Google finanziert ein Sicherheitsaudit von 8 wichtigen Open-Source-Projekten

Der OSTIF (Open Source Technology Improvement Fund), der zur Verbesserung der Sicherheit von Open-Source-Projekten ins Leben gerufen wurde, hat eine Zusammenarbeit mit Google bekannt gegeben, das bereit ist, das unabhĂ€ngige Sicherheitsaudit von 8 Open-Source-Projekten zu finanzieren. Mit den von Google bereitgestellten Mitteln wird ein Audit fĂŒr Git, die JavaScript-Bibliothek Lodash, das PHP-Framework Laravel, das Java-Framework Slf4j, die JSON-Bibliotheken Jackson (Jackson-core und Jackson-databind) und die Java-Komponenten Apache Httpcomponents (Httpcomponents-core und Httpcomponents-client) durchgefĂŒhrt.

Zuvor hat der OSTIF bereits mit den Mitteln aus Spenden-Aktionen Audits fĂŒr die Projekte OpenSSL, VeraCrypt, OpenVPN, Monero, Unbound DNS und QRL durchgefĂŒhrt. DarĂŒber hinaus wurden bereits Mittel fĂŒr das Audit des PHP-Frameworks Symfony gesammelt. Im Falle einer zusĂ€tzlichen Finanzierung sind auch Projekte wie Systemd, Electron, Rails, Dropal, Joomla, WebPack, Reprepro, Ceph, React Native, Salt, Ansible, Angilar, Gatsby und Guava fĂŒr ein Audit vorgesehen.

Die Auswahl wurde empirisch basierend auf der EinschĂ€tzung des Sicherheitsimpacts der Projekte auf das Ökosystem von Open-Source-Software und dem potenziellen Nutzen fĂŒr die Community durch erhöhte Sicherheit der betrachteten Projekte getroffen. FĂŒr ungefĂ€hr 100.000 Projekte auf GitHub wurde ein Koeffizient berechnet, der Faktoren wie die Nutzung als AbhĂ€ngigkeit, Nachfragerate in Infrastrukturen, Anzahl der Entwickler, AktivitĂ€t der Entwicklung, Anzahl der offenen und geschlossenen Fehlerberichte, Anzahl der unterstĂŒtzenden Organisationen, HĂ€ufigkeit der Veröffentlichung von Updates, Geschichte der Entdeckung von SicherheitsanfĂ€lligkeiten usw. berĂŒcksichtigt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4