Nisma Alpha-Omega, e orientuar drejt rritjes së sigurisë së 10 mijë projekteve të hapura

Fondi OpenSSF (Open Source Security Foundation) prezantoi projektin Alpha-Omega, i cili ka si qëllim përmirësimin e sigurisë së softuerit të hapur. Investimet fillestare për zhvillimin e projektit, në vlerë prej 5 milion dollarësh, si dhe personeli për fillimin e iniciativës do të ofrohen nga kompanitë Google dhe Microsoft. Po ashtu, kërkohen edhe organizata të tjera që mund të kontribuojnë si përmes ofrimit të stafit inxhinierik, ashtu edhe në nivel financiar, që do të ndihmojë në zgjerimin e numrit të projekteve të hapura, mbi të cilat do të zgjerohet iniciativa. Për më tepër, në fund të vitit të kaluar, Fondi OpenSSF mori 10 milion dollarë, por nuk është e qartë nëse fondet do të përdoren për iniciativën Alpha-Omega.

Projekti Alpha-Omega përbëhet nga dy pjesë:

  • Pjesa Alpha parashikon kryerjen e njĂ« auditi tĂ« dorĂ«s pĂ«r sigurinĂ« e 200 projekteve tĂ« hapura qĂ« pĂ«rdoren gjerĂ«sisht, mĂ« tĂ« njohurat nga pikĂ«pamja e pĂ«rdorimit tĂ« tyre si varĂ«si ose nĂ« elementĂ«t e infrastrukturĂ«s. Puna do tĂ« bĂ«het nĂ« bashkĂ«punim me mbĂ«shtetĂ«sit dhe do tĂ« pĂ«rfshijĂ« njĂ« analizĂ« sistematike tĂ« kodit pĂ«r tĂ« identifikuar dobĂ«sitĂ« e reja dhe pĂ«r t'i riparuar ato nĂ« mĂ«nyrĂ« urgente.
  • Pjesa Omega fokusohet nĂ« realizimin e testeve automatizuese pĂ«r 10,000 projektet mĂ« tĂ« njohura tĂ« hapura. PĂ«r realizimin e testeve, pĂ«rmirĂ«simin e metodave tĂ« pĂ«rdorura, analizimin e rezultateve tĂ« verifikimit, duke informuar zhvilluesit e projekteve dhe koordinimin e punĂ«s sĂ« pĂ«rbashkĂ«t pĂ«r eliminimin e problemeve kritike do tĂ« krijohet njĂ« ekip i veçantĂ« inxhinierĂ«sh. detyra kryesore e kĂ«tij ekipi do tĂ« jetĂ« eliminimi i sinjaleve false dhe identifikimi i dobĂ«sive reale nĂ« raportet automatizuese.

Nevoja për auditimin manual në fazën Alpha është e justifikuar nga domosdoshmëria për të identifikuar probleme të fshehura, të cilat janë problematike për t'u identifikuar nëpërmjet testimit automatizues. Si shembuj të këtyre problemeve përmenden dobësitë kritike të fundit në Log4j, të cilat rrezikuan infrastrukturat e një numri të madh kompanish të mëdha. Projektet për auditim do të zgjidhen me rekomandime nga komuniteti ekspert dhe të dhëna nga renditjet e mëparshme Critically Score dhe Census.

Kujtojmë se Fondi OpenSSF është krijuar nën egidën e organizatës Linux Foundation dhe fokusohet në punën në fusha të tilla si shkëmbimi i koordinuar i informacionit mbi dobësitë, shpërndarja e rregullimeve, zhvillimi i mjeteve për sigurinë, publikimi i praktikave më të mira për organizimin e sigurt të zhvillimit, identifikimi i kërcënimeve të lidhura me sigurinë në softuerin e hapur, realizimi i auditeve dhe forcimi i sigurisë së projekteve të hapura kritik, krijimi i mjeteve për verifikimin e identitetit të zhvilluesve. OpenSSF vazhdon zhvillimin e nismave të tilla si Iniciativa për Infrastruktura Kryesore dhe Koalicioni për Sigurinë e Softuerit të Hapur, si dhe bashkon dhe iniciativa të tjera të lidhura me sigurinë që ndërmarrin kompanitë e bashkuara në projekt. Ndër kompanitë-fundatore të OpenSSF përfshihen Google, Microsoft, Amazon, Cisco, Dell Technologies, Ericsson, Facebook, Fidelity, GitHub, IBM, Intel, JPMorgan Chase, Morgan Stanley, Oracle, Red Hat, Snyk dhe VMware.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster