Iniziativa Alpha-Omega, mirata a migliorare la sicurezza di 10.000 progetti open source

Il Fondo OpenSSF (Open Source Security Foundation) ha presentato il progetto Alpha-Omega, mirato a migliorare la sicurezza del software open source. Gli investimenti iniziali per lo sviluppo del progetto, pari a 5 milioni di dollari, e il personale per l'avvio dell'iniziativa saranno forniti da Google e Microsoft. Sono invitate a partecipare anche altre organizzazioni che possono contribuire sia fornendo personale ingegneristico che a livello di finanziamento, il che aiuterà ad ampliare il numero di progetti open source a cui si applicherà l'iniziativa. Inoltre, alla fine dello scorso anno sono stati stanziati 10 milioni di dollari per il lavoro del Fondo OpenSSF, ma non è stato chiarito se questi fondi saranno utilizzati per l'iniziativa Alpha-Omega.

Il progetto Alpha-Omega è composto da due parti:

  • La parte Alpha implica la conduzione di un audit manuale della sicurezza di 200 progetti open source ampiamente utilizzati, i più popolari in termini di utilizzo come dipendenze o come parte dell'infrastruttura. Il lavoro sarà svolto in collaborazione con i manutentori e includerà un'analisi sistematica del codice per identificare nuove vulnerabilità e correggerle rapidamente.
  • La parte Omega è focalizzata sulla conduzione di test automatizzati su 10.000 dei più popolari progetti open source. Per eseguire i test, migliorare i metodi utilizzati, analizzare i risultati della verifica, informare gli sviluppatori dei progetti e coordinare il lavoro collettivo per risolvere i problemi critici, sarà creata un'equipe dedicata di ingegneri. L'obiettivo principale di questa squadra sarà quello di eliminare i falsi positivi e identificare le vere vulnerabilità nei report automatizzati.

La necessità di un audit manuale nella fase Alpha è dovuta alla necessità di scoprire problemi nascosti che sono difficili da identificare durante il testing automatizzato. Come esempio di tali problemi si citano le recenti vulnerabilità critiche in Log4j, che hanno messo a rischio l'infrastruttura di molte grandi aziende. I progetti per l'audit saranno selezionati tenendo conto delle raccomandazioni della comunità degli esperti e dei dati provenienti da precedenti classifiche Critically Score e Census.

Ricordiamo che il Fondo OpenSSF è stato creato sotto l'egida dell'organizzazione Linux Foundation e si concentra su aree come la divulgazione coordinata delle vulnerabilità, la diffusione delle patch, lo sviluppo di strumenti per la sicurezza, la pubblicazione delle migliori pratiche per l'organizzazione sicura dello sviluppo, l'individuazione delle minacce legate alla sicurezza nel software open source, la conduzione di audit e il rafforzamento della sicurezza di progetti open source critici, e la creazione di strumenti per la verifica dell'identità degli sviluppatori. OpenSSF continua a sviluppare iniziative come la Core Infrastructure Initiative e la Open Source Security Coalition, e unisce anche altri lavori legati alla sicurezza intrapresi dalle aziende partecipanti al progetto. Tra le aziende fondatrici di OpenSSF ci sono Google, Microsoft, Amazon, Cisco, Dell Technologies, Ericsson, Facebook, Fidelity, GitHub, IBM, Intel, JPMorgan Chase, Morgan Stanley, Oracle, Red Hat, Snyk e VMware.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster