Organización Linux Foundation sobre la formación de un nuevo proyecto conjunto (Open Source Security Foundation), destinada a unir el trabajo de los principales representantes de la industria en el ámbito de mejorar la seguridad del software de código abierto. OpenSSF continuará desarrollando iniciativas como y , y también agrupará otros esfuerzos relacionados con la seguridad que emprendan los participantes del proyecto.
Entre los fundadores de OpenSSF se encuentran empresas como , , IBM, JPMorgan Chase, , NCC Group, OWASP Foundation y Red Hat. Se unieron como participantes empresas como GitLab, HackerOne, Intel, Uber, VMware, ElevenPaths, Okta, Purdue, SAFECode, StackHawk y Trail of Bits.
Se observa que en el mundo actual el software de código abierto es ampliamente demandado en muchos sectores de la industria, pero debido a la especificidad de desarrollo, su seguridad se ve afectada por cadenas de dependencias y actores de desarrollo. Por ello, para confirmar la seguridad de los proyectos abiertos, es esencial la verificación no solo del código fuente, sino también de las dependencias, así como la identificación de los desarrolladores cuyo código se integra en el proyecto y una autenticación confiable durante la revisión y commits. Además, para garantizar la seguridad es necesario el uso de sistemas de compilación seguros y verificación de compilaciones.
El trabajo de OpenSSF se centrará en áreas como la coordinación de información sobre vulnerabilidades y la difusión de correcciones, herramientas para garantizar la seguridad, mejores prácticas para una organización de desarrollo segura, amenazas de seguridad en el software de código abierto, trabajo de auditoría y mejoras de seguridad en proyectos críticos de código abierto, creación de herramientas para verificar .
Fuente: opennet.ru
