Europa schiet tekort met open source-governance

Europa schiet tekort met open source-governance

Bijna een derde van de Europese organisaties heeft geen formele open source-governance, blijkt uit het nieuwe State of Open Source in Europe-rapport van de Linux Foundation. Daardoor lopen organisaties veel geld Wie namelijk governance op orde heeft, haalt 4,6 keer de kosten terug. Werkelijk zicht op open source software is ook om andere redenen belangrijk. Zo overspoelen AI-tools maintainers met bugmeldingen en kunnen deze indien ongepatcht in rap tempo geëxploiteerd worden.

Het rapport, inmiddels de vijfde editie, is gebaseerd op een enquête onder 367 Europese organisaties en interviews met maintainers en beleidsmakers. De sponsor ervan is NeoNephos, het project dat de Linux Foundation vorig jaar opzette voor Europese digitale soevereiniteit.

De resultaten variëren van voorspelbaar tot verbazingwekkend. Maar liefst 31 procent van de Europese organisaties heeft niets formeel afgesproken rond open source, 12 procentpunt meer dan in de rest van de wereld. Bij overheidsorganisaties met een hoofdkantoor in de EU is dat 48 procent. Het loont desondanks om dit wel goed te organiseren. Organisaties zonder governance halen namelijk 3,6 keer hun kosten terug, maar organisaties met een volwassen aanpak 4,6 keer. Al te veel verbetering lijkt er niet te zijn. Vorig jaar bleek bijvoorbeeld dat slechts 34 procent een formele open source-strategie had.

Ook upstream blijft Europa achter. 59 procent draagt code bij, maar slechts 37 procent praat mee in projectgovernance. En 48 procent onderhoudt private forks, waarvan de helft niet kan zeggen wat dat per release kost.

AI heeft negatieve impact op maintainers

Daarnaast gebruikt of test 94 procent generatieve AI. Bijna de helft zet daardoor meer open source in, slechts 5 procent juist minder.

Maintainers lijken de prijs te betalen voor het AI-gebruik. In het voorwoord schrijft kernelmaintainer Greg Kroah-Hartman dat het aantal Linux-CVE’s steeg van gemiddeld 55 naar 230 per week. Tests met studenten van de Vrije Universiteit Amsterdam wezen uit dat bijna de helft van de door LLM’s gegenereerde wijzigingen onjuist was. “De last van validatie hoort bij de indiener te liggen, niet bij de ontvanger”, stelt hij. Een moreel besef dat je dergelijke controles uitvoert voordat je een melding doet, lijkt niet gemeengoed of op zijn minst dwingend.

AI helpt wel om daadwerkelijk gevaarlijke kwetsbaarheden te openbaren, naast alle ruis. Het OpenStack-securityteam bracht dit jaar al 38 advisories uit, waar voorheen een handjevol per jaar gebruikelijk waren. De Linux Foundation richtte in juni mede wegens deze groeiende reeks kritieke kwetsbaarheden Akrites op, dat de cybergevaren in kritieke projecten vertrouwelijk laat verhelpen.

2 miljard tegenover 264 miljard

Dat er wel een wil is, maar nog geen weg, blijkt uit de gesuggereerde belangen in het onderzoek. 94 procent vindt digitale soevereiniteit belangrijk, met security en privacy (71 procent) als grootste drijfveer. Op 3 juni presenteerde de Europese Commissie het Tech Sovereignty Package, inclusief een Open Source Strategy van 2 miljard euro over zeven jaar. De auteurs zetten dat af tegen de 264 miljard euro die de Europese publieke sector jaarlijks aan IT besteedt. Zonder werkende Open Source Program Offices en gehandhaafde aanbestedingsregels oogt dat bedrag als een afrondingsfout, stellen ze.