Витрины хрупкости:
[факт] xz utils (CVE-2024-3094, 03.2024): бэкдор в библиотеке сжатия, затрагивающей sshd; CVSS 10.0. Кампания ~3 года: «Jia Tan» зарабатывал доверие коммитами, sock-puppet-аккаунты давили на единственного выгоревшего мейнтенера Лассе Коллина, пока тот не отдал права. Обнаружен случайно (Андрес Фройнд, Microsoft, по задержке ssh ~500 мс) до попадания в стабильные дистрибутивы. «Bus factor = 1» — не метафора.
[факт] Log4Shell (CVE-2021-44228, 12.2021): 72% организаций имели уязвимые активы ещё на 01.10.2022 (Tenable, телеметрия); каждая третья загрузка Log4j после 10.12.2021 — уязвимая версия (Sonatype/Veracode, 🟡); у трети активов уязвимость возвращалась после починки.
Масштаб зависимости:
[факт] OSSRA 2024 (Synopsys; методика: аудит 1067 коммерческих кодовых баз 17 отраслей, данные 2023): 96% кодовых баз содержат open source; 74% — с высокорисковыми уязвимостями (+54% за год). Census II (Linux Foundation + Harvard LISH, 2022; >500 тыс. SCA-наблюдений): топ-библиотеки разрабатываются горсткой контрибьюторов; оценка «FOSS — 80–90% всего софта». Tidelift (опрос мейнтенеров, 2024; веб-проверка 2026-08-24 подтверждена): 60% — неоплачиваемые; ~60% бросали или думали бросить проект; платные мейнтенеры на 55% чаще внедряют критические практики безопасности.
Деньги против потребности:
[факт] Sovereign Tech Agency (Германия): €11,5 млн (2023) → €17 млн (2024) → +€4 млн (2025); инвестиции программы Sovereign Tech Fund: >€24,6 млн в 60+ проектов (срез ~конца 2024) → €33,6 млн в 96 технологий (срез 11.2025, newsletter STA) — вилка по дате замера одной программы, не по периметру (правка по акту 4, 25.08). Предложение EU-STF: ≥€350 млн на 7 лет (~€50 млн/год на весь ЕС). OpenSSF Mobilization Plan (2022): запрошено $150 млн на 2 года, запледжено $30 млн; остальные $120 млн публично не дозакрыты.
[не найдено] Глобальная оценка потребности финансирования мейнтенанса («сколько нужно в год миру») — не существует (охват Р-7: OpenSSF, EU-STF, Ford Foundation, академическая литература); есть лишь прокси-запросы. Гэп без методики не цитировать числом — корректная формула: «десятки миллионов €/$ в год против инфраструктуры под 96% коммерческого софта; фонды на 2–3 порядка меньше оборотов страхуемой индустрии».
[не найдено] Долларовая стоимость ремедиации Log4Shell — консолидированной оценки нет (охват: Tenable/Veracode/CISA/страховщики).
[спорно — стороны] Алармизм («инфраструктура мира держится на волонтёрах» — Eghbal «Roads and Bridges», OpenSSF, волна текстов после xz) против успокоительной позиции (модель десятилетиями работает, отказоустойчивость экосистемы велика — носители: часть индустрии, статус-кво доноров). У первых интерес к мобилизации бюджетов, у вторых — к нетрате.
Проверен на дату: 2026-08-24