OSTIF (Open Source Technology Improvement Fund) on loodud eesmÀrgiga tugevdada avatud projektide turvalisust ja teatas koostööst Google'iga, kes on valmis rahastama kaheksa avatud projekti sÔltumatut turvaauditit. Google'ilt saadud rahadega kavatsetakse auditeerida Git'i, JavaScript'i teeki Lodash, PHP raamistikku Laravel, Java raamistikku Slf4j, JSON teeke Jackson (Jackson-core ja Jackson-databind) ning Java komponente Apache Httpcomponents (Httpcomponents-core ja Httpcomponents-client).
Varem on OSTIF juba teinud auditeid projektidele OpenSSL, VeraCrypt, OpenVPN, Monero, Unbound DNS ja QRL, kasutades annetustest saadud vahendeid. Eraldi on kogutud vahendeid PHP raamistikku Symfony auditeerimiseks. Kui lisarahastust saadakse, on kavas auditeerida ka projekte Systemd, Electron, Rails, Dropal, Joomla, WebPack, Reprepro, Ceph, React Native, Salt, Ansible, Angilar, Gatsby ja Guava.
Valik tehti empiiriliselt, lĂ€htudes projekti turvalisuse mĂ”ju hindamisest avatud tarkvara ökosĂŒsteemile ja potentsiaalsest kasust kogukonnale, mis tuleneb arutatavate projektide turvalisuse tĂ”stmisest. Umbes 100 000 projekti GitHub'is hindati koefitsiendi abil, mis arvesse vĂ”ttis selliseid tegureid nagu sĂ”ltuvuse kasutamise populaarsus, nĂ”udlikkus infrastruktuurides, arendajate arv, arendustegevuse aktiivsus, suletud ja avatud veateated, toetavate organisatsioonide arv, uuenduste vĂ€ljalaskmise sagedus, turvavigade tuvastamise ajalugu jne.
Allikas: opennet.ru
