Linux基金會(huì)成立OpenSSF 著力推進(jìn)開源軟件安全性
Linux Foundation近日表示,將發(fā)起一個(gè)新的基金會(huì),旨在將全球最重要的開源安全計(jì)劃納入一個(gè)新的框架下。新成立的Open Source Security Foundation(OpenSSF)將承載一系列安全項(xiàng)目,例如為響應(yīng)2014年Open SSL協(xié)議發(fā)現(xiàn)臭名昭著的Heartbleed漏洞而設(shè)立的Core Infrastructure Initiative項(xiàng)目,以及由GitHub安全實(shí)驗(yàn)室在2019年發(fā)起成立的Open Source Security Coalition。
OpenSSF的創(chuàng)始成員包括GitHub、Google、IBM、英特爾、微軟、Red Hat、Uber和VMware等知名科技公司。
OpenSSF的目標(biāo)是通過(guò)整合最受歡迎的項(xiàng)目和支持這些項(xiàng)目的企業(yè),以簡(jiǎn)化行業(yè)的開源安全流程。OpenSSF創(chuàng)始人表示,如今開源軟件在科技領(lǐng)域已經(jīng)相當(dāng)普及,使用范圍覆蓋了從數(shù)據(jù)中心到消費(fèi)者設(shè)備的方方面面。
OpenSSF認(rèn)為,當(dāng)前大多數(shù)開源軟件項(xiàng)目都非常復(fù)雜,貢獻(xiàn)者鏈條長(zhǎng),依存性使得安全性得不到保障。因此,企業(yè)迫切需要了解和驗(yàn)證這些依存鏈條的安全性。
OpenSSF已經(jīng)成立了理事會(huì)和技術(shù)咨詢委員會(huì),計(jì)劃主持一系列旨在保護(hù)全球最受歡迎開源軟件的項(xiàng)目。這個(gè)想法與由Linux Foundation承載的Cloud Native Computing Foundation有點(diǎn)相似,后者是推動(dòng)開發(fā)重要開源Cloud Native軟件項(xiàng)目(例如Kubernetes)的一個(gè)重要組織。
Linux Foundation執(zhí)行董事Jim Zemlin表示:“我們相信,開源是一種公共資產(chǎn),在每個(gè)行業(yè)中,我們都有責(zé)任共同努力去改善和支持我們所依賴的開源軟件的安全性。確保開源安全,是我們可以做的最重要的事情之一,這需要全球各地所有人的共同努力。OpenSSF將為此展開真正的、協(xié)作的、跨產(chǎn)業(yè)的共同努力。”
Constellation Research分析師Holger Mueller表示,“確保開源軟件的安全性是至關(guān)重要的,因?yàn)檫@是少數(shù)幾個(gè)傳統(tǒng)專有軟件資產(chǎn)保持優(yōu)勢(shì)的領(lǐng)域之一。”
Mueller還講到:“很高興看到這項(xiàng)計(jì)劃得到廣泛支持,因?yàn)榘踩胧┎粦?yīng)該是零散的,安全性非常重要,不能過(guò)于復(fù)雜,否則對(duì)于下一代應(yīng)用來(lái)說(shuō),采用成本就會(huì)很高。”
本文章選自《數(shù)字化轉(zhuǎn)型方略》雜志,閱讀更多雜志內(nèi)容,請(qǐng)掃描下方二維碼
