Katkestused avatud projektide üle kontrolli saamiseks, sarnased xz paketi juhtumiga

OpenSSF (Avatud Allika Turbe Sihtasutus), mis loodi Linux Foundation'i toetusel avatud tarkvara turvalisuse parandamiseks, on hoiatanud kogukonda avatud projektide üle kontrolli saamiseks toimuva tegevuse eest, mis meenutab häkkerite käitumist xz projekti tagasiukse paigaldamise ettevalmistamise käigus. Sarnaselt xz-le on kahtlased isikud, kes varem olid sügavalt mitteseotud arendusega, püüdnud kasutada sotsiaalset inseneritehnoloogiat oma eesmärkide saavutamiseks.

Ründajad alustasid suhtlust OpenJS Foundationi nõukogu liikmetega, mis toimib neutraalse platvormina avatud JavaScripti projektide, nagu Node.js, jQuery, Appium, Dojo, PEP, Mocha ja webpack, koostööks. Suhtluses osales mitu kolmanda osapoole arendajat, kellel on kahtlane ajalugu avatud tarkvara arendamisel, ning tehti katseid veenda juhtkonda vajaduses uuendada ühte populaarset JavaScripti projekti, mida juhib OpenJS.

Uuendamise põhjuseks toodi esile vajadus lisada "kaitse kõikide kriitiliste haavatavuste" eest. Üksikasju haavatavuste olemuse kohta ei jagatud. Muudatuste rakendamiseks soovitas kahtlane arendaja end kaasata projekti, mille arenduses oli ta varem osalenud vaid väikese osaga. Lisaks on sarnased kahtlased kooditükkide surumise stsenaariumid tuvastatud veel kahes populaarse JavaScripti projektis, mis pole seotud OpenJS organisatsiooniga. Eeldatakse, et sellised juhtumid ei ole üksikud ja avatud projektide hooldajatel tuleks koodi vastuvõtmisel ja uute arendajate kinnitamisel olla ettevaatlikud.

Kaitse küsides võib esineda mitmeid märke, mis viitavad pahatahtlikule tegevusele, sealhulgas heatahtlik, kuid samas agressiivne ja pealetükkiv lähenemine vähetuntud kogukonna liikmete poolt projektide juhtide või toetajate poole, kes püüavad edendada oma koodi või pakkuda toetaja staatust. Samuti tuleks tähelepanu pöörata toetajate rühma tekkimisele edendatud ideede ümber, milles osalevad väljamõeldud isikud, kes ei ole varem arenduses osalenud või on hiljuti liitunud kogukonnaga.

Muutuste vastuvõtmise korral tuleb neid käsitleda kui võimalike mürgiste tegevuste märke, näiteks katseid binaarsete andmete sulandumiseks (nt xz tagauks edastati arhiivides lahtipakkimise testimiseks) või keeruliste ja raskesti arusaadavate koodide kasutamist. Tuleb tähelepanu pöörata katsetele, mis püüavad teha muutusi, mis veidi vähendavad turvalisust, saadetuna kogukonna reaktsiooni hindamiseks ja muutuste jälgijate olemasolu kontrollimiseks (nt xz Safe_fprintf funktsioon asendati fprintf funktsiooniga). Kahtluse alla tulevad ebatavalised muutused projekti kompileerimise, koostamise ja juurutamise meetodites, kolmandate osapoolte artefaktide kaasamine ja kuhjamine tunnete üle, et muutuste kiire vastuvõtmise vajadus on olemas.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster