Le Fonds OSTIF (Open Source Technology Improvement Fund), créé pour renforcer la sécurité des projets open source, a annoncé sa collaboration avec Google, qui a exprimé sa volonté de financer un audit de sécurité indépendant pour 8 projets open source. Les fonds reçus de Google serviront à réaliser un audit de Git, de la bibliothèque JavaScript Lodash, du framework PHP Laravel, du framework Java Slf4j, des bibliothèques JSON Jackson (Jackson-core et Jackson-databind) et des composants Java Apache Httpcomponents (Httpcomponents-core et Httpcomponents-client).
Auparavant, avec les fonds obtenus grâce aux dons, le fonds OSTIF avait déjà effectué des audits des projets OpenSSL, VeraCrypt, OpenVPN, Monero, Unbound DNS et QRL. La communauté a également collecté des fonds pour auditer le framework PHP Symfony. Si un financement supplémentaire est obtenu pour l'audit, les projets Systemd, Electron, Rails, Drupal, Joomla, WebPack, Reprepro, Ceph, React Native, Salt, Ansible, Angular, Gatsby et Guava sont également prévus.
Le choix a été effectué de manière empirique sur la base de l'évaluation de l'impact de la sécurité du projet sur l'écosystème open source et des bénéfices potentiels pour la communauté grâce à l'augmentation de la sécurité des projets examinés. Pour environ 100 000 projets sur GitHub, un coefficient a été calculé prenant en compte des facteurs tels que la popularité en tant que dépendance, la demande dans les infrastructures, le nombre de développeurs, l'activité de développement, le nombre de rapports de bogues fermés et ouverts, le nombre d'organisations soutenant le projet, la fréquence des mises à jour, l'historique des vulnérabilités détectées, etc.
Source : opennet.ru
