Firma Google ogłosiła inicjatywę Secure Open Source (SOS), w ramach której zostaną zorganizowane wypłaty nagród za prace związane z poprawą bezpieczeństwa krytycznego oprogramowania open source. Na pierwsze wypłaty przeznaczono milion dolarów, ale jeśli inicjatywa zostanie uznana za udaną, inwestowanie w projekt będzie kontynuowane.
Przewidziane są następujące nagrody:
- $10000 i więcej — za wprowadzenie skomplikowanych, mających istotne znaczenie oraz aktualnych w dłuższej perspektywie ulepszeń, zapewniających ochronę przed poważnymi podatnościami w kodzie lub infrastrukturze projektów open source.
- $5000-$10000 — za ulepszenia średniej złożoności, pozytywnie wpływające na bezpieczeństwo.
- $1000-$5000 — za ulepszenia o umiarkowanej złożoności, zwiększające bezpieczeństwo.
- $505 — za niewielkie ulepszenia, wzmacniające bezpieczeństwo.
Wnioski o przyznanie nagrody przyjmowane są tylko dla zmian zaakceptowanych w projektach o poziomie krytyczności nie niższym niż 0.6 według rankingu OpenSSF Critically Score lub znajdujących się na liście projektów wymagających szczególnej weryfikacji bezpieczeństwa. Charakter proponowanych zmian powinien być związany z poprawą bezpieczeństwa w takich obszarach jak wzmacnianie ochrony elementów infrastruktury (np. procesów ciągłej integracji i dystrybucji wydań), wprowadzanie systemów weryfikacji za pomocą podpisów cyfrowych komponentów oprogramowania, podnoszenie poziomu produktu (recenzowanie, ochrona gałęzi, testy Fuzzing, ochrona przed atakami poprzez zależności).
Źródło: opennet.ru
