Organizzazione Linux Foundation per la creazione di un nuovo progetto collaborativo (Open Source Security Foundation), destinato a unire il lavoro dei principali attori del settore nel campo dell'aumento della sicurezza del software open source. OpenSSF continuerà a sviluppare iniziative come e , e unirà anche altre attività correlate alla sicurezza intraprese dai partecipanti al progetto.
Tra i fondatori di OpenSSF si trovano aziende come , , IBM, JPMorgan Chase, , NCC Group, OWASP Foundation e Red Hat. Hanno aderito come partecipanti aziende come GitLab, HackerOne, Intel, Uber, VMware, ElevenPaths, Okta, Purdue, SAFECode, StackHawk e Trail of Bits.
Si osserva che nel mondo moderno il software open source è ampiamente richiesto in molti settori dell'industria, ma a causa delle peculiarità dello sviluppo, la sua sicurezza è influenzata dalle catene di dipendenze e dai partecipanti allo sviluppo. Pertanto, per confermare la sicurezza dei progetti open source è importante la verifica non solo del codice principale, ma anche delle dipendenze, così come l'identificazione degli sviluppatori il cui codice viene integrato nel progetto e una robusta autenticazione durante le revisioni e i commit. Inoltre, per garantire la sicurezza è necessario l'uso di sistemi di build sicuri e la verifica delle build.
Il lavoro di OpenSSF si concentrerà su aree come il coordinamento di informazioni sulle vulnerabilità e sulla diffusione delle correzioni, sugli strumenti per garantire la sicurezza, sulle migliori pratiche per l'organizzazione sicura dello sviluppo, sulle minacce legate alla sicurezza nel software open source, sulle attività di auditing e sul rafforzamento della sicurezza nei progetti open source critici, creando strumenti per la verifica .
Fonte: opennet.ru
