond, hogy a termék fut, nem azt, hogy melyik kiadás — és mi nem közlünk sem belépési adatokat, sem adatkinyerést, sem támadási útvonalat. Ami nem az Önöké, annak vizsgálatához engedély kell.
Próbálják ki a saját rendszereiken
Ugyanaz a keresés a saját domainjükre irányítva ötperces leltár. Egyben ez a leggyakoribb módja annak, hogy egy cég rátalál egy telepítésre, amelyre már senki nem emlékezett.
site:yourcompany.com "Powered by Odoo"Ismételjék meg minden termékre, amelyről azt gondolják, hogy használják — és mindre, amit felvásárlással vagy ügynökségen keresztül örököltek. Ami váratlan találat, az a megállapítás.
Miért nem fedi le egyetlen hírcsatorna sem
Tizennyolc termék 13 különböző módon teszi közzé a biztonsági híreit. Van, ahol a mag és a kiegészítők külön forrás; mások egy szülőgyártón keresztül; az egyik fejlesztői nyíltan kijelentik, hogy nem CVE-kiadó szervezet és maguk nem adnak ki CVE-jelentést; egy másikhoz egyáltalán nem találtunk termékspecifikus CVE-t.
Aki ötöt futtat ezekből, annak öt szokást kell fenntartania, öt formátumban, közös menetrend nélkül. Ez nem fegyelmezettségi kérdés. Nincs egyetlen hely, amit figyelni lehetne.
A javítások növekvő része pedig egyáltalán nem kap CVE-t. A Shopware legutóbbi kritikus kiadásai CVE nélkül, tárolói hibajelentésként jelentek meg; az ERPNext nyolc hét alatt hatvannyolcat közölt, szinte egyet sem CVE-vel; a legutóbbi tizenhat WordPress-magjelentés közül tizenegyhez nem tartozott CVE. Vagyis a CVE-csatornák figyelése — amit a legkézenfekvőbb automatizálni — éppen ezeket hagyja ki.
Két dolog, amit ez a táblázat nem jelent. A több közzétett sérülékenység nem jelent kevésbé biztonságos terméket — gyakran épp szervezettebb közzétételi folyamatot jelez. És az üres hírcsatorna nem bizonyítja, hogy egy termék nyomon követés nélkül van: az Odoo a saját csatornáján tesz közzé, miközben a tárolójának hibajelentési listája üres volt, amikor megnéztük.
A platformszámok 2026-10-03-i letöltésből származnak, forrás: BuiltWith. A közzétételi gyakorlatokat ugyanazon a héten ellenőriztük, majd 2026-10-04-én közvetlenül, az élő hibajelentési adatokon újraellenőriztük. Mindkettő változik; az itt szereplő adatok dátummal ellátott mérések, nem állandó tények.
Sérülékenységi riasztások
Heti összefoglaló arról, mi jelent meg az Ön által követett termékekről. Egy levél, mindig ugyanazon a napon, és semmi egy csendes héten.