Fondi OpenSSF (Open Source Security Foundation) paraqiti projektin Alpha-Omega, i cili ka si qëllim përmirësimin e sigurisë së softuerit të hapur. Investimet fillestare për zhvillimin e projektit prej 5 milion dollarësh dhe stafi për nisjen e kësaj iniciative do të ofrohen nga kompanitë Google dhe Microsoft. Janë ftuar edhe organizata të tjera për t'u angazhuar, si përmes ofrimit të personelit inxhinierik ashtu edhe në nivelin e financimit, gjë që do të ndihmojë në zgjerimin e numrit të projekteve të hapura që do të përfitojnë nga iniciativa. Për më tepër, në fund të vitit të kaluar, Fondi OpenSSF mori një shumë prej 10 milion dollarësh për punën e tij; a do të përdoren këta fonde për iniciativën Alpha-Omega mbetet e paqartë.
Projekti Alpha-Omega përbëhet nga dy komponentë:
- Pjesa Alpha parashikon kryerjen e një auditimi manual të sigurisë për 200 projekte të përdorura gjerësisht të softuerit të hapur, më të popullarizuarat në aspektin e përdorimit të tyre si varësi ose si elementë të infrastrukturës. Puna do të kryhet në bashkëpunim me kujdestarët dhe do të përfshijë një analizë sistematike të kodit për të identifikuar dobësitë e reja dhe për t'u përmirësuar ato në mënyrë të shpejtë.
- Pjesa Omega është fokusuar në kryerjen e testeve automatizuar për 10 mijë projektet më të njohura të softuerit të hapur. Për kryerjen e testeve, përmirësimin e metodave të përdorura, analizimin e rezultateve të testimeve, informimin e zhvilluesve të projekteve dhe koordinimin e punës së përbashkët për të adresuar problemet kritike do të krijohet një ekip i veçantë inxhinierësh. Detyra kryesore e këtij ekipi do të jetë përjashtimi i alarmeve false dhe identifikimi i dobësive reale në raportet automatizuar.
Kërkesa për një auditim manual në fazën Alpha është e justifikuar nga nevoja për të zbuluar probleme të fshehura, të cilat janë të vështira për t'u identifikuar gjatë testeve automatizuar. Si një shembull i këtyre problemeve përmenden dobësitë kritike të fundit në Log4j, të cilat cenuan infrastrukturën e shumë kompanive të mëdha. Projektet për auditim do të zgjidhen në përputhje me rekomandimet e komunitetit të ekspertëve dhe të dhënat nga klasifikimet e mëparshme Critically Score dhe Census.
Kujtojmë se Fondi OpenSSF është krijuar nën ombrellën e organizatës Linux Foundation dhe fokusohet në punën në fusha si kjo e koordinuar e zbulimit të dobësive, shpërndarja e rregullimeve, zhvillimi i veglave për sigurimin, publikimi i praktikave më të mira për organizimin e sigurt të zhvillimit, identifikimi i kërcënimeve të lidhura me sigurinë në softuerin e hapur, kryerja e auditimeve dhe forcimi i sigurisë së projekteve kritike të hapura, si dhe krijimi i mjeteve për verifikimin e identitetit të zhvilluesve. OpenSSF vazhdon zhvillimin e iniciativave të tilla si Core Infrastructure Initiative dhe Open Source Security Coalition, si dhe bashkon punët e tjera të lidhura me sigurinë që ndërmerren nga kompanitë e bashkuara në projekt. Ndër kompanitë themeluese të OpenSSF janë Google, Microsoft, Amazon, Cisco, Dell Technologies, Ericsson, Facebook, Fidelity, GitHub, IBM, Intel, JPMorgan Chase, Morgan Stanley, Oracle, Red Hat, Snyk dhe VMware.
Burimi: opennet.ru
