Google daroval 1 milion dolarů na zlepšení zabezpečení open source a také bude financovat bezpečnostní audit u osmi velkých projektů

Před několika dny společnost Google oznámila iniciativu Secure Open Source (SOS), která bude poskytovat bonusy za práci související s posilováním kritického softwaru s otevřeným zdrojovým kódem . Na první platby byl vyčleněn jeden milion dolarů, ale pokud bude iniciativa uznána za úspěšnou, investice do projektu budou pokračovat.

Žádosti o kompenzaci jsou přijímány pouze u schválených změn projektů s úrovní kritičnosti alespoň 0.6 dle hodnocení OpenSSF Critical Score nebo projektů zahrnutých v seznamu projektů vyžadujících zvláštní bezpečnostní kontroly.

Povaha navrhovaných změn by měla souviset se zlepšením zabezpečení v oblastech, jako je posílení ochrany prvků infrastruktury (například kontinuální integrační a distribuční procesy), zavedení ověřovacích systémů pro digitální podpisy součástí softwarových produktů, zvýšení produktu úroveň (recenze, ochrana větví, Fuzzing testování, ochrana před útoky závislostí).

Za poslední rok jsme provedli řadu investic na posílení zabezpečení kritických open source projektů a nedávno jsme oznámili náš závazek 10 miliard USD na ochranu před kybernetickou bezpečností, včetně 100 milionů USD na podporu nadací třetích stran, které spravují zabezpečení open source. priority a pomůže opravit chyby zabezpečení.

Pokud jde o bonusové částky , ty budou vyplaceny následovně:

  • 10,000 XNUMX $ a více - Za vytváření dlouhodobých, významných, relevantních a komplexních vylepšení, která chrání před závažnými zranitelnostmi v otevřeném projektovém kódu nebo infrastruktuře.
  • 5000 10000–XNUMX XNUMX $ - za upgrady střední obtížnosti, které mají pozitivní vliv na bezpečnost.
  • 1000 5000–XNUMX XNUMX $ za upgrady střední obtížnosti pro zvýšení bezpečnosti.
  • 505 $ - za malá vylepšení zabezpečení.

Dnes s potěšením oznamujeme naše sponzorství pilotního programu Secure Open Source (SOS) vedeného Linux Foundation. Tento program finančně odměňuje vývojáře za zlepšení zabezpečení kritických open source projektů, na kterých jsme všichni závislí. Začínáme s investicí 1 milion dolarů a plánujeme rozšířit dosah programu na základě zpětné vazby od komunity.

Dále OSTIF (Open Source Technology Improvement Fund), vytvořený za účelem posílení bezpečnosti open source projektů, oznámil partnerství se společností Google, která vyjádřila ochotu financovat nezávislý bezpečnostní audit 8 open source projektů.

S finančními prostředky získanými od společnosti Google bylo rozhodnuto provést audit Gitu, knihovny JavaScript Lodash, rámce PHP Laravel, rámce Slf4j Java, knihoven Jackson JSON (Jackson-core a Jackson-databind) a komponent Apache Http (Httpcomponents- jádro a komponenty Http).

Podpora společnosti Google umožní společnosti OSTIF spustit program Managed Audit Program (MAP), který rozšíří naše hloubkové kontroly zabezpečení o další projekty zásadní pro ekosystém open source. 

Fond OSTIF již dříve s využitím finančních prostředků získaných z darů auditoval projekty OpenSSL, VeraCrypt, OpenVPN, Monero, Unbound DNS a QRL.

Samostatně již komunita sestavila nástroje pro auditování rámce PHP Symfony. V případě dodatečného financování auditu jsou v plánu také projekty Systemd, Electron, Rails, Drupal, Joomla, WebPack, Reprepro, Ceph, React Native, Salt, Ansible, Angular, Gatsby a Guava.

To představuje velký úspěch při získávání velkých firemních dárců na podporu modelu OSTIF, který vylepšuje software s otevřeným zdrojovým kódem prostřednictvím bezpečnostních kontrol a auditů zdrojových kódů.

Výběr byl proveden empiricky na základě posouzení bezpečnostního dopadu projektu na ekosystém open-source a potenciálního přínosu pro komunitu plynoucího ze zvýšení bezpečnosti uvažovaných projektů. Pro přibližně 100 000 projektů na GitHubu byl vypočítán koeficient zohledňující faktory, jako je popularita používání závislosti, nároky na infrastrukturu, počet vývojářů, vývojová aktivita, počet uzavřených a otevřených hlášení chyb, počet organizací podporujících projekt, frekvence aktualizací, historie identifikace zranitelností a tak dále.

Zdroje: https://ostif.org/, https://security.googleblog.com/


Přidat jako preferovaný zdroj v Googlu