Organizacja Linux Foundation o powołaniu nowego wspólnego projektu (Open Source Security Foundation), mającego na celu zjednoczenie pracy czołowych przedstawicieli branży w zakresie podnoszenia bezpieczeństwa oprogramowania open source. OpenSSF będzie kontynuować rozwój takich inicjatyw jak i , a także zintegruje inne działania związane z bezpieczeństwem, podejmowane przez uczestników projektu.
Wśród założycieli OpenSSF znalazły się takie firmy jak , , IBM, JPMorgan Chase, , NCC Group, OWASP Foundation i Red Hat. W gronie uczestników są firmy GitLab, HackerOne, Intel, Uber, VMware, ElevenPaths, Okta, Purdue, SAFECode, StackHawk oraz Trail of Bits.
Zauważa się, że w dzisiejszym świecie oprogramowanie open source jest szeroko wykorzystywane w wielu obszarach przemysłu, ale z uwagi na specyfikę jego rozwoju, bezpieczeństwo zależy od łańcuchów zależności i uczestników zaangażowanych w rozwój. Dlatego, aby potwierdzić bezpieczeństwo otwartych projektów, ważna jest weryfikacja nie tylko głównego kodu, ale także zależności, a także identyfikacja programistów, których kod jest włączany do projektu, oraz solidna autoryzacja podczas przeglądów i commitów. Co więcej, dla zapewnienia bezpieczeństwa wymagane jest stosowanie zabezpieczonych systemów budowania oraz weryfikacja kompilacji.
Praca OpenSSF będzie koncentrować się na takich obszarach jak skoordynowane informacji o lukach w zabezpieczeniach i rozprowadzanie poprawek, narzędzi do zapewnienia bezpieczeństwa, najlepsze praktyki dotyczące bezpiecznej organizacji procesu programowania, zagrożeń związanych z bezpieczeństwem w oprogramowaniu open source, prace audytowe i wzmacnianie bezpieczeństwa krytycznych projektów open source, tworzenie narzędzi do weryfikacji .
Źródło: opennet.ru
