Fondi OpenSSF (Open Source Security Foundation) prezantoi projektin Alpha-Omega, i cili ka si qëllim përmirësimin e sigurisë së softuerit të hapur. Investimet fillestare për zhvillimin e projektit, në vlerë prej 5 milion dollarësh, si dhe personeli për fillimin e iniciativës do të ofrohen nga kompanitë Google dhe Microsoft. Po ashtu, kërkohen edhe organizata të tjera që mund të kontribuojnë si përmes ofrimit të stafit inxhinierik, ashtu edhe në nivel financiar, që do të ndihmojë në zgjerimin e numrit të projekteve të hapura, mbi të cilat do të zgjerohet iniciativa. Për më tepër, në fund të vitit të kaluar, Fondi OpenSSF mori 10 milion dollarë, por nuk është e qartë nëse fondet do të përdoren për iniciativën Alpha-Omega.
Projekti Alpha-Omega përbëhet nga dy pjesë:
- Pjesa Alpha parashikon kryerjen e një auditi të dorës për sigurinë e 200 projekteve të hapura që përdoren gjerësisht, më të njohurat nga pikëpamja e përdorimit të tyre si varësi ose në elementët e infrastrukturës. Puna do të bëhet në bashkëpunim me mbështetësit dhe do të përfshijë një analizë sistematike të kodit për të identifikuar dobësitë e reja dhe për t'i riparuar ato në mënyrë urgente.
- Pjesa Omega fokusohet në realizimin e testeve automatizuese për 10,000 projektet më të njohura të hapura. Për realizimin e testeve, përmirësimin e metodave të përdorura, analizimin e rezultateve të verifikimit, duke informuar zhvilluesit e projekteve dhe koordinimin e punës së përbashkët për eliminimin e problemeve kritike do të krijohet një ekip i veçantë inxhinierësh. detyra kryesore e këtij ekipi do të jetë eliminimi i sinjaleve false dhe identifikimi i dobësive reale në raportet automatizuese.
Nevoja për auditimin manual në fazën Alpha është e justifikuar nga domosdoshmëria për të identifikuar probleme të fshehura, të cilat janë problematike për t'u identifikuar nëpërmjet testimit automatizues. Si shembuj të këtyre problemeve përmenden dobësitë kritike të fundit në Log4j, të cilat rrezikuan infrastrukturat e një numri të madh kompanish të mëdha. Projektet për auditim do të zgjidhen me rekomandime nga komuniteti ekspert dhe të dhëna nga renditjet e mëparshme Critically Score dhe Census.
Kujtojmë se Fondi OpenSSF është krijuar nën egidën e organizatës Linux Foundation dhe fokusohet në punën në fusha të tilla si shkëmbimi i koordinuar i informacionit mbi dobësitë, shpërndarja e rregullimeve, zhvillimi i mjeteve për sigurinë, publikimi i praktikave më të mira për organizimin e sigurt të zhvillimit, identifikimi i kërcënimeve të lidhura me sigurinë në softuerin e hapur, realizimi i auditeve dhe forcimi i sigurisë së projekteve të hapura kritik, krijimi i mjeteve për verifikimin e identitetit të zhvilluesve. OpenSSF vazhdon zhvillimin e nismave të tilla si Iniciativa për Infrastruktura Kryesore dhe Koalicioni për Sigurinë e Softuerit të Hapur, si dhe bashkon dhe iniciativa të tjera të lidhura me sigurinë që ndërmarrin kompanitë e bashkuara në projekt. Ndër kompanitë-fundatore të OpenSSF përfshihen Google, Microsoft, Amazon, Cisco, Dell Technologies, Ericsson, Facebook, Fidelity, GitHub, IBM, Intel, JPMorgan Chase, Morgan Stanley, Oracle, Red Hat, Snyk dhe VMware.
Burimi: opennet.ru
