Iniciativa Alpha-Omega, e cila synon të rrisë sigurinë e 10,000 projekteve të hapura

Fondi OpenSSF (Open Source Security Foundation) paraqiti projektin Alpha-Omega, i cili ka si qëllim përmirësimin e sigurisë së softuerit të hapur. Investimet fillestare për zhvillimin e projektit prej 5 milion dollarësh dhe stafi për nisjen e kësaj iniciative do të ofrohen nga kompanitë Google dhe Microsoft. Janë ftuar edhe organizata të tjera për t'u angazhuar, si përmes ofrimit të personelit inxhinierik ashtu edhe në nivelin e financimit, gjë që do të ndihmojë në zgjerimin e numrit të projekteve të hapura që do të përfitojnë nga iniciativa. Për më tepër, në fund të vitit të kaluar, Fondi OpenSSF mori një shumë prej 10 milion dollarësh për punën e tij; a do të përdoren këta fonde për iniciativën Alpha-Omega mbetet e paqartë.

Projekti Alpha-Omega përbëhet nga dy komponentë:

  • Pjesa Alpha parashikon kryerjen e njĂ« auditimi manual tĂ« sigurisĂ« pĂ«r 200 projekte tĂ« pĂ«rdorura gjerĂ«sisht tĂ« softuerit tĂ« hapur, mĂ« tĂ« popullarizuarat nĂ« aspektin e pĂ«rdorimit tĂ« tyre si varĂ«si ose si elementĂ« tĂ« infrastrukturĂ«s. Puna do tĂ« kryhet nĂ« bashkĂ«punim me kujdestarĂ«t dhe do tĂ« pĂ«rfshijĂ« njĂ« analizĂ« sistematike tĂ« kodit pĂ«r tĂ« identifikuar dobĂ«sitĂ« e reja dhe pĂ«r t'u pĂ«rmirĂ«suar ato nĂ« mĂ«nyrĂ« tĂ« shpejtĂ«.
  • Pjesa Omega Ă«shtĂ« fokusuar nĂ« kryerjen e testeve automatizuar pĂ«r 10 mijĂ« projektet mĂ« tĂ« njohura tĂ« softuerit tĂ« hapur. PĂ«r kryerjen e testeve, pĂ«rmirĂ«simin e metodave tĂ« pĂ«rdorura, analizimin e rezultateve tĂ« testimeve, informimin e zhvilluesve tĂ« projekteve dhe koordinimin e punĂ«s sĂ« pĂ«rbashkĂ«t pĂ«r tĂ« adresuar problemet kritike do tĂ« krijohet njĂ« ekip i veçantĂ« inxhinierĂ«sh. Detyra kryesore e kĂ«tij ekipi do tĂ« jetĂ« pĂ«rjashtimi i alarmeve false dhe identifikimi i dobĂ«sive reale nĂ« raportet automatizuar.

Kërkesa për një auditim manual në fazën Alpha është e justifikuar nga nevoja për të zbuluar probleme të fshehura, të cilat janë të vështira për t'u identifikuar gjatë testeve automatizuar. Si një shembull i këtyre problemeve përmenden dobësitë kritike të fundit në Log4j, të cilat cenuan infrastrukturën e shumë kompanive të mëdha. Projektet për auditim do të zgjidhen në përputhje me rekomandimet e komunitetit të ekspertëve dhe të dhënat nga klasifikimet e mëparshme Critically Score dhe Census.

Kujtojmë se Fondi OpenSSF është krijuar nën ombrellën e organizatës Linux Foundation dhe fokusohet në punën në fusha si kjo e koordinuar e zbulimit të dobësive, shpërndarja e rregullimeve, zhvillimi i veglave për sigurimin, publikimi i praktikave më të mira për organizimin e sigurt të zhvillimit, identifikimi i kërcënimeve të lidhura me sigurinë në softuerin e hapur, kryerja e auditimeve dhe forcimi i sigurisë së projekteve kritike të hapura, si dhe krijimi i mjeteve për verifikimin e identitetit të zhvilluesve. OpenSSF vazhdon zhvillimin e iniciativave të tilla si Core Infrastructure Initiative dhe Open Source Security Coalition, si dhe bashkon punët e tjera të lidhura me sigurinë që ndërmerren nga kompanitë e bashkuara në projekt. Ndër kompanitë themeluese të OpenSSF janë Google, Microsoft, Amazon, Cisco, Dell Technologies, Ericsson, Facebook, Fidelity, GitHub, IBM, Intel, JPMorgan Chase, Morgan Stanley, Oracle, Red Hat, Snyk dhe VMware.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster