La Casa Blanca se une a OpenSSF y Linux Foundation para asegurar el software de código abierto

Asegurar la cadena de suministro de software de código abierto es un gran problema. El año pasado, la administración de Biden emitió una orden ejecutiva para mejorar la seguridad de la cadena de suministro de software. Esto se produjo después de que el ataque del ransomware Colonial Pipeline cerrara las entregas de gas y petróleo en todo el sureste y el ataque de la cadena de suministro del software SolarWinds. Asegurar el software se convirtió en una prioridad. En respuesta, The Open Source Security Foundation (OpenSSF) y Linux Foundation aceptaron este desafío de seguridad. Ahora, piden 150 millones de dólares en financiación durante dos años para solucionar diez problemas importantes de seguridad de código abierto.

Necesitarán cada centavo y más.

El gobierno no pagará el flete de estos cambios. Amazon, Ericsson, Google, Intel, Microsoft y VMWare ya han prometido 30 millones de dólares. Más ya está en camino. Amazon Web Services (AWS) ya ha prometido $ 10 millones adicionales.

En la conferencia de prensa de la Casa Blanca, el gerente general de OpenSSF, Brian Behlendorf, dijo: «Quiero ser claro: no estamos aquí para recaudar fondos del gobierno. No anticipamos la necesidad de ir directamente al gobierno para obtener fondos para que cualquiera pueda ser exitoso.»

Estos son los diez objetivos que la industria del código abierto se compromete a cumplir.

  1. Educación en seguridad: Ofrezca educación y certificación básica sobre desarrollo de software seguro para todos.

  2. Evaluación de riesgos: establezca un panel de evaluación de riesgos público, independiente del proveedor y basado en métricas objetivas para los 10 000 (o más) componentes principales del OSS.

  3. Firmas digitales: acelere la adopción de firmas digitales en versiones de software.

  4. Seguridad de la memoria: elimine las causas raíz de muchas vulnerabilidades mediante el reemplazo de lenguajes que no son seguros para la memoria.

  5. Respuesta a incidentes: establezca el equipo de respuesta a incidentes de seguridad de código abierto de OpenSSF, expertos en seguridad que pueden intervenir para ayudar a los proyectos de código abierto durante momentos críticos al responder a una vulnerabilidad.

  6. Mejor escaneo: acelere el descubrimiento de nuevas vulnerabilidades por parte de los mantenedores y expertos a través de herramientas de seguridad avanzadas y orientación de expertos.

  7. Auditorías de código: realice revisiones de código de terceros (y cualquier trabajo de corrección necesario) de hasta 200 de los componentes de OSS más críticos una vez al año.

  8. Intercambio de datos: coordine el intercambio de datos en toda la industria para mejorar la investigación que ayuda a determinar los componentes de OSS más críticos.

  9. Lista de materiales de software (SBOM): en todas partes Mejore las herramientas y la capacitación de SBOM para impulsar la adopción.

  10. Cadenas de suministro mejoradas: mejore los 10 sistemas de compilación de software de código abierto, administradores de paquetes y sistemas de distribución más importantes con mejores prácticas y mejores herramientas de seguridad de la cadena de suministro.

Entraré en más detalles sobre estos en historias posteriores, pero incluso de un vistazo, esta es una tarea enorme. Por ejemplo, C, que es el núcleo del kernel de Linux, el más importante de todos los proyectos de código abierto, tiene muchas vulnerabilidades en su interior. Si bien el lenguaje Rust seguro para la memoria ahora se usa en Linux, faltan años, décadas, para reemplazar a C en las más de 27.8 millones de líneas de código de Linux. De hecho, dudo que alguna vez veamos todo el código C de Linux reemplazado por Rust.

Ya estamos cerca de resolver algunos de los otros. La empresa de seguridad de código abierto Chainguard hace un llamado a la industria del software para que se estandarice en Sigstore. Sigstore permite a los desarrolladores firmar de forma segura artefactos de software, como archivos de lanzamiento, imágenes de contenedores, binarios, manifiestos de listas de materiales. y más. Este proyecto de la Fundación Linux está respaldado por Google, Red Hat y la Universidad de Purdue.

Sigstore tiene varias características excelentes. Éstos incluyen:

  • La firma sin llave de Sigstore brinda una excelente experiencia de desarrollador y elimina la necesidad de una administración de llaves dolorosa.

  • El registro de transparencia pública (Rekor) y las API de Sigstore significan que los consumidores de Kubernetes pueden verificar fácilmente los artefactos firmados.

  • El uso de estándares por parte de Sigstore, como la compatibilidad con cualquier artefacto de Open Container Initiative (OCI) (incluidos contenedores, Helm Charts, archivos de configuración y paquetes de políticas) y OpenID Connect (OIDC), significa que se integra a la perfección con otras herramientas y servicios.

  • La comunidad de Sigstore, activa, de código abierto e independiente del proveedor, confía en que el proyecto se adoptará rápidamente y se convertirá en un estándar industrial de facto.

De hecho, Kubernetes ya adoptó Sigstore. En resumen, simplifica la adopción de una firma digital segura para su código. Entonces, los programadores que usan su código pueden estar seguros de que realmente es el código que quieren y en el que pueden confiar.

Esto es esencial. Como dijo Stephen Chin, vicepresidente de relaciones con desarrolladores de la empresa de seguridad de la cadena de software JFrog: «Si bien el código abierto siempre se ha visto como una semilla para la modernización, el reciente aumento de los ataques a la cadena de suministro de software ha demostrado que necesitamos un proceso más reforzado para validar el código abierto». repositorios de origen».

Por supuesto, siempre habrá errores. Como dijo Behlendorf, «El software nunca será perfecto. El único software que no tiene errores es el software sin usuarios».

Historias relacionadas:

Deja un comentario