Fondazione Linux sulla formazione di un nuovo progetto congiunto (Open Source Security Foundation), volto a riunire il lavoro dei principali attori del settore per migliorare la sicurezza del software open source. OpenSSF continuerà a sviluppare iniziative quali e , oltre a unire altre attività correlate alla sicurezza realizzate dai partecipanti al progetto.
Tra i fondatori di OpenSSF figurano aziende come , , IBM, JPMorgan Chase, , NCC Group, OWASP Foundation e Red Hat. Hanno aderito come partecipanti aziende come GitLab, HackerOne, Intel, Uber, VMware, ElevenPaths, Okta, Purdue, SAFECode, StackHawk e Trail of Bits.
Si sottolinea che nel mondo attuale il software open source è molto richiesto in diversi settori, ma la sua sicurezza è influenzata dalle catene di dipendenza e dai partecipanti allo sviluppo. Pertanto, per confermare la sicurezza dei progetti open source è fondamentale la verifica non solo del codice principale, ma anche delle dipendenze, così come l'identificazione degli sviluppatori il cui codice viene incluso nel progetto e una solida autenticazione durante la revisione e i commit. Inoltre, per garantire la sicurezza è necessario l'uso di sistemi di build protetti e la verifica delle build.
Il lavoro di OpenSSF sarà concentrato in ambiti come il coordinamento delle informazioni sulle vulnerabilità e la diffusione di patch, strumenti per garantire la sicurezza, migliori pratiche per organizzare lo sviluppo in modo sicuro, minacce legate alla sicurezza nel software open source, auditing e rafforzamento della sicurezza di progetti open source critici, creazione di strumenti per la verifica .
Fonte: opennet.ru
