Фонд OpenSSF (Open Source Security Foundation) представи проекта Alpha-Omega, насочен към повишаване на сигурността на отворения софтуер. Първоначалните инвестиции за развитието на проекта в размер на 5 милиона долара и персонал за стартиране на инициативата ще бъдат предоставени от компаниите Google и Microsoft. К участието са поканени и други организации, които могат да допринесат както със специалисти, така и на ниво финансиране, което ще помогне за разширяване на броя отворени проекти, които ще бъдат обхванати от инициативата. Освен това, в края на миналата година бяха отпуснати 10 милиона долара за работата на Фонда OpenSSF, не е уточнено дали тези средства ще бъдат използвани за инициативата Alpha-Omega.
Проект Alpha-Omega се състои от две части:
- Част Alpha предвижда провеждане на ръчен одит на сигурността на 200 широко използвани отворени проекта, най-популярни от гледна точка на тяхната употреба като зависимости или в елементи на инфраструктурата. Работата ще се извършва в сътрудничество с напътстващи и ще включва систематичен анализ на кода за откриване на нови уязвимости и тяхното бързо отстраняване.
- Част Omega е фокусирана върху провеждане на автоматизирано тестване на 10 хиляди от най-популярните отворени проекти. За извършване на тестовете, усъвършенстване на методите, анализ на резултатите от проверките, информиране на разработчиците на проектите и координация на съвместната работа по отстраняване на критични проблеми ще бъде създаден отделен екип от инженери. Основната цел на този екип ще бъде отхвърляне на фалшиви сработвания и откриване на реални уязвимости в автоматизираните отчети.
Необходимостта от ръчен одит на етап Alpha е обоснована от нуждата от откриване на скрити проблеми, които е трудно да се установят по време на автоматизираното тестване. Като пример за такива проблеми се споменава наскоро откритите критични уязвимости в Log4j, които поставиха под риск инфраструктури на много големи компании. Проектите за одит ще бъдат избрани с оглед на препоръките на експертната общност и данните от предварително съставените рейтинги Critically Score и Census.
Да напомним, че Фондът OpenSSF е създаден под егида на организацията Linux Foundation и е фокусиран върху работа в области като координирано разкриване на уязвимости, разпространение на корекции, разработка на инструменти за сигурност, публикуване на най-добри практики за безопасна организация на разработката, идентифициране на угрозите за сигурността в отвореното ПО, провеждане на одити и укрепване на сигурността на критично важни открити проекти, създаване на средства за проверка на идентичността на разработчиците. OpenSSF продължава да развива инициативи като Core Infrastructure Initiative и Open Source Security Coalition, както и обединява и други свързани с безопасността дейности, предприети от компаниите, присъединили се към проекта. Сред основателите на OpenSSF са Google, Microsoft, Amazon, Cisco, Dell Technologies, Ericsson, Facebook, Fidelity, GitHub, IBM, Intel, JPMorgan Chase, Morgan Stanley, Oracle, Red Hat, Snyk и VMware.
Източник: opennet.ru
