OpenSSF (Open Source Security Foundation) fond esitles Alpha-Omega projekti, mille eesmÀrk on suurendada avatud tarkvara turvalisust. Kogu projekti arendamiseks on alguses ette nÀhtud 5 miljoni dollari suurused investeeringud, mille eest vastutavad Google ja Microsoft. Samuti on oodatud teiste organisatsioonide osalemine, kes saavad panustada kas insenerikaadri pakkumisega vÔi rahastamise tasandil, aidates seelÀbi laiendada avatud projektide arvu, kuhu algatus laieneb. Lisaks sellele on OpenSSF fondi tööks eelmisel aastal eraldatud 10 miljonit dollarit, kuid ei ole selge, kas neid vahendeid kasutatakse Alpha-Omega algatuse jaoks.
Alpha-Omega projekt koosneb kahest osast:
- Alpha osa hĂ”lmab 200 laialdaselt kasutatava avatud projekti kĂ€sitsi turvaauditi lĂ€biviimist, mis on kĂ”ige populaarsemad sĂ”ltuvuste vĂ”i infrastruktuuri elementidena. Töö toimub koostöös toetajatega ja hĂ”lmab sĂŒsteemset koodianalĂŒĂŒsi uute haavatavuste tuvastamiseks ja nende kiireks parandamiseks.
- Omega osa on keskendunud 10 000 kĂ”ige populaarsema avatud projekti automatiseeritud testimise lĂ€biviimisele. Testimise tegemiseks, kasutatavate meetodite tĂ€iustamiseks, testimise tulemuste analĂŒĂŒsimiseks, teabe edastamiseks projektide arendajatele ja kriitiliste probleemide lahendamise koostöö koordineerimiseks luuakse eraldi inseneride meeskond. Selle meeskonna peamine ĂŒlesanne on valehĂ€irete eemaldamine ja automatiseeritud aruannetes tĂ”eliste haavatavuste vĂ€ljaselgitamine.
Alpha etapis kÀsitsi auditi vajadus tuleneb vajadusest tuvastada varjatud probleeme, mida on keeruline kindlaks teha automatiseeritud testimise kÀigus. NÀiteks tuuakse vÀlja hiljutised kriitilised haavatavused Log4j's, mis on ohustanud paljude suurte ettevÔtete infrastruktuuri. Auditiks valitakse projektid ekspertkogukonna soovituste ja varasemate Critically Score ja Census jaotuste alusel.
Tulet meenutama, et OpenSSF fond on loodud Linux Foundation'i eestvedamisel ning keskendub koostatud teabe avalikustamisele haavatavuste, paranemisprotseduuride levitamisele, turvalisuse tagamise tööriistade arendamisele, parimate praktikate avaldamisele turvalise arenduse korraldamiseks, avatud tarkvara turvalisuse ohte tuvastamisele, auditite lÀbiviimisele ning kriitiliste avatud projektide turvalisuse tugevdamiseks, samuti arendajate identifitseerimise kontrollimise vahendite loomisele. OpenSSF jÀtkab selliste algatuste arendamist nagu Core Infrastructure Initiative ja Open Source Security Coalition, ning koondab ka teisi turvalisuse töid, mida teevad projektiga liitunud ettevÔtted. OpenSSF-i asutajate hulka kuuluvad Google, Microsoft, Amazon, Cisco, Dell Technologies, Ericsson, Facebook, Fidelity, GitHub, IBM, Intel, JPMorgan Chase, Morgan Stanley, Oracle, Red Hat, Snyk ja VMware.
Allikas: opennet.ru
