Le fonds OpenSSF (Open Source Security Foundation) a présenté le projet Alpha-Omega, visant à améliorer la sécurité des logiciels open source. Un investissement initial de 5 millions de dollars et des équipes pour lancer l'initiative seront fournis par Google et Microsoft. D'autres organisations sont également invitées à participer, que ce soit par la fourniture de personnel d'ingénierie ou par financement, ce qui contribuera à élargir le nombre de projets open source couverts par l'initiative. De plus, à la fin de l'année dernière, 10 millions de dollars ont été alloués au travail du fonds OpenSSF, mais il n'est pas précisé si ces fonds seront utilisés pour l'initiative Alpha-Omega.
Le projet Alpha-Omega se compose de deux volets :
- La partie Alpha implique un audit de sécurité manuel de 200 projets open source largement utilisés, les plus populaires du point de vue de leur utilisation en tant que dépendances ou dans des éléments d'infrastructure. Le travail se fera en collaboration avec les mainteneurs et inclura une analyse systématique du code pour identifier de nouvelles vulnérabilités et les corriger rapidement.
- La partie Omega est axée sur la réalisation de tests automatisés de 10 000 projets open source les plus populaires. Pour réaliser les tests, améliorer les méthodes utilisées, analyser les résultats, informer les développeurs des projets et coordonner les efforts pour résoudre les problèmes critiques, une équipe d'ingénieurs sera constituée. La principale tâche de cette équipe sera de filtrer les faux positifs et d'identifier dans les rapports automatisés les vulnérabilités réelles.
La nécessité d'un audit manuel à ce stade Alpha est due à la nécessité d'identifier des problèmes cachés, difficiles à détecter lors de tests automatisés. Des vulnérabilités critiques récentes dans Log4j, qui ont mis en péril les infrastructures de nombreuses grandes entreprises, sont citées en exemple. Les projets pour l'audit seront sélectionnés en tenant compte des recommandations de la communauté experte et des données provenant de classements antérieurs tels que Critically Score et Census.
Rappelons que la Fondation OpenSSF a été créée sous l'égide de l'organisation Linux Foundation et est axée sur des domaines tels que la divulgation coordonnée des vulnérabilités, la diffusion de correctifs, le développement d'outils de sécurité, la publication de meilleures pratiques pour une organisation de développement sécurisée, l'identification des menaces liées à la sécurité dans les logiciels open source, la réalisation d'audits et le renforcement de la sécurité des projets open source critiques, ainsi que la création de moyens pour vérifier l'identité des développeurs. OpenSSF continue de développer des initiatives telles que la Core Infrastructure Initiative et la Open Source Security Coalition, ainsi que de rassembler d'autres travaux liés à la sécurité entrepris par les entreprises qui ont rejoint le projet. Parmi les entreprises fondatrices de OpenSSF figurent Google, Microsoft, Amazon, Cisco, Dell Technologies, Ericsson, Facebook, Fidelity, GitHub, IBM, Intel, JPMorgan Chase, Morgan Stanley, Oracle, Red Hat, Snyk et VMware.
Source : opennet.ru
