Organisation Linux Foundation sur la création d'un nouveau projet collaboratif (Open Source Security Foundation), qui vise à rassembler le travail des principaux acteurs de l'industrie pour améliorer la sécurité des logiciels open source. OpenSSF continuera de développer des initiatives telles que et , et rassemblera également d'autres travaux liés à la sécurité entrepris par les participants du projet.
Parmi les fondateurs de OpenSSF figurent des entreprises telles que , , IBM, JPMorgan Chase, , NCC Group, OWASP Foundation et Red Hat. Des entreprises comme GitLab, HackerOne, Intel, Uber, VMware, ElevenPaths, Okta, Purdue, SAFECode, StackHawk et Trail of Bits ont rejoint le projet en tant que participants.
Il est à noter qu'aujourd'hui, les logiciels open source sont largement demandés dans de nombreux domaines de l'industrie, mais en raison de la spécificité de leur développement, leur sécurité est influencée par des chaînes de dépendances et les participants au développement. Par conséquent, pour confirmer la sécurité des projets ouverts, il est important de vérifier non seulement le code principal, mais aussi les dépendances, ainsi que d'identifier les développeurs dont le code est intégré au projet et d'assurer une authentification fiable lors des examens et des commits. De plus, pour garantir la sécurité, il est nécessaire d'utiliser des systèmes de construction sécurisés et de vérifier les constructions.
Le travail de OpenSSF se concentrera sur des domaines tels que la coordination des informations sur les vulnérabilités et la diffusion de correctifs, des outils pour assurer la sécurité, les meilleures pratiques pour une organisation de développement sécurisée, les menaces liées à la sécurité dans les logiciels open source, les travaux d'audit et de renforcement de la sécurité des projets open source critiques, la création de moyens pour vérifier .
Source : opennet.ru
