Përpjekje për të marrë kontrollin mbi projekte të hapura, të ngjashme me rastin e paketës xz

Organizata OpenSSF (Open Source Security Foundation), e krijuar nën mbrojtjen e Linux Foundation për të rritur sigurinë e softuerit të hapur, i ka paralajmëruar komunitetet për zbulimin e aktiviteteve që lidhen me përpjekjet për të marr kontrollin mbi projektet popullore të hapura, të ngjashme me stilin e veprimit të kërcënuesve gjatë përgatitjeve për të futur një backdoor në projektin xz. Ngjashëm, në sulmin ndaj xz, individë të dyshimtë, të cilët më parë nuk kishin qenë thellësisht të angazhuar në zhvillim, përpiqeshin të përdornin metoda të inxhinierisë sociale për të arritur qëllimet e tyre.

Sulmuesit hyjnë në korrespondencë me anëtarët e bordit menaxhues të organizatës OpenJS Foundation, e cila shërben si një platformë neutrale për zhvillimin e përbashkët të projekteve të hapura në JavaScript, si Node.js, jQuery, Appium, Dojo, PEP, Mocha dhe webpack. Në korrespondencën, në të cilën merrnin pjesë disa zhvillues të jashtëm me histori të dyshimtë në zhvillimin e softuerit të hapur, u bënë përpjekje për të bindur drejtuesit për nevojën e azhurnimit të një prej projekteve popullore JavaScript, të mbikëqyrura nga organizata OpenJS.

Si arsyetim për azhurnimin u përmend nevoja për të shtuar "mbrojtje nga çdo dobësi kritike". Megjithatë, nuk u ofruan detaje mbi natyrën e dobësive. Për të realizuar ndryshimet, zhvilluesi i dyshimtë propozoi të përfshihej në mesin e atyre që mbështesin projektin, në zhvillimin e të cilit ai kishte marrë vetëm një pjesë të vogël. Për më tepër, skenarë të ngjashëm të dyshimtë të imponimit të kodit janë identifikuar edhe në dy projekte të tjera popullore në JavaScript, të cilat nuk janë të lidhura me organizatën OpenJS. Supozohet se rastet nuk janë të izoluara dhe mbështetësit e projekteve të hapura duhet të qëndrojnë të vëmendshëm kur pranojnë kodin dhe miratojnë zhvillues të rinj.

Mes shenjave që mund të tregojnë për aktivitete keqdashëse përfshihet ngacmimi i njohur mirë, por njëkohësisht agresiv dhe këmbëngulës, nga pjesëtarë të panjohur të komunitetit ndaj mbështetësve ose drejtuesve të projekteve me idenë e promovimit të kodit të tyre ose ofrimit të statusit të mbështetësit. Gjithashtu, është e rëndësishme të vërehet shfaqja e një grupi mbështetjeje rreth ideve të promovuara, e formuar nga persona të shpikur, që më parë nuk kishin marrë pjesë në zhvillim ose ishin bashkuar së fundmi me komunitetin.

Në pranimin e ndryshimeve, duhen marrë parasysh si shenja të veprimeve potencialisht keqdashëse përpjekjet për të përfshirë të dhëna binarë në kërkesat për bashkimin (p.sh. në xz, backdoor-i u dërgua në arkiva për testimin e shkruesit të shkarkimeve) ose kodin e ngatërruar ose të vështirë për t'u kuptuar. Duhet të vihen re përpjekjet provuese për të bërë ndryshime që paksa zvogëlojnë sigurinë, të dërguara për të vlerësuar reagimin e komunitetit dhe për të verifikuar praninë e individëve që ndjekin ndryshimet (p.sh. në xz funksioni Safe_fprintf u zëvendësua me fprintf). Dyshimi duhet të ngjallin gjithashtu ndryshime jo të zakonshme në metodat e kompajtimit, ndërtimit dhe shpërndarjes së projektit, angazhimin e artefakteve të jashtme dhe nxitjen e një ndjenje urgjente për të pranuar ndryshimet.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster