Përpjekjet për të marrë kontroll mbi projektet e hapura, të ngjashme me rastin e paketës xz.

Organizata OpenSSF (Open Source Security Foundation), e krijuar nën mbështetje të Linux Foundation për të përmirësuar sigurinë e softuerit të hapur, njoftoi komunitetin për identifikimin e aktiviteteve të lidhura me përpjekjet për të marrë kontrollin mbi projekte të njohura të hapura, të ngjashme me stilin e veprimit të hakerëve gjatë përgatitjes për vendosjen e një backdoor në projektin xz. Në një ngjarje të ngjashme me sulmin ndaj xz, individë me dyshime, që më parë nuk ishin thellësisht të involvuar në zhvillim, përpiqeshin të përdorin metoda të ingjinierisë sociale për të arritur objektivat e tyre.

Sulmuesit hynë në një komunikim me anëtarët e bordit drejtues të organizatës OpenJS Foundation, e cila funksionon si një platformë neutrale për zhvillimin e përbashkët të projekteve të hapura të JavaScript, si Node.js, jQuery, Appium, Dojo, PEP, Mocha dhe webpack. Në këtë komunikim, i cili përfshinte disa zhvillues të jashtëm me një histori të dyshimtë zhvillimi të softuerit të hapur, u bënë përpjekje për të bindur drejtimin për domosdoshmërinë e azhurnimit të një prej projekteve më të njohura të JavaScript, që menaxhohet nga organizata OpenJS.

Si shkak për azhurnimin u përmend nevoja për të shtuar "mbrojtje nga çdo dobësi kritike." Megjithatë, nuk u dhanë detaje mbi natyrën e dobësive. Për të realizuar ndryshimet, një zhvillues i dyshimtë propozoi të përfshihej si një nga mbështetësit e projektit, në të cilin ai më parë kishte marrë pjesë vetëm në një rol të vogël. Për më tepër, skenarë të ngjashëm të dyshimtë për imponimin e kodit të tij janë identifikuar edhe në dy projekte të njohura JavaScript, që nuk janë të lidhura me organizatën OpenJS. Supozohet se këto raste nuk janë të izoluar dhe mbështetësit e projekteve të hapura duhet të mbajnë vigjilencën e tyre gjatë pranimit të kodit dhe miratimit të zhvilluesve të rinj.

Mes shenjash që mund të tregojnë për aktivitet të keqdashës, përmendet një sjellje miqësore, por në të njëjtën kohë agresive dhe ngulmuese, nga anëtarë të panjohur të komunitetit që i drejtohen ose udhëheqësve të projekteve me idenë e promovimit të kodit të tyre ose ofrimit të statusit si mbështetës. Duhet gjithashtu të vihet re shfaqja e një grupi mbështetës rreth ideve të promovuara, i formuar nga persona të rremë, që nuk kanë marrë pjesë më parë në zhvillim ose janë bashkuar së recenti me komunitetin.

Kur ndryshimet bëhen, duhet të merren si shenja të veprimeve potencialisht të dëmshme, përpjekjeve për të përfshirë të dhëna binarë në kërkesat për bashkimin (për shembull, një backdoor në xz u dërgua në arkiva për testimin e dekompresorit) ose kodit të mbështjellë ose të vështirë për t'u kuptuar. Duhet t'i kushtohet vëmendje përpjekjeve provuese për të bërë ndryshime që paksojnë sigurinë, të dërguara për të vlerësuar reagimin e komunitetit dhe për të kontrolluar nëse ka individë që ndjekin ndryshimet (për shembull, në xz funksioni Safe_fprintf u zëvendësua me fprintf). Po ashtu, duhet të ngjallë dyshime ndryshimet e pazakonta në metodat e kompilimit, ndërtimit dhe dislokimit të projektit, angazhimi i artefakteve të jashtme dhe krijimi i ndjenjës së nevojës urgjente për pranimin e ndryshimeve.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster