Обявен е проект Akrites за координация на коригирането на уязвимости и разкрития на информация за уязвимости в критично важен отворен софтуер. Проектът е създаден под егидата на Linux Foundation с участието на компании като Amazon Web Services, Anthropic, Cisco, Ericsson, Google, IBM, Microsoft/GitHub, NVIDIA, OpenAI, RapidFort, Red Hat, Sonatype и Vodafone, както и на неправителствената организация Rust Foundation.
Участниците в проекта ще предоставят финансиране, инженерни ресурси и експертиза в областта на компютърната сигурност за създаване на съвместен екип за реакция на инциденти (SIRT, Security Incident Response Team). Създаденият екип ще се занимава с откритие на нови уязвимости, анализ и проверка на отчети за уязвимости, потвърждаване на нивото на опасност, разработване на корекции заедно със съпровождащите отворени проекти и координиране на процеса на разкриване на информация за уязвимостите. Разкриването на информация за уязвимостите ще бъде синхронизирано с издаването на корекции в основните проекти, дистрибутиви и зависими продукти.
Отбелязва се, че ако преди за създаване на експлойти бяха необходими експертни познания и дълъг процес на разработка, то съвременните възможности на инструментите за ИИ позволяват на неквалифицирани злонамерени лица да създадат работещ експлоит за броени часове, използвайки информация за пач с отстраняването на проблема. В случай че корекция за уязвимостта бъде издадена без явно разгласяване на свързаност с проблемите в сигурността, потребителите и разработчиците на зависимите проекти може да пренебрегнат актуализацията, а злонамерените лица с помощта на инструменти за ИИ бързо да подготвят експлоит и да започнат да атакуват неактуализираните системи.
В подобни условия става важно бързото отстраняване на проблема, предотвратяване на течовете на информация по време на разработката на пачове, едновременно с публикуването на корекцията разкритие на информацията за уязвимостта и информиране на потребителите за необходимостта от инсталиране на актуализация. Отделно ще бъде извършвана работа по информирайте операторите на критичната инфраструктура, важните услуги и проекти, тъй като от гледна точка на блокиране на потенциални атаки важна е не толкова публикацията на пача, колкото неговото бързо прилагане.
Освен това проектът си поставя за цел да облекчи натиска върху поддръжката, поемайки задачи като отсяване на дублиращи се отчети за проблеми, потвърждаване на наличието на уязвимости и предоставяне на помощ при разработка и тестване на корекции.
При откритие на уязвимости в важни пакети, които нямат активни поддръжки, проектът Akrites ще поема задачата по подготовката и интеграцията на корекции в тях.
Източник: opennet.ru
