Das Unternehmen Google hat die Initiative Secure Open Source (SOS) vorgestellt, im Rahmen derer PrĂ€mien fĂŒr Arbeiten zur Verbesserung der Sicherheit von kritischen Open-Source-Software vergeben werden. FĂŒr die ersten PrĂ€mien stehen eine Million Dollar zur VerfĂŒgung, jedoch wird die Investition in das Projekt fortgesetzt, wenn die Initiative als erfolgreich eingestuft wird.
Es sind folgende PrÀmien vorgesehen:
- $10000 und mehr â fĂŒr die Implementierung komplexer, bedeutender und langfristig relevanter Verbesserungen, die den Schutz vor schwerwiegenden Schwachstellen im Code oder in der Infrastruktur von Open-Source-Projekten gewĂ€hrleisten.
- $5000-$10000 â fĂŒr Verbesserungen mittlerer KomplexitĂ€t, die sich positiv auf die Sicherheit auswirken.
- $1000-$5000 fĂŒr Verbesserungen moderater KomplexitĂ€t, die die Sicherheit erhöhen.
- $505 â fĂŒr kleine Verbesserungen, die die Sicherheit erhöhen.
AntrĂ€ge auf PrĂ€mien werden nur fĂŒr Ănderungen angenommen, die in Projekte mit einem KritikalitĂ€tsgrad von mindestens 0.6 gemÀà der OpenSSF KritikalitĂ€tsbewertung integriert wurden oder die auf der Liste der Projekte stehen, die einer besonderen SicherheitsĂŒberprĂŒfung bedĂŒrfen. Die Art der vorgeschlagenen Ănderungen muss mit der Verbesserung der Sicherheit in Bereichen wie der StĂ€rkung des Schutzes von Infrastrukturelementen (z.B. kontinuierliche Integrations- und Bereitstellungsprozesse), der Implementierung von Systeme zur Verifikation ĂŒber digitale Signaturen von Softwarekomponenten, der Erhöhung des Sicherheitsniveaus des Produkts (Ăberarbeitung, Branchenschutz, Fuzzing-Tests, Schutz vor AbhĂ€ngigkeitsangriffen) verbunden sein.
Quelle: opennet.ru
