OpenSSF专题之序:OpenSSF

Posted by Mu Wenfeng on 2021-11-29

开源安全基金会Open Source Security Foundation - OpenSSF

共同守护开源生态系统

开源软件已经在数据中心、消费设备和服务中日益普及,它的价值愈发体现在技术人员和企业中。由于其开发过程的影响,最终到达端侧用户的 开源软件会具有一系列贡献者和依赖项。对用软件用户或者组织的安全性而言,理解并确认依赖链的安全非常重要。

技术举措

漏洞披露vulnerability Disclosure

OpenSSF漏洞披露工作组旨在通过辅助开发和倡导管理良好的漏洞报告和通信机制来提高开源生态系统的整体安全性。

  • 提供文档化的标准和培训材料,在OSS生态系统内为组件维护者和社区成员记录并促进合理的漏洞披露和协调实践。
  • 明确OSS维护者、使用者和安全研究人员的漏洞披露痛点,并逐步解决这些问题。
  • 促进基于标准的OSS漏洞交换协议的开发和应用,该交换协议使用现有的行业格式,并允许所有规模的OSS项目都能报告、共享和了解OSS组件中的漏洞

当前工作有

安全工具 Security Tooling

帮助开发者扫除安全缺陷,让他们能够专注与所需要的特性开发。

  • 识别 - 开发人员可以在各种开发环境中使用大量工具。我们需要确保我们了解可用的选项。
  • 评估 - 有些工具比其他工具更好。我们需要确保开源社区可以使用高质量的工具。
  • 改进 - 某些工具只需要一点点帮助即可提供最佳解决方案。在可能的情况下,我们需要为改进这些工具做出贡献。
  • 开发——尽管有大量可用的工具,但仍有很大一部分安全问题空间没有帮助开发人员发现问题的工具。我们将开发那些有兴趣和带宽的工具。
  • 轻松部署 -最重要的是,开源开发人员需要知道他们应该使用哪些工具以及如何轻松地将它们集成到他们的开发过程中。除非开发人员有一种简单的方法来加入安全工具,否则它不太可能被包含在内。我们将向开源开发人员提供这些信息。

最佳安全实践 Security Best Practices

目标是为开源开发人员提供最佳实践建议,并提供一种学习和应用它们的简单方法。

我们的愿景是让开发人员轻松采用这些最佳实践,这要归功于:

  • 确定有助于开源开发人员创建和维护更安全软件的良好实践、要求和工具
  • 帮助维护者学习编写安全软件
  • 提供工具,以帮助开发人员采用这些好的做法纳入其日常工作

我们的工作被组织成几个离散但相关的项目,帮助我们实现我们的目标:

识别开源项目的安全威胁 Identifying Security Threats to Open Source Projects

目标是让利益相关者对开源项目的安全性有充分的信心。这包括识别对开源生态系统的威胁并推荐实用的缓解措施。我们还将确定一组关键指标并构建工具将这些指标传达给利益相关者,从而更好地了解各个开源软件组件的安全状况。

保护关键项目 Securing Critical Projects

大大小小的开源项目都面临着资源分配的问题,包括所需的时间、资源和注意力。需要一个将关键项目与可为其提供支持的组织联系起来的方法。

数字身份认证 Digital identity Attestation

目标是让开源维护者、贡献者和最终用户能够理解他们维护、生产和使用的代码的出处或来源并做出决定。

  • 为开源维护者提供一种以他们选择的名义开展工作的方式,并防止其他人冒充他们。
  • 根据他们选择的标准,为开源社区提供工具和基础设施来验证其维护者的身份。
  • 为开源库的消费者提供更多数据,以确定依赖该库的风险。
  • 为消费者和维护者提供可信赖的公开记录,说明谁对开源软件项目实施了更改。
  • 尊重所有相关人员的隐私。
  • 使 OSS 维护人员能够更好地确保遵循项目治理策略(如独立签收)。
  • 为 OSS 消费者提供工具来检测未知贡献者的活动变化。
  • 允许开源消费者检查其开源供应链的完整来源。
  • 允许人与人之间的信任,不需要受信任的中介。