Die OpenSSF (Open Source Security Foundation) hat das Projekt Alpha-Omega vorgestellt, das darauf abzielt, die Sicherheit von Open-Source-Software zu erhöhen. Die anfänglichen Investitionen zur Entwicklung des Projekts in Höhe von 5 Millionen Dollar sowie das Personal zur Umsetzung der Initiative werden von Google und Microsoft bereitgestellt. Auch andere Organisationen sind eingeladen, sich zu beteiligen, sei es durch Bereitstellung von Ingenieuren oder auf finanzieller Ebene, was dazu beitragen wird, die Zahl der Open-Source-Projekte zu erweitern, auf die die Initiative angewendet wird. Darüber hinaus wurden Ende letzten Jahres 10 Millionen Dollar für die Arbeit der OpenSSF bereitgestellt, ob diese Mittel für die Initiative Alpha-Omega verwendet werden, wurde jedoch nicht spezifiziert.
Das Projekt Alpha-Omega besteht aus zwei Komponenten:
- Der Teil Alpha umfasst die manuelle Sicherheitsüberprüfung von 200 weit verbreiteten Open-Source-Projekten, die am häufigsten in Form von Abhängigkeiten oder in Infrastrukturelementen verwendet werden. Die Arbeiten werden in Zusammenarbeit mit den Betreuern durchgeführt und umfassen eine systematische Codeanalyse zur Identifizierung neuer Sicherheitslücken und deren sofortige Behebung.
- Der Teil Omega konzentriert sich auf die Durchführung automatisierter Tests der 10.000 populärsten Open-Source-Projekte. Um die Tests durchzuführen, die angewandten Methoden zu verfeinern, die Testergebnisse zu analysieren, Informationen an die Projektentwickler weiterzugeben und die Zusammenarbeit bei der Behebung kritischer Probleme zu koordinieren, wird ein separates Ingenieurteam gebildet. Die Hauptaufgabe dieses Teams besteht darin, falsch-positive Ergebnisse zu filtern und in automatisierten Berichten echte Schwachstellen zu identifizieren.
Die Notwendigkeit einer manuellen Überprüfung in der Alpha-Phase ergibt sich aus der Erfordernis, versteckte Probleme zu identifizieren, die mit automatisierten Tests schwer zu erkennen sind. Beispiele für solche Probleme sind die jüngsten kritischen Sicherheitslücken in Log4j, die die Infrastruktur zahlreicher großer Unternehmen gefährdeten. Die Projekte für die Überprüfung werden unter Berücksichtigung der Empfehlungen der Fachgemeinschaft und der Daten aus zuvor erstellten Rankings wie Critically Score und Census ausgewählt.
Wir erinnern daran, dass die OpenSSF-Stiftung unter dem Dach der Linux Foundation gegründet wurde und sich auf Bereiche wie die koordinierte Bekanntgabe von Sicherheitsanfälligkeiten, die Verbreitung von Patches, die Entwicklung von Sicherheitswerkzeugen, die Veröffentlichung von Best Practices für eine sichere Softwareentwicklung, die Identifizierung sicherheitsrelevanter Bedrohungen in Open Source-Software, die Durchführung von Audits und die Verstärkung der Sicherheit kritischer Open-Source-Projekte sowie die Schaffung von Mitteln zur Überprüfung der Identität von Entwicklern konzentriert. OpenSSF entwickelt weiterhin Initiativen wie die Core Infrastructure Initiative und die Open Source Security Coalition und vereint zudem andere sicherheitsrelevante Arbeiten, die von den am Projekt beteiligten Unternehmen durchgeführt werden. Zu den Gründungsunternehmen von OpenSSF gehören Google, Microsoft, Amazon, Cisco, Dell Technologies, Ericsson, Facebook, Fidelity, GitHub, IBM, Intel, JPMorgan Chase, Morgan Stanley, Oracle, Red Hat, Snyk und VMware.
Quelle: opennet.ru
