Katsetused avatud projektide üle kontrolli saamiseks, mis sarnanevad xz paketi juhtumile

OpenSSF (Open Source Security Foundation) organisatsioon, mis on loodud Linux Foundation'i toetusel avatud tarkvara turvalisuse parandamiseks, hoiatab kogukonda tegevuse eest, mis on seotud katsetega saada kontrolli populaarsete avatud projektide üle. See tegevus sarnaneb kurjategijate meetoditega, keda kahtlustatakse, et nad valmistavad ette bäduba projekti xz. Sarnaselt xz-le üritasid kahtlased isikud, kes varem ei olnud sügavalt seotud arendustegevusega, kasutada sotsiaalset inseneerimist oma eesmärkide saavutamiseks.

Ründajad asusid suhtlema OpenJS Foundationi juhtkomitee liikmete kanssa, mis tegutseb neutraalse platvormina avatud JavaScript-projektide, nagu Node.js, jQuery, Appium, Dojo, PEP, Mocha ja webpack, ühise arendamise jaoks. Suhtluses osales mitu kolmanda osapoole arendajat, kellel on kahtlane ajalugu avatud tarkvara arenduses, ning üritati veenda juhtkonda, et on vajalik uuendada ühte populaarset JavaScript-projekti, mille OpenJS korraldab.

Uuendamise põhjuseks toodi välja vajadus lisada «kaitse kõikide kriitiliste turvaaukude» eest. Samas ei olnud kuidagi täpsustatud turvaaukude olemust. Muudatuste elluviimiseks pakkus kahtlane arendaja, et ta kaasatakse projekti kaasatajate hulka, kus ta oli varasemalt vaid väikse osaluse saanud. Lisaks on sarnaseid kahtlaseid stsenaariume, kus kehtestatakse oma koodi, tuvastatud ka kahes teises populaarse JavaScript-projektis, mis ei ole seotud OpenJS organisatsiooniga. Eeldatakse, et juhud ei ole ainus ja avatud projektide kaasautoritelt tuleks oodata ettevaatlikkust koodi vastuvõtmisel ja uute arendajate kinnitamisel.

Kuritegevusega seotud tunnuste hulka kuulub heatahtlik, kuid samas agressiivne ja tungiv käitumine tundmatute kogukonna liikmete poolt, kes püüavad sponsoreid või projektijuhte, et edendada oma koodi või saada sponsori staatust. Tähelepanu tuleks pöörata ka toetajate rühma tekkimisele väljendatud ideede ümber, mis on moodustatud väljamõeldud isikutest, kes ei ole varem arenduses osalenud või on hiljuti liitunud kogukonnaga.

Muudatuste tegemise puhul tuleks võtta arvesse potentsiaalselt kahjulike tegevustena binaarsete andmete liitmise katseid (näiteks xz, kus backdoor edastati arhivide kaudu lahtipakkimise testimiseks) või keerulist arusaamatut koodi. Tuleb tähele panna ka katseid, mis teevad muutusi, mis veidi vähendavad turvalisust, saadetud tagasiside saamiseks kogukonna reaktsiooni ja jälgivaid isikuid kontrollimiseks (näiteks xz, kus Safe_fprintf funktsioon vahetati fprintf vastu). Kahtlusi peaks tekitama ebatüüpilised muudatused koostamise, kompileerimise ja projekti juurutamise meetodites, kolmandate osapoolte artefaktide kasutamine ja tungiv tunne, et muudatused tuleb kiiresti teostada.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster