L'OpenSSF (Open Source Security Foundation) a dévoilé le projet Alpha-Omega, visant à améliorer la sécurité des logiciels libres. Google et Microsoft investiront initialement 5 millions de dollars pour le développement et le recrutement du personnel nécessaire au lancement de l'initiative. D'autres organisations sont également invitées à participer, que ce soit par le biais de leurs ingénieurs ou de leurs financements, ce qui permettra d'étendre le nombre de projets libres couverts par l'initiative. Par ailleurs, 10 millions de dollars ont été alloués fin 2018 aux activités de la Fondation OpenSSF ; l'affectation de ces fonds à l'initiative Alpha-Omega n'a pas été précisée.
Le projet Alpha-Omega se compose de deux éléments :
- La phase Alpha du projet consiste à réaliser un audit de sécurité manuel de 200 projets open source largement utilisés, principalement en raison de leur utilisation comme dépendances ou éléments d'infrastructure. Ce travail sera mené en collaboration avec les responsables de la maintenance et comprendra une analyse systématique du code afin d'identifier les nouvelles vulnérabilités et de les corriger rapidement.
- Une partie du projet Omega est consacrée aux tests automatisés de 10 000 des projets open source les plus populaires. Une équipe d'ingénieurs dédiée sera créée pour réaliser les tests, optimiser les méthodes utilisées, analyser les résultats, communiquer les informations aux développeurs et coordonner la résolution des problÚmes critiques. Sa mission principale sera d'éliminer les faux positifs et d'identifier les vulnérabilités réelles dans les rapports automatisés.
Un audit manuel en phase Alpha est nécessaire pour identifier les problÚmes cachés, difficiles à détecter par des tests automatisés. Les récentes vulnérabilités critiques de Log4j, qui ont compromis l'infrastructure de nombreuses grandes entreprises, en sont un exemple. Les projets à auditer seront sélectionnés sur la base des recommandations de la communauté d'experts et des données issues des évaluations Critically Score et Census précédemment compilées.
Nous vous rappelons que la Fondation OpenSSF a été créée sous l'égide de l'organisation Linux La Fondation OpenSSF concentre ses efforts sur des domaines tels que la divulgation coordonnée des vulnérabilités, la distribution de correctifs, le développement d'outils de sécurité, la publication de bonnes pratiques pour un développement sécurisé, l'identification des menaces de sécurité dans les logiciels libres, l'audit et le renforcement de la sécurité des projets open source critiques, ainsi que la création d'outils de vérification d'identité des développeurs. OpenSSF poursuit le développement d'initiatives telles que la Core Infrastructure Initiative et l'Open Source Security Coalition, et intÚgre d'autres travaux liés à la sécurité menés par les entreprises qui ont rejoint le projet. Parmi les entreprises fondatrices d'OpenSSF figurent Google, Microsoft, Amazon, Cisco, Dell Technologies, Ericsson, Facebook, Fidelity, GitHub, IBM, Intel, JPMorgan Chase, Morgan Stanley, Oracle, Red Hat, Snyk et VMware.
Source: opennet.ru
