Open Source Security Foundation
Open Source Security Foundation (OpenSSF) — это некоммерческая организация, основанная под эгидой Linux Foundation, которая объединяет компании, разработчиков и сообщества для улучшения безопасности открытого программного обеспечения (open source). OpenSSF ставит своей целью координацию усилий по выявлению, устранению и предотвращению уязвимостей в критически важных open source проектах, а также по обучению разработчиков практикам безопасной разработки. Организация была создана в ответ на рост числа атак на цепочки поставок программного обеспечения, в частности, после инцидентов, таких как внедрение бэкдора в библиотеку event-stream в 2018 году и уязвимость Log4Shell в 2021 году.
История
Предпосылки создания
До основания OpenSSF вопросы безопасности open source решались разрозненно. Существовали инициативы, такие как Core Infrastructure Initiative (CII), основанная в 2014 году после уязвимости Heartbleed в OpenSSL. CII занималась финансированием аудитов безопасности и разработкой критериев безопасности (CII Best Practices Badge). Однако масштаб угроз, особенно в области цепочки поставок, потребовал более скоординированного подхода.
Основание
OpenSSF была официально анонсирована 3 августа 2020 года. В число основателей вошли такие компании, как GitHub, Google, Microsoft, IBM, Red Hat, VMware, Intel, Cisco, HPE, и другие. Организация объединила существующие проекты CII и ряд других инициатив, включая Open Source Security Coalition (OSSC) и проект Security Scorecards. Первым генеральным менеджером стал Брайан Бенке (Brian Behlendorf), ранее возглавлявший Hyperledger.
Ключевые события
- 2021 год: После уязвимости Log4Shell (CVE-2021-44228) в библиотеке Apache Log4j, OpenSSF активизировала работу по координации экстренного реагирования. В ответ на кризис администрация президента США Джо Байдена провела встречу с представителями IT-индустрии, в результате которой OpenSSF получила значительное финансирование.
- 2022 год: OpenSSF запустила программу Alpha-Omega, направленную на систематическое улучшение безопасности наиболее критических open source проектов. В мае 2022 года был опубликован «Десятибалльный план» (10-Point Plan) по повышению безопасности open source, который включал такие меры, как внедрение цифровой подписи артефактов (SLSA), обучение разработчиков и создание единой базы данных уязвимостей.
- 2023 год: Организация продолжила развитие инструментов, таких как Package Analysis (анализ поведения пакетов в репозиториях) и Open Source Vulnerability (OSV) — база данных уязвимостей с машиночитаемым форматом. В 2023 году был также запущен проект по созданию «Общего реестра уязвимостей» (Common Vulnerability Reporting Framework, CVRF).
- 2024 год: OpenSSF объявила о запуске инициативы Open Source Security Foundation Europe (OpenSSF Europe) для координации усилий с европейскими регуляторами и сообществами, включая соответствие требованиям Акта о киберустойчивости (Cyber Resilience Act, CRA).
Цели и задачи
Основные цели OpenSSF сформулированы в её миссии: «Обеспечить безопасное будущее для open source». Для этого организация решает следующие задачи:
- Координация реагирования на уязвимости: Создание механизмов для быстрого и скоординированного раскрытия и исправления уязвимостей в open source проектах.
- Улучшение цепочки поставок: Разработка и внедрение стандартов и инструментов для проверки целостности и подлинности программного обеспечения (например, SLSA — Supply-chain Levels for Software Artifacts).
- Обучение и повышение осведомлённости: Проведение тренингов, разработка учебных материалов и сертификаций для разработчиков по безопасной разработке (например, курс «Developing Secure Software»).
- Финансирование и поддержка: Предоставление грантов и ресурсов для аудита безопасности, исправления уязвимостей и улучшения инфраструктуры критических проектов.
- Создание стандартов и инструментов: Разработка открытых инструментов для автоматического анализа кода, оценки рисков и управления зависимостями.
Структура и управление
OpenSSF является проектом Linux Foundation, что обеспечивает нейтральную платформу для сотрудничества. Структура включает:
- Управляющий совет (Governing Board): Состоит из представителей компаний-участниц (Premier и General членов) и представителей сообщества. Принимает стратегические решения и утверждает бюджет.
- Технический совет (Technical Advisory Council, TAC): Отвечает за техническую стратегию, координацию рабочих групп и проектов. Состоит из технических лидеров.
- Рабочие группы (Working Groups): Постоянные группы, занимающиеся конкретными направлениями, такими как «Безопасность цепочки поставок», «Обучение», «Вулнерабилити-дискавери» и «Инфраструктура».
- Специальные проекты (Special Interest Groups, SIGs): Временные группы для решения узких задач.
Членство в организации делится на несколько уровней: Premier (с правом голоса в совете), General (с возможностью участия в рабочих группах) и Associate (для некоммерческих организаций и академических институтов). Среди Premier членов — Amazon Web Services, Google, Microsoft, Intel, Red Hat, VMware, Ericsson, и другие.
Основные проекты и инициативы
OpenSSF управляет рядом ключевых проектов, направленных на повышение безопасности open source:
Alpha-Omega
Проект, запущенный в 2022 году, нацеленный на систематическое улучшение безопасности наиболее критических open source проектов. «Alpha» — это работа с ограниченным числом (около 100) ключевых проектов, таких как OpenSSL, curl, systemd, Node.js, Python, и т.д., включающая прямой аудит кода и исправление уязвимостей. «Omega» — это автоматизированное сканирование миллионов проектов в репозиториях (GitHub, GitLab, PyPI, npm, RubyGems) для выявления общих проблем безопасности.
Scorecards
Автоматизированный инструмент, который присваивает каждому проекту на GitHub оценку (score) на основе ряда метрик безопасности, таких как наличие политики безопасности, использование двухфакторной аутентификации, регулярное обновление зависимостей, наличие тестов и т.д. Scorecards интегрированы в GitHub и используются многими организациями для оценки рисков при выборе зависимостей.
SLSA (Supply-chain Levels for Software Artifacts)
Фреймворк для обеспечения целостности цепочки поставок программного обеспечения. SLSA определяет уровни зрелости (от SLSA 1 до SLSA 4), которые описывают, насколько надёжно защищён процесс сборки и распространения артефакта. Например, SLSA 4 требует, чтобы сборка была полностью воспроизводимой, а все шаги были подписаны криптографически.
Open Source Vulnerability (OSV) Database
База данных уязвимостей с открытым исходным кодом, предназначенная для автоматизированного потребления. OSV предоставляет машиночитаемый формат (JSON) и API для запросов, что позволяет инструментам (например, менеджерам зависимостей) быстро проверять, содержит ли проект известные уязвимости.
Package Analysis
Проект, который анализирует поведение пакетов в популярных репозиториях (npm, PyPI, RubyGems, NuGet, Cargo) на предмет вредоносной активности. Он запускает каждый пакет в изолированной среде (песочнице) и фиксирует его сетевые запросы, файловые операции и другие действия, выявляя подозрительные пакеты.
Best Practices Badge (CII Badge)
Один из старейших проектов OpenSSF, позволяющий проектам получить значок, подтверждающий соответствие базовым критериям безопасности (например, наличие документации, использование статического анализа, управление версиями). Значок может быть золотым, серебряным или проходным.
Sigstore
Проект, разработанный в сотрудничестве с Google, Red Hat и другими, предоставляющий бесплатную и простую в использовании систему для подписи и верификации программного обеспечения. Sigstore использует технологию прозрачности (transparency log) и не требует управления ключами, что делает её доступной для всех разработчиков.
Критика
Несмотря на широкую поддержку, OpenSSF сталкивается с критикой по нескольким направлениям:
- Недостаточная скорость реагирования: Критики отмечают, что организация, несмотря на значительное финансирование, не всегда успевает реагировать на новые угрозы. Например, после Log4Shell прошло несколько месяцев, прежде чем были запущены масштабные программы вроде Alpha-Omega.
- Доминирование крупных корпораций: Некоторые участники сообщества считают, что OpenSSF слишком сильно контролируется крупными технологическими компаниями (Google, Microsoft, Amazon), что может приводить к смещению приоритетов в сторону их интересов, а не нужд небольших проектов.
- Сложность внедрения: Инструменты, такие как SLSA или Sigstore, требуют значительных изменений в процессах разработки, что делает их внедрение сложным для небольших команд и проектов с ограниченными ресурсами.
- Проблемы с финансированием отдельных проектов: Несмотря на общий бюджет, распределение средств между конкретными проектами иногда вызывает споры. Некоторые критики утверждают, что финансирование идёт в основном на «популярные» проекты, оставляя без внимания менее заметные, но критически важные библиотеки.
Значение и влияние
OpenSSF стала ключевой организацией в экосистеме безопасности open source. Её работа привела к значительному повышению осведомлённости о проблемах безопасности цепочки поставок. Инструменты, такие как Scorecards и OSV, стали де-факто стандартами для оценки рисков. Программа Alpha-Omega позволила выявить и исправить сотни уязвимостей в критических проектах. Организация также активно участвует в разработке международных стандартов и нормативных актов, таких как Акт о киберустойчивости в ЕС и рекомендации Агентства по кибербезопасности и защите инфраструктуры США (CISA). OpenSSF продолжает расширять своё влияние, привлекая новых участников и запуская новые инициативы.
Источники
- Официальный сайт Open Source Security Foundation (openssf.org)
- Linux Foundation. «Open Source Security Foundation (OpenSSF) Launches to Improve Open Source Security». 3 августа 2020.
- Брайан Бенке. «The OpenSSF 10-Point Plan: A Roadmap to Secure Open Source». Linux Foundation, май 2022.
- Документация проектов Alpha-Omega, Scorecards, SLSA, OSV, Sigstore, Package Analysis.
- «Log4Shell: A Wake-Up Call for Open Source Security». The New Stack, декабрь 2021.
- «OpenSSF Europe Launches to Support EU Cyber Resilience Act». Linux Foundation, апрель 2024.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →