Inicjatywa Alpha-Omega, mająca na celu zwiększenie bezpieczeństwa 10 tysięcy otwartych projektów

Fundacja OpenSSF (Open Source Security Foundation) zaprezentowała projekt Alpha-Omega, mający na celu zwiększenie bezpieczeństwa otwartego oprogramowania. Początkowe inwestycje w wysokości 5 mln dolarów oraz personel do uruchomienia inicjatywy zostaną zapewnione przez firmy Google i Microsoft. Do współpracy zapraszane są również inne organizacje, które mogą uczestniczyć zarówno poprzez dostarczanie kadry inżynieryjnej, jak i na poziomie finansowania, co pomoże rozszerzyć liczbę otwartych projektów, na które będzie się odnosić inicjatywa. Ponadto, pod koniec ubiegłego roku na działalność Fundacji OpenSSF przydzielono 10 mln dolarów, nie określono jednak, czy te środki zostaną wykorzystane na inicjatywę Alpha-Omega.

Projekt Alpha-Omega składa się z dwóch części:

  • Część Alpha obejmuje przeprowadzenie ręcznego audytu bezpieczeństwa 200 szeroko stosowanych otwartych projektów, które są najbardziej popularne z perspektywy ich użycia jako zależności lub w elementach infrastruktury. Prace będą prowadzone we współpracy z opiekunami i będą obejmować systematyczną analizę kodu w celu wykrywania nowych luk i ich szybkiego naprawiania.
  • Część Omega koncentruje się na przeprowadzeniu automatyzowanego testowania 10 tys. najbardziej popularnych otwartych projektów. W celu przeprowadzenia testów, udoskonalenia stosowanych metod, analizy wyników, przekazywania informacji do programistów projektów oraz koordynacji wspólnej pracy nad usuwaniem krytycznych problemów, zostanie utworzony oddzielny zespół inżynierów. Głównym zadaniem tego zespołu będzie eliminowanie fałszywych alarmów i wykrywanie rzeczywistych luk w automatycznych raportach.

Konieczność ręcznego audytu na etapie Alpha wynika z potrzeby wykrycia ukrytych problemów, które trudno zidentyfikować w trakcie automatyzowanego testowania. Jako przykład takich problemów wspomina się ostatnie krytyczne luki w Log4j, które zagroziły infrastrukturze wielu dużych firm. Projekty do audytu będą wybierane z uwzględnieniem rekomendacji społeczności ekspertów oraz danych z wcześniej stworzonych rankingów Critically Score i Census.

Przypomnijmy, że Fundacja OpenSSF została utworzona pod egidą organizacji Linux Foundation i koncentruje się na takich obszarach, jak skoordynowane ujawnianie informacji o podatnościach, dystrybucja poprawek, opracowywanie narzędzi do zapewnienia bezpieczeństwa, publikowanie najlepszych praktyk dotyczących bezpiecznej organizacji rozwoju, identyfikacja zagrożeń związanych z bezpieczeństwem w otwartym oprogramowaniu, przeprowadzanie audytów oraz wzmacnianie bezpieczeństwa krytycznych otwartych projektów, a także tworzenie środków do weryfikacji tożsamości deweloperów. OpenSSF kontynuuje rozwój takich inicjatyw, jak Core Infrastructure Initiative i Open Source Security Coalition oraz łączy inne związane z bezpieczeństwem działania podejmowane przez firmy przystępujące do projektu. Wśród firm założycielskich OpenSSF znajdują się Google, Microsoft, Amazon, Cisco, Dell Technologies, Ericsson, Facebook, Fidelity, GitHub, IBM, Intel, JPMorgan Chase, Morgan Stanley, Oracle, Red Hat, Snyk i VMware.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster