Inițiativa Alpha-Omega, dedicată îmbunătățirii securității a 10.000 de proiecte open source

Fundația OpenSSF (Open Source Security Foundation) a prezentat proiectul Alpha-Omega, destinat să crească securitatea software-ului open source. Investițiile inițiale de dezvoltare a proiectului în valoare de 5 milioane de dolari și personalul necesar pentru lansarea inițiativei vor fi furnizate de companiile Google și Microsoft. De asemenea, sunt invitate alte organizații să participe, fie prin furnizarea de experți ingineri, fie prin nivelul de finanțare, ceea ce va ajuta la extinderea numărului de proiecte open source vizate de inițiativă. În plus, la sfârșitul anului trecut, Fundației OpenSSF i-au fost alocate 10 milioane de dolari, dar nu se precizează dacă aceste fonduri vor fi utilizate pentru inițiativa Alpha-Omega.

Proiectul Alpha-Omega constă din două componente:

  • Partea Alpha implică desfășurarea unui audit manual de securitate pentru 200 de proiecte open source foarte utilizate, cele mai populare din perspectiva utilizării lor ca dependențe sau în elemente de infrastructură. Lucrările vor fi realizate în colaborare cu dezvoltatorii și vor include o analiză sistematică a codului pentru identificarea de noi vulnerabilități și corectarea rapidă a acestora.
  • Partea Omega este axată pe desfășurarea testării automate pentru cele mai populare 10.000 de proiecte open source. Pentru a efectua testarea, a îmbunătăți metodele aplicate, a analiza rezultatele verificării, a aduce informațiile dezvoltatorilor de proiecte și a coordona colaborarea pentru remedierea problemelor critice, va fi creată o echipă separată de ingineri. Sarcina principală a acestei echipe va fi eliminarea alarmelor false și identificarea în rapoartele automate a vulnerabilităților reale.

Necesitatea auditului manual în etapa Alpha este determinată de necesitatea de a identifica probleme ascunse, care sunt dificil de descoperit în timpul testării automate. Printre problemele de acest tip se numără recentele vulnerabilități critice în Log4j, care au pus în pericol infrastructurile unui număr mare de companii mari. Proiectele pentru audit vor fi selectate având în vedere recomandările comunității experților și datele din clasificările anterioare Critically Score și Census.

Reamintim că Fondul OpenSSF a fost creat sub egida organizației Linux Foundation și se concentrează pe activități precum divulgarea coordonată a informațiilor despre vulnerabilități, distribuția de corecții, dezvoltarea de instrumente pentru asigurarea securității, publicarea celor mai bune practici pentru organizarea sigură a dezvoltării, identificarea amenințărilor legate de securitate în software-ul open source, desfășurarea de audituri și întărirea securității proiectelor open source critice, precum și crearea de instrumente pentru verificarea identității dezvoltatorilor. OpenSSF continuă să dezvolte inițiative precum Core Infrastructure Initiative și Open Source Security Coalition, reunind și alte lucrări legate de securitate întreprinse de companiile care s-au alăturat acestei inițiative. Printre companiile fondatoare ale OpenSSF se numără Google, Microsoft, Amazon, Cisco, Dell Technologies, Ericsson, Facebook, Fidelity, GitHub, IBM, Intel, JPMorgan Chase, Morgan Stanley, Oracle, Red Hat, Snyk și VMware.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster