OpenSSF (Fondacioni për Sigurinë me Burim të Hapur) ka zbuluar projektin Alpha-Omega, që synon përmirësimin e sigurisë së softuerëve me burim të hapur. Google dhe Microsoft do të ofrojnë një investim fillestar prej 5 milionë dollarësh për zhvillimin e projektit dhe personelin për të nisur iniciativën. Organizata të tjera janë gjithashtu të ftuara të marrin pjesë, si përmes stafit inxhinierik ashtu edhe përmes financimit, gjë që do të ndihmojë në zgjerimin e numrit të projekteve me burim të hapur të mbuluara nga iniciativa. Për më tepër, në fund të vitit të kaluar, u ndanë 10 milionë dollarë për punën e Fondacionit OpenSSF; nuk është specifikuar nëse këto fonde do të përdoren për iniciativën Alpha-Omega.
Projekti Alpha-Omega përbëhet nga dy komponentë:
- Pjesa Alfa e projektit përfshin kryerjen e një auditimi manual të sigurisë së 200 projekteve me burim të hapur të përdorura gjerësisht, më të njohurat për sa i përket përdorimit të tyre si varësi ose në elementë të infrastrukturës. Kjo punë do të kryhet në bashkëpunim me mirëmbajtësit dhe do të përfshijë analizë sistematike të kodit për të identifikuar dobësitë e reja dhe për t'i rregulluar ato menjëherë.
- Një pjesë e Omega-s është e përqendruar në testimin e automatizuar të 10 projekteve më të njohura me burim të hapur. Do të krijohet një ekip i dedikuar inxhinierësh për të kryer testime, për të rafinuar metodat e përdorura, për të analizuar rezultatet e testeve, për të komunikuar informacion me zhvilluesit e projekteve dhe për të koordinuar përpjekjet bashkëpunuese për të zgjidhur problemet kritike. Detyra kryesore e këtij ekipi do të jetë filtrimi i pozitivëve të rremë dhe identifikimi i dobësive reale në raportet e automatizuara.
Auditimi manual në fazën Alfa është i nevojshëm për të identifikuar problemet e fshehura që janë të vështira për t'u zbuluar përmes testimit të automatizuar. Dobësitë kritike të kohëve të fundit në Log4j, të cilat kompromentuan infrastrukturën e një numri të madh kompanish të mëdha, citohen si shembull i problemeve të tilla. Projektet për auditim do të zgjidhen bazuar në rekomandimet nga komuniteti i ekspertëve dhe të dhënat nga vlerësimet e Critically Score dhe Census të përpiluara më parë.
Le t'ju kujtojmë se Fondacioni OpenSSF u krijua nën kujdesin e organizatës Linux Fondacioni OpenSSF përqendrohet në zbulimin e koordinuar të dobësive, shpërndarjen e patch-eve, zhvillimin e mjeteve të sigurisë, publikimin e praktikave më të mira për zhvillim të sigurt, identifikimin e kërcënimeve të sigurisë në softuerët me burim të hapur, auditimin dhe forcimin e projekteve kritike me burim të hapur dhe krijimin e mjeteve për verifikimin e identitetit të zhvilluesve. OpenSSF ndërtohet mbi iniciativa të tilla si Iniciativa e Infrastrukturës Bazë dhe Koalicioni i Sigurisë me Burim të Hapur dhe integron punë të tjera të lidhura me sigurinë të ndërmarra nga kompanitë që i janë bashkuar projektit. Kompanitë themeluese të OpenSSF përfshijnë Google, Microsoft, Amazon, Cisco, Dell Technologies, Ericsson, Facebook, Fidelity, GitHub, IBM, Intel, JPMorgan Chase, Morgan Stanley, Oracle, Red Hat, Snyk dhe VMware.
Burimi: opennet.ru
