Het OpenSSF-project is opgericht, gericht op het verbeteren van de beveiliging van open-source software

De organisatie Linux Foundation heeft aangekondigd over de oprichting van een nieuw gezamenlijk project OpenSSF (Open Source Security Foundation), bedoeld om de inspanningen van leidende vertegenwoordigers van de industrie op het gebied van het verbeteren van de veiligheid van open source software te verenigen. OpenSSF zal de ontwikkeling van initiatieven zoals Infrastructure Initiative en Open Source Security Coalition, en zal ook andere gerelateerde veiligheidsmaatregelen samenbrengen die door de deelnemers aan het project worden ondernomen.

Onder de oprichters van OpenSSF bevinden zich bedrijven zoals GitHub, Google, IBM, JPMorgan Chase, Microsoft, NCC Group, OWASP Foundation en Red Hat. Ook hebben bedrijven zoals GitLab, HackerOne, Intel, Uber, VMware, ElevenPaths, Okta, Purdue, SAFECode, StackHawk en Trail of Bits zich als deelnemers aangesloten.

Er wordt opgemerkt dat in de moderne wereld open source software in veel industrieƫn zeer gewild is, maar dat de specificiteit van de ontwikkeling van invloed is op de veiligheid ervan via afhankelijkheids- en ontwikkelingsketens. Daarom is voor de bevestiging van de veiligheid van open projecten de verificatie van niet alleen de broncode, maar ook de afhankelijkheden van groot belang, evenals de identificatie van ontwikkelaars wiens code in het project wordt opgenomen en betrouwbare authenticatie bij het reviewen en committen. Bovendien is voor het waarborgen van de veiligheid de toepassing van veilige build-systemen en build-verificatie vereist.

Het werk van OpenSSF zal zich concentreren op gebieden zoals gecoƶrdineerde openbaarmaking van informatie over kwetsbaarheden en de verspreiding van patches, ontwikkeling hulpmiddelen voor beveiliging, publicatie beste praktijken voor veilige ontwikkelingsorganisatie, vier kwetsbaarheden (CVE-2019-14895, CVE-2019-14896, CVE-2019-14897, CVE-2019-14901) in de driver voor draadloze chips van Marvell, die kunnen leiden tot een bufferoverflow. Een aanval kan op afstand worden uitgevoerd door specifieke frames te verzenden bij verbinding met een draadloos toegangspunt van de aanvaller. De meest waarschijnlijke dreiging is een remote denial of service (kernelcrash), maar de mogelijkheid tot code-executie in het systeem kan ook niet worden uitgesloten. gerelateerde beveiligingsbedreigingen in open source software, het uitvoeren van audits en het versterken van de veiligheid van kritieke open projecten, het creƫren van middelen voor de verificatie van de identiteit van ontwikkelaars.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster