Iniciativa Alpha-Omega, dirigida a aumentar la seguridad de 10,000 proyectos de código abierto

La Fundación OpenSSF (Open Source Security Foundation) ha presentado el proyecto Alpha-Omega, que tiene como objetivo mejorar la seguridad del software de código abierto. Las inversiones iniciales para el desarrollo del proyecto, que ascienden a 5 millones de dólares, y el personal necesario para lanzar la iniciativa serán proporcionados por Google y Microsoft. También se invita a otras organizaciones a participar, ya sea a través de la provisión de personal técnico o a nivel de financiamiento, lo que ayudará a ampliar el número de proyectos de código abierto que se verán beneficiados por la iniciativa. Además, a finales del año pasado, se destinaron 10 millones de dólares al funcionamiento de la Fundación OpenSSF; no se ha especificado si estos fondos se utilizarán para la iniciativa Alpha-Omega.

El proyecto Alpha-Omega consta de dos componentes:

  • La parte Alpha implica llevar a cabo una auditoría manual de seguridad en 200 proyectos de código abierto de uso generalizado, los más populares en función de su utilización como dependencias o elementos de infraestructura. El trabajo se realizará en colaboración con los mantenedores y ofrecerá un análisis sistemático del código para detectar nuevas vulnerabilidades y corregirlas de manera oportuna.
  • La parte Omega se centra en realizar pruebas automatizadas en los 10.000 proyectos de código abierto más populares. Para llevar a cabo las pruebas, mejorar los métodos utilizados, analizar los resultados de la verificación, comunicar la información a los desarrolladores de los proyectos y coordinar el trabajo conjunto para abordar problemas críticos, se formará un equipo separado de ingenieros. El objetivo principal de este equipo será filtrar falsos positivos y detectar vulnerabilidades reales en los informes automatizados.

La necesidad de una auditoría manual en la fase Alpha se debe a la necesidad de identificar problemas ocultos que son difíciles de detectar en las pruebas automatizadas. Como ejemplo de tales problemas se mencionan las recientes vulnerabilidades críticas en Log4j, que pusieron en riesgo la infraestructura de muchas grandes empresas. Los proyectos para la auditoría se seleccionarán teniendo en cuenta las recomendaciones de la comunidad de expertos y los datos de las calificaciones previamente establecidas, Critically Score y Census.

Recordemos que la Fundación OpenSSF fue creada bajo los auspicios de la organización Linux Foundation y se centra en trabajar en áreas como la divulgación coordinada de vulnerabilidades, la distribución de correcciones, el desarrollo de herramientas para garantizar la seguridad, la publicación de mejores prácticas para una organización de desarrollo segura, la identificación de amenazas relacionadas con la seguridad en el software de código abierto, la realización de auditorías y el fortalecimiento de la seguridad de proyectos críticos de código abierto, y la creación de medios para verificar la identidad de los desarrolladores. OpenSSF continúa desarrollando iniciativas como Core Infrastructure Initiative y Open Source Security Coalition, y también reúne otros trabajos relacionados con la seguridad llevados a cabo por las empresas que se han unido al proyecto. Entre las empresas fundadoras de OpenSSF se encuentran Google, Microsoft, Amazon, Cisco, Dell Technologies, Ericsson, Facebook, Fidelity, GitHub, IBM, Intel, JPMorgan Chase, Morgan Stanley, Oracle, Red Hat, Snyk y VMware.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster