确保开源软件安全:到底是谁的工作?
美国政府和一些大型开源基金会及软件包存储库已经宣布了一系列旨在提高软件供应链安全性的举措,同时也反复呼吁开发人员加大对此类努力的支持。政府举措方面,还包括由美国网络安全和基础设施安全局(CISA)牵头,在美国联邦政府与开源软件开发商和运营商之间开展的一项自愿性威胁情报共享计划。 CISA 总监 Jen Easterly 在日前该机构的开源软件安全峰会上发表主题演讲时解释道: “我们希望帮助促进围绕安全事件的实时协作。我们正在专门为开源社区成员发起一项新的努力,以实现自愿协作并共享网络防御信息。我们认识到,与这个社区的合作与我们通常与公司的合作方式略有不同,特别是考虑到开源的全球性所带来的独特的国际复杂性。因此,您的参与和反馈对于确保这一举措的成功至关重要。” 除威胁共享倡议外,五大开源软件组织还承诺采取一系列措施,提高各自项目的安全性。Rust 基金会将为用于镜像和二进制签名的 crates.io 软件包仓库开发公钥基础设施,该组织还发布了 crates.io 的威胁模型和识别恶意软件包的工具。 此外,Python 软件基金会还将把 PyPI 的"Trusted Publishing"...

