Podsumowanie najważniejszych i najbardziej znaczących wydarzeń roku 2023 związanych z otwartymi projektami i bezpieczeństwem informacji:
- Zakończenie publikacji źródłowych tekstów pakietów dystrybucji Red Hat Enterprise Linux oraz pozostawienie CentOS Stream jako jedynego publicznego źródła kodu pakietów RHEL. Niezadowolenie związane z produktami Red Hat, tworzonymi poprzez prostą przebudowę bez wprowadzania własnych zmian. Przebudowa dystrybucji (Alma Linux, Rocky Linux, Oracle Linux), które wykorzystują pakiety RHEL. Utworzenie stowarzyszenia OpenELA, w którym Rocky Linux, Oracle i SUSE połączyły siły w celu utrzymania bazy pakietów zgodnej z RHEL.
- Konflikty: Krytyka modelu biznesowego Red Hat. Próba wprowadzenia API Web Integrity oraz usunięcie go z Chromium w odpowiedzi na obawy dotyczące powstania podobieństwa do DRM dla sieci. Björn Stroustrup przeciwko narzucaniu bezpiecznych języków programowania. Odrzucenie łatek od Baikal Electronics. Indianie przeciwko Apache. Zniesienie i przywrócenie Docker Hub Free Team.
- Firma Canonical przekształciła LXD w swój projekt korporacyjny. W odpowiedzi społeczność Linux Containers przy udziale założycieli LXD stworzyła niezależny fork — Incus. Następnie firma Canonical przeniosła projekt z licencji Apache 2.0 na licencję AGPLv3.
- Forki: LibrePGP — fork standardu OpenPGP od twórcy GnuPG. Crab — fork języka Rust. OpenTofu i OpenBao — forki Terraform i Vault, stworzone po przejściu HashiCorp na licencję własnościową.
- Przejęcia i restrukturyzacje: SUSE przekształca się z firmy publicznej w prywatną. Mozilla kupiła firmę Fakespot. Projekt Nextcloud przejął klienta pocztowego Roundcube.
- Postępowania sądowe: Quad9 wygrał postępowanie z Sonym w sprawie wymuszenia blokowania poprzez DNS. Zakończono postępowanie między Stockfish a ChessBase o naruszenie GPL.
- Prawa autorskie: Zmiana polityki dotyczącej znaków towarowych związanych z Rust. Zablokowanie strony projektu Youtube-dl. Negocjacje dotyczące odszkodowań dla właścicieli praw autorskich za treści generowane przez systemy AI. Usunięcie dodatku do Firefox do omijania Paywall z powodu skargi o naruszenie DMCA. Usunięcie emulatora Dolphin z Steam i zablokowanie projektu Lockpick na GitHub na żądanie Nintendo.
- Licencje: Przejście produktów HashiCorp na licencję własnościową. Kompilator Cheerp przeniesiony na licencje Apache 2.0 i LLVM. Wikipedia przechodzi na licencję CC BY-SA 4.0. Koncepcja Post-Open Source.
- Prawo: Odpowiedzialność za błędy w otwartym kodzie. Wpływ na OSS ustawy Cyber Resilience Act. Ustawy, które mogą uniemożliwić obywatelom Federacji Rosyjskiej udział w dużych projektach OSS.
- Platformy deweloperskie i katalogi aplikacji: Ewolucja Flathub, niezależnego katalogu aplikacji. Przeniesienie hostingu Sourceware pod skrzydła organizacji SFC. Wprowadzenie obowiązkowej dwuskładnikowej autoryzacji w PyPI i GitHubie. Wsparcie OpenID Connect w PyPI i zaprzestanie wsparcia dla podpisów PGP. Zaprzestanie wsparcia dla Subversion w GitHubie. Zmiana sum kontrolnych archiwów w GitHubie.
- Języki programowania i kompilatory: GCC 13, LLVM 16/17, Java SE 20/21, Go 1.21, .NET 8, Perl 5.38, Julia 1.10, PHP 8.3, Ruby 3.3, V 0.4.3, Zig 0.11, Nim 2.0. Tinygo — kompilator Go oparty na LLVM. Minotaur — optymalizator dla LLVM.
- Narzędzia rozwoju: System kompilacji Buck2. Systemy do fuzzing-testów Snapchange i Buzzer. System automatyzacji procesów kompilacji Cicada. Przejście Red Hata z Bugzilli na Jirę. Git 2.40-2.43.
- Nowe języki: Mojo, PXP (dialekt PHP), Birb, Moonbit.
- Python: Python 3.12. Kompilatory Cython 3.0, Nuitka 1.7. Interpreter RustPython. Plan uwolnienia od globalnej blokady. Wprowadzenie kompilacji JIT. Integracja Python w Excelu. 7% programistów wciąż używa Pythona 2.
- Ekspansja języka Rust: Rust 1.67 — 1.75. Dodanie kodu Rust do jądra Windows 11. W Chromium zezwolono na użycie Rust. Otwarcie kompilatora Ferrocene. Równoległe kompilowanie. Przepisanie projektów Binder, Fish, narzędzia Xen, Google pvmfm i Intel TD-Shim na Rust. Audyt pakietów Rust. Moduły Rust dla NGINX. Stabilne wydanie Sudo-rs. IDE RustRover od JetBrains. Satelita z podsystemem na Rust. Hickory DNS będzie używane w Let’s Encrypt.
- Komponenty systemowe: systemd 255/254/253, GRUB 2.12. Tryb miękkiego ponownego uruchamiania. Modernizacja podziału partycji startowych. Glibc 2.38. Kompilacja Glibc przy użyciu LLVM. Zaprzestanie wsparcia dla utmp w Glibc.
- Sprzęt: SEF (Software Enabled Flash). Zakończono projektowanie RTL OpenTitan. Vortex 2.0 (otwarte GPGPU). Cascade (testowanie fuzzingowe RISC-V). Raspberry Pi 5. RISE (RISC-V Software Ecosystem). Architektura Intel x86S. Otwarte inteligentne zegarki ZSWatch.
- Firmware: AMD openSIL — platform for creating open firmware. Valetudo (firmware for robotic vacuums). Opening firmware for Deluge music synthesizers. Creation of GNU Boot and its renaming to Canoeboot due to the use of a name owned by someone else. Snagboot — toolkit for recovery and flashing of embedded devices. Coreboot 4.19-4.22. InkBox OS 2.0 for Kobo and Kindle e-readers.
- Network Infrastructure: Falcon data transmission technology. Fonoster (alternative to Twilio). WFB-ng drone communication stack. Wi-Fi stack OpenWifi 1.4. LTESniffer for intercepting 4G LTE traffic. SSH3. uProtocol for automotive services. LibreQoS traffic optimizer. Device Memory TCP for data transmission between devices.
- Standards: SQL:2023 standard. Standardization of end-to-end encryption MLS. Standardization of the censorship-resistant domain name system GNS. Standard for 3D rendering engines ANARI.
- Security Mechanisms: CHERIoT for enhancing the security of C code. Protection against delay analysis in OpenSSH. AMD SEV (Secure Encrypted Virtualization) code opened. Google Open Se Cura for secure chips. BrowserBox Pro browser isolation platform. Consortium for Linux kernel security research. Disabling io_uring in ChromeOS and Android.
- OS: ToaruOS 2.2, RT-Thread 5.0, DentOS 3.0, Visopsys 0.92, GeckOS 2.1, Fuchsia 14, Qubes 4.2.0.
- New Distributions: Liberty Linux, a fork of RHEL from SUSE. openKylin from major Chinese companies. EB corbos Linux, Ubuntu edition for automotive systems. Fedora Asahi Remix for Apple ARM chips. openSUSE Slowroll. openKylin 1.0 (Chinese). Photon OS 5.0 (from VMware).
- Distributions: Debian 12, Ubuntu 23.04/23.10, Fedora 38/39, openSUSE Leap 15.5, RHEL 9.2/9.3, SUSE 15 SP5, OpenWrt 23.05.0, Devuan 5.0, OpenMandriva Lx 5.0, Mageia 9, openSUSE Leap Micro 5.5, Elementary OS 7.1, Whonix 17, Linux Mint 21.2, Proxmox VE 8.0, Endless OS 5.0, SUSE ALP «Piz Bernina» (Adaptable Linux Platform), WSL 2.0 (Windows Subsystem for Linux). New package support cycle with a kernel in Ubuntu. Web-interface-based installers in Fedora and openSUSE.
- Mobile Platforms: Android 14. KDE Plasma Mobile 23.01. LineageOS 20. ROSA Mobile based on KDE Plasma Mobile, RED OS M based on Android, and ALT Mobile based on Phosh. Ubuntu Touch OTA-3 Focal, postmarketOS 23.12, /e/OS 1.17, webOS 2.24, Phosh 0.29.0. Liberty Phone smartphone.
- BSD: FreeBSD 14.0, OpenBSD 7.4, DragonFly BSD 6.4, MidnightBSD 3.1, helloSystem 0.8, DiscoBSD. End of support for GNU/kFreeBSD port in Debian.
- Package Management: Ubuntu Desktop variant only with Snap packages. Binary packages in Gentoo. End of Flatpak support in the base official releases of Ubuntu. Project unsnap for migrating Ubuntu from Snap to Flatpak.
- Nowe środowiska użytkownika: Miriway, Kera Desktop. Rozwój platformy KDE 6.
- Aktualizacja środowisk użytkownika: GNOME 44/45, KDE 5.27, Budgie 10.8, Regolith 3.0, Enlightenment 0.26, Cinnamon 6.0, LXQt 1.4, NsCDE 2.3, Weston 13.0, labwc 0.7, Wayfire 0.8. Nowy model zarządzania oknami w GNOME.
- Interfejs użytkownika i grafika: GTK 4.10/4.12, Qt 6.5/6.6, Libadwaita 1.4, Louvre 1.0, SDL 2.28, Mesa 23.0-23.3. Przejście GNOME Shell i Mutter na GTK4. Prace nad GTK5. Otwarta biblioteka graficzna IGL. System tworzenia interfejsów graficznych Slint 1.0.
- Promocja Wayland: Przejście Lubuntu na Qt 6 i Wayland. Ruch w kierunku zaprzestania wsparcia dla X11 w GNOME, KDE, Fedora i RHEL. Wsparcie w IDE IntelliJ i OpenJDK. Portowanie Cinnamon.
- Sterowniki: NVK (sterownik Vulkan dla NVIDIA). Asahi dla GPU Apple AGX. Wsparcie dla firmware GSP NVIDIA w nouveau. PanCSF dla GPU Mali. Promocja sterownika Xe dla GPU Intel.
- Modelowanie i 3D: Blender 4.0, Otwarty kod systemu renderowania Dreamworks MoonRay. Silnik rozproszonego śledzenia promieni OSPRay 3.0. Promocja FreeCAD do zastosowań profesjonalnych. Otwarty kod wewnętrznego forka Blendera od SPA Studios. D8VK (Direct3D 8 na Vulkanie). CAD LibrePCB 1.0, FreeCAD 0.21, CadZinho 0.3, KiCad 7.0. Sojusz na rzecz promocji technologii OpenUSD.
- Grafika: Inkscape 1.3, GIMP 2.10.36/2.99.16, Darktable 4.6, Krita 5.2, Pinta 2.1. Portowanie GIMP na GTK3. AMD FidelityFX Super Resolution 2.2.
- Multimedia, wideo: PipeWire 1.0.0, FFmpeg 6.1, GStreamer 1.22.0, Kodi 20. OBS Studio 30.0 i Owncast 0.1.0. Edytory wideo Flowblade 2.12, Shotcut 23.11, OpenShot 3.1, Pitivi 2023.03, LosslessCut 3.49.0.
- Kodeki: Format IAMF dla dźwięku przestrzennego. Zaprzestanie wsparcia Theora w Chrome i Firefox. Kodek audio Opus 1.4. Włączenie aptX i aptX HD w Androidzie. Wsparcie JPEG XL w Safari i WebKit.
- Gry: Otwarty kod silnika gry Dagor Engine, który będzie używany przez VK w Nau Engine. Silniki gier Open 3D Engine 23.10, Minetest 5.8.0, Godot 4.0/4.1/4.2, Ambient. Otwarty kod gry Duelyst oraz nowej edycji gry Quake II.
- Nowe otwarte projekty: Microsoft otwiera kod Azure RTOS i przekazuje projekt społeczności Eclipse. Emulator Blink. Yandex otworzył platformę YTsaurus. Intel otworzył OpenCL CPU RT (OpenCL CPU RunTime). NVIDIA otworzyła RTX Remix Runtime. Twitter otworzył silnik rekomendacji.
- Bazy danych: Język przetwarzania danych PRQL. PayPal otworzył bazę danych JunoDB. AlaSQL — baza danych dla przeglądarek i Node.js. Dragonfly 1.0 (NoSQL storage). PostgreSQL 16, MySQL 8.1/8.2, SQLite 3.41 – 3.44, DuckDB 0.9, EdgeDB 4.0. Rozszerzenia SQLite: CG/SQL (procedury składowane), HC-tree (równoległe zapisywanie), CBS i sqld (opcje chmurowe i serwerowe). OrioleDB — silnik dla PostgreSQL bez VACUUM. FerretDB 1.0 — implementacja MongoDB w oparciu o PostgreSQL.
- Web: Platformy JavaScript Bun 1.0 i Node.js 21/20. Сheerp 3.0, kompilator C/C++ na JavaScript. Wasmer 4.0, narzędzia do WebAssembly.
- Przeglądarki: Midori 11, Pulse Browser, Tor Browser 13.0, Wolvic 1.5, qutebrowser 3.0, Nyxt 3.0.0, Tangram 2.0, Openra One, NetSurf 3.11. Nowe przeglądarki Mullvad (od Tor i Mullvad), Carbonyl i Thorium 110. Wznowiono rozwój Servo. Oddzielenie przeglądarki od interfejsu w ChromeOS. VPNMozilla: Bot AI MemoryCache. Katalog dodatków dla wersji Android Firefox. Przejście z Mercurial na Git. Start społecznościowej sieci. Firefox 109-121: usunięcie parametrów śledzenia z URL, tłumaczenie maszynowe, ECH do ukrywania domeny w ruchu HTTPS, dodatkowa ochrona przed ukrytym identyfikowaniem, import dodatków z innych przeglądarek, automatyczne zamykanie zapytań Cookie, usunięcie XUL Layout, przyspieszenie dla GPU NVIDIA, włączenie Wayland.
- Chrome: Kompilator JIT Maglev. Thorium — szybszy fork Chromium. Przygotowania do blokady zewnętrznych Cookie. Wymuszanie HTTPS. Szyfrowanie odporne na łamanie przez komputery kwantowe. Wsparcie dla WebGPU. Tryb ukrycia.
- Skrócenie cyklu wydań. Wsparcie dla MathML. Chrome 109-120. adresy IPRozproszone i systemy P2P: Platforma komunikacyjna Jami Vilagfa. PeerTube 6.0. Przechowalnia Apache Pinot 1.0. Wsparcie dla nadawania w trybie P2P w OBS Studio. Przeglądarka CENO 2.0, używająca sieci P2P. Otwarty kod realizacji MeshNet.
- Uczenie maszynowe: Optymalizator modeli OpenXLA. BlenderGPT. Mozilla.ai. Model do syntezy obrazów 3D. Stable Video Diffusion, Video-LLaVA i Kandinsky Video do syntezy wideo. Llamafile do pakowania modeli w pliki wykonywalne. Model wektorowego przedstawienia znaczenia tekstu Jina Embedding. Usuwanie tła z obrazów i wideo. Otwarty zbiór danych RedPajama. OpenChatKit, FlexGen, Open-Assistant do tworzenia chatbotów. AI Alliance do wspólnego rozwoju otwartych technologii AI.
- Systemy plików: Composefs, OpenZFS 2.2, Puzzlefs od Cisco, HAMMER2 dla NetBSD i FreeBSD. Wycofanie towarzyszącego XFS. Przeniesienie ReiserFS do kategorii przestarzałych. Promowanie Bcachefs. Problemy z XFS, OpenZFS i Ext4.
- Wirtualizacja, emulacja i kontenery: MicroCloud od Canonical. Systemy kontenerów Finch 1.0 (od Amazon), Incus (fork LXD), LXD 5.17, Bottlerocket 1.15.0, Firejail 0.9.72, Bubblewrap 0.8, Kata Containers 3.2. Xen 4.18. Intel zakończył rozwój hypervisora HAXM (Hardware Accelerated Execution Manager). QEMU 8.0-8.2.
- Aplikacje serwerowe: ClamAV 1.1/1.2, Postfix 3.8.0, Exim 4.97, nginx 1.24, OpenSSH 9.2-9.5, Samba 4.18/4.19, OpenVPN 2.6. VPN Rosenpass. Serwer cache Passim. Biblioteka IMAP Gluon.
- Server applications: ClamAV 1.1/1.2, Postfix 3.8.0, Exim 4.97, nginx 1.24, OpenSSH 9.2-9.5, Samba 4.18/4.19, OpenVPN 2.6. VPN Rosenpass. Caching server Passim. IMAP library Gluon.
- Jądro Linux: System automatycznej optymalizacji parametrów jądra. Śledzenie przechłodzenia systemu. Usunięcie UMS (Userspace Mode-Setting). Wywołanie systemowe cachestat. Jądra 6.6 i 6.1 otrzymały status LTS, jądro 6.1 będzie wspierane przez 10 lat. Uproszczone jądro zgodne z Linuxem Tilck. Wypalenie towarzyszące.
- Główne zmiany w jądrze:
- 6.2: dozwolone przyjmowanie kodu na licencji Copyleft-Next, ulepszona implementacja RAID5/6 w Btrfs, kontynuacja integracji wsparcia dla języka Rust, obniżone koszty przy ochronie przed atakami Retbleed, dodana możliwość regulacji zużycia pamięci przy opóźnionym zapisie, w TCP dodano mechanizm równoważenia obciążenia PLB (Protective Load Balancing), dodano hybrydowy mechanizm ochrony przepływu wykonania komend (FineIBT), w BPF pojawiła się możliwość określania własnych obiektów i struktur danych, w skład wchodzi narzędzie rv (Runtime Verification), obniżone zużycie energii w implementacji blokad RCU.
- 6.3: usunięcie przestarzałych platform ARM i sterowników graficznych, kontynuacja integracji wsparcia dla języka Rust, narzędzie hwnoise, wsparcie dla drzewiastych struktur red-black w BPF, tryb BIG TCP dla IPv4, wbudowany test wydajności Dhrystone, możliwość zakazu wykonania w memfd, wsparcie dla tworzenia sterowników HID przy użyciu BPF, w Btrfs przyjęto zmiany w celu zmniejszenia fragmentacji grup bloków.
- 6.4: możliwość tworzenia kernel worker z przestrzeni użytkownika, kontynuacja integracji wsparcia dla języka Rust, wsparcie dla mechanizmu Intel LAM (Linear Address Masking), deduplikacja stron pamięci na poziomie procesów, wsparcie dla zwykłych iteratorów w BPF, wsparcie dla przejścia w tryb uśpienia dla systemów RISC-V, możliwość śledzenia procesów użytkowników, nowy mechanizm zarządzania pamięcią modułów jądra, zakaz wyłączania SELinux w trakcie działania, wsparcie dla szyfrowania pakietów RPC NFS, usunięcie przydzielacza SLOB slab.
- 6.5: wsparcie dla mechanizmu zarządzania zasilaniem Intel TPMI, wywołanie systemowe cachestat, kontynuacja integracji wsparcia dla języka Rust, wsparcie dla protokołu Unaccepted Memory, wsparcie dla wektorowych instrukcji RISC-V, mechanizm „fprobe-events”, przekształcenie w przestarzały mechanizm przydzielania pamięci SLAB, tryb „data-only” w Overlayfs, tryb montowania „beneath”.
- 6.6: nowy planista zadań EEVDF; mechanizm stosu cieniowego w celu ochrony przed exploitami; wsparcie dla fs-verity w OverlayFS; wdrożenie quota i xattr w tmpfs; przygotowanie online fsck w XFS; wzmocnione śledzenie eksportu symboli "GPL-only"; wsparcie dla gniazd sieciowych w io_uring; randomizacja pamięci w kmalloc(); ogłoszono przestarzałym ReiserFS; w Nouveau dodano prymitywy dla sterownika Vulkan NVK.
- Szyfrowanie: Protokół kryptograficznej weryfikacji OpenPubKey. Włączenie TLSv1.3 w nginx. Szyfrowanie pełnopojemnościowe w Ubuntu. Szyfrowanie systemu plików domyślnie w Fedora. VeraCrypt 1.26, OpenSSL 3.1/3.2, Botan 3.0. Rozszerzenie do koordynacji aktualizacji certyfikatów Let’s Encrypt.
- Problemy z kryptografią: Rekonstrukcja kluczy RSA poprzez analizę połączeń SSH. Optymalizacja faktoryzacji RSA-2048 na komputerze kwantowym. Deszyfrowanie RSA oparte na pomiarze czasu operacji. Atak na kryptoczipy TPM 2.0. Zakaz zmiany certyfikatów w Androidzie. Rekonstrukcja kluczy za pomocą wskaźnika LED.
- Vulnerabilities in processors and hardware: Downfall, SLAM, Reptar, CacheWarp, Inception, Zenbleed, EFLAGS, iLeakage, PMFault, GPU.zip. Problem w CPU AMD przy dzieleniu przez zero. Zawieszenie CPU AMD po 1044 dniach. Backdoor w firmware Gigabyte. 29 luk w procesorach RISC-V. Luki w firmware AMI MegaRAC.
- Metody ataków: SMTP Smuggling (fałszowanie wiadomości e-mail), Mayhem (obejście uwierzytelniania w sudo i OpenSSH), LogoFAIL (podstawianie złośliwych logo w firmware UEFI), BLUFFS (MITM w Bluetooth), MaginotDNS (fałszowanie danych w pamięci podręcznej DNS), TunnelCrack (przechwytywanie ruchu VPN), RepoJacking (przechwytywanie projektów na GitHubie), BrutePrint (odblokowywanie smartfona Android), MacStealer (przechwytywanie ruchu Wi-Fi), Terrapin (MITM na SSH). Atak na protokół HTTP/2. Obejście szyfrowania dysku poprzez ciągłe naciskanie Enter. Zastosowanie ataku Rowhammer do tworzenia unikalnych identyfikatorów. Podstawianie naciśnięć klawiszy przez Bluetooth.
- Badania: Analiza wycieków na smartfonach Realme, Xiaomi i OnePlus. Metoda wykorzystywania dereferencji wskaźników NULL w jądrze Linux. Określenie konturów obiektów za ścianą przez Wi-Fi. Zależność czasu wykonania instrukcji od danych w CPU. Określenie lokalizacji przez analizę opóźnień w dostawie SMS. Określenie tekstu na podstawie dźwięku klawiatury. Problemy ze starymi zależnościami.
- Lokalne luki: jądro Linux (nftables (1, 2), eBPF, ipset, skb, exFAT, netfilter, tcindex, VMA, io_uring, ochrona przed Spectre v2, QoS), Glibc ld.so, sterownik NTFS GRUB, OpenOffice, LibreOffice, Xreader, X.Org Server, libX11, GCC, openSUSE-welcome, Ubuntu OverlayFS, OverlayFS, sudo.
- Usunięte luki: jądro Linux (NVMe-oF/TCP, ksmbd, stos IPv6), strongSwan IPsec, Exim, oFono, ClamAV, OpenSSH (1, 2, ssh-agent), Buildroot, Git (1, 2, 3), OpenSSL, GStreamer, Zephyr RTOS, OpenVPN, SoftEther VPN, ingress-nginx, VLC, Squid, libcue (atak przez GNOME), libvpx (atak przez przeglądarki), libwebp (atak przez przeglądarki i LibreOffice), GitLab (1, 2, 3), pf FreeBSD, Python, PHP, Cargo (1, 2), VirtualBox, Redis, Asterisk, Mastodon, nginx, I2P, Tor, cpdb-libs, cups-filters, Apache OpenMeetings, Warpinator, Ghostscript, Flatpak, Home Assistant, Wasmtime, ImageMagic, Ruby on Rails, Hyper.
- Włamania: MongoDB, Sourcegraph, Kodi, Inkscape, Ledger, LastPass, Slack, CircleCI i Rackspace, Reddit.
- Prywatność: Telemetria w Go i Fedora. Wyniki zbierania telemetrycznych danych w GNOME. Problemy w systemach informacyjnych pojazdów. 67% Apache Superset korzysta z klucza z przykładów. Przywracanie wyciętych zrzutów ekranu.
- Luki w routerach i sprzęcie: Barracuda ESG, Netgear, D-Link, MikroTik, ASUS, Juniper, Tenda, Samsung Exynos, Cisco IOS XE, Cisco Small Business, Zyxel, Canon. Przechwytywanie ruchu z bezprzewodowych punktów dostępu.
- Kontynuacja wykrywania złośliwych pakietów w repozytoriach i katalogach NPM, PyPI, Ubuntu Snap Store. Przechwytywanie projektów w PyPI i Packagist. Zapomniane klucze dostępu w PyPI (1, 2) i GitHub.
- Ataki na infrastruktury: Przechwytywanie kluczy do podpisywania aplikacji GitHub. Wycieki repozytoriów Git Yandex. Przechwytywanie zaszyfrowanego ruchu jabber.ru i xmpp.ru. Złośliwa zależność w PyTorch. Wycieki zamkniętych kluczy Intel. Wyciek danych 37 mln klientów T-Mobile z powodu luki w API. Phishing KeePass. Atak na rejestratorów, który umożliwił przejęcie kontroli nad 19 domenami najwyższego poziomu.
- Incydenty: Luka spowodowana przez poprawki Ubuntu do OverlayFS. Publikacja klucza SSH hosta w publicznym repozytorium GitHub. Fałszywe raporty o lukach. Backdoor w pakietach deb Free Download Manager. Wstawianie wulgaryzmów w instalatorze Ubuntu 23.10. Exploit rkvdec z złośliwym kodem.
W ciągu roku na OpenNET opublikowano 1478 wiadomości, które doczekały się 162 tysięcy komentarzy. Jesienią 2023 roku projekt OpenNET obchodził 27. urodziny.
Źródło: opennet.ru
