Perustettiin OpenSSF-projekti, joka keskittyi avoimen lähdekoodin ohjelmistojen turvallisuuden parantamiseen.

Linux Foundation ilmoitti uuden yhteisprojektin muodostamisesta OpenSSF (Open Source Security Foundation), joka on suunniteltu yhdistämään alan johtavien edustajien työ avoimen lähdekoodin ohjelmistojen turvallisuuden parantamisen alalla. OpenSSF jatkaa aloitteiden kehittämistä, kuten Infrastruktuurialoite и Open Source Security Coalitionja yhdistää myös muuta hankkeeseen osallistujien turvallisuuteen liittyvää työtä.

OpenSSF:n perustajiin kuului mm GitHub, Google, IBM, JPMorgan Chase, Microsoft, NCC Group, OWASP Foundation ja Red Hat. GitLab, HackerOne, Intel, Uber, VMware, ElevenPaths, Okta, Purdue, SAFECode, StackHawk ja Trail of Bits liittyivät osallistujiksi.

Todetaan, että nykymaailmassa avoimen lähdekoodin ohjelmistot ovat laajalti kysyttyjä monilla teollisuuden aloilla, mutta kehityksen erityispiirteistä johtuen niiden turvallisuuteen vaikuttaa riippuvuusketju ja kehitystyön osallistujat. Siksi avoimen lähdekoodin projektien turvallisuuden varmistamiseksi on tärkeää varmistaa pääkoodin lisäksi myös riippuvuudet sekä tunnistaa kehittäjät, joiden koodi on hyväksytty projektiin, sekä luotettava todennus tarkistusten ja sitoumusten aikana. Lisäksi turvallisuuden varmistaminen edellyttää turvallisten kokoonpanojärjestelmien käyttöä ja kokoonpanotarkastusta.

OpenSSF:n työ keskittyy esimerkiksi koordinoituihin alueisiin paljastaminen tiedot haavoittuvuuksista ja korjausten jakelusta, suunnittelu turvatyökalut, julkaisu parhaat käytännöt turvalliseen kehitysorganisaatioon, havaitseminen turvallisuuteen liittyvät uhat avoimen lähdekoodin ohjelmistoissa, käyttäytyminen työskennellä kriittisten avoimen lähdekoodin projektien auditoimiseksi ja turvallisuuden vahvistamiseksi, luomalla työkaluja tarkastusta varten kehittäjän identiteetit.

Lähde: opennet.ru

Lisää kommentti