欧盟考虑设立巨额基金来解决开源软件的“静默危机”
开源软件 (OSS) 的使用范围极其广泛。Google 最近表示,OSS 占软件总量的 77%,市值超过 12 万亿美元。尽管如此,OSS 的维护资金严重不足,许多项目依赖于无薪或报酬过低的独立维护人员,导致维护人员倦怠和安全风险。
为此 Google发布了 OSS Rebuild 项目,试图解决这一问题,但 GitHub 希望获得欧盟主权科技基金 (EU-STF) 的更多资助。
该基金不会用于所有的开源项目;它将用于缺乏专项资金的广泛使用的组件,以便它们能够获得持续的维护和安全。
作为 GitHub 提案的一部分,其开发者政策团队委托了一项研究,以调查欧洲主权科技基金 (EU-STF)。这家微软旗下的公司表示,欧盟可以效仿德国主权科技机构,该机构在成立后的头两年内已成功向 60 个开源软件项目投资了超过 2300 万欧元。
GitHub 设想,欧盟标准与技术信托基金 (EU-STF) 将专注于识别关键依赖关系,并进行投资以确保持续维护、安全、改进以及强化更广泛的开源软件生态系统。如果您想知道这一切需要多少成本,GitHub 提议从欧盟即将到来的多年期预算(2028-2035 年)中至少拨出 3.5 亿欧元。GitHub 表示:
“这不足以满足开源维护需求,但它可以成为利用行业和国家政府共同融资的基础,从而产生持久的影响。”
GitHub 研究概述了 EU-STF 的以下七个关键设计标准:
-
集中融资:工业界、各国政府和欧盟应向单一基金提供资金。
-
官僚主义程度低:申请流程简单,维护人员的报告最少。
-
政治独立性:避免根据政治趋势改变优先事项,专注于基础技术。
-
灵活的资金:支持个人、非营利组织和公司,无论其是否居住在欧盟,只要其工作有利于欧盟。
-
社区重点:与开源社区合作确定优先事项。
-
战略一致性:对欧盟战略目标(经济、数字主权、网络安全)产生积极影响。
-
透明度:治理和资金决策的高标准。
GitHub 和微软提出的这项提案恰逢其时,恰逢欧盟 2028-2035 年新预算的谈判。该公司还与欧盟立法者和行业合作伙伴合作,倡导该基金,确保他们了解不提供资金的益处和风险。该公司还呼吁个人、开源软件组织和公司表达对欧盟机构的支持。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
周鸿祎:大模型降低攻击门槛,人人皆可“注入攻击”
在 2025 中国互联网大会上,当被问及大模型在落地应用过程中可能存在的风险时,360集团创始人周鸿祎深入剖析了人工智能时代下网络安全面临的全新挑战。他指出,相较于传统的IT系统漏洞和数据隐私泄露问题,大模型带来的三大安全风险更应引起高度警惕。 核心风险一:大模型的“幻觉”与胡言乱语 周鸿祎强调,大模型固有的“幻觉”问题是其最大的风险之一。他解释说,当大模型遇到不理解的事物时,会一本正经地编造信息。虽然这在娱乐场景中尚可一笑置之,但当大模型及其衍生的智能体开始深入工业生产、制造以及政府办公等关键领域时,这种“出错”将可能导致严重后果。他特别指出,一旦智能体具备了操纵各种工具的能力,其错误判断的危害和影响将成倍放大。 核心风险二:大模型降低攻击门槛,人人皆可“注入攻击” 周鸿祎提出的第二个风险是,大模型极大地降低了网络攻击的门槛。他指出,大模型使得非编程专业人员也能通过简单的自然语言交互来编写程序,这同时也意味着攻击大模型的门槛也随之降低。通过精心构造的指令,攻击者可以诱导大模型泄露企业机密文件,这种现象被称为“注入攻击”。周鸿祎形象地表示,未来甚至一个不具备编程知识的前台员工,都可能因...
- 下一篇
谷歌发布“OSS Rebuild”应对开源软件供应链安全问题
为应对开源软件供应链安全问题,谷歌宣布推出OSS Rebuild开源工具,帮助开发者通过重现构建过程验证开源软件包的完整性,防范恶意篡改风险。 公告写道: 开源软件已成为我们数字世界的基础。从关键基础设施到日常应用,OSS 组件现在占现代应用的 77%。据估计,其价值超过 12 万亿美元,开源软件从未如此成为全球经济的重要组成部分。 OSS Rebuild 是一个通过重现上游软件构建过程来增强对开源软件包生态系统信任的新项目。随着供应链攻击继续针对广泛使用的依赖项,OSS Rebuild 为安全团队提供了强大的数据,以避免妥协,同时不对上游维护者造成负担。 OSS Rebuild 可自动生成符合 SLSA Build Level 3 标准的可验证记录,无需维护者额外投入。该工具能帮助安全团队检测未经验证的代码、被入侵的构建环境及潜在后门,同时增强元数据并优化漏洞响应效率。 目前,OSS Rebuild 支持 PyPI、npm 和 Crates.io 生态,未来将扩展至更多平台。开发者可通过命令行获取构建来源信息并验证软件包。
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- SpringBoot2全家桶,快速入门学习开发网站教程
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- MySQL8.0.19开启GTID主从同步CentOS8
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- Hadoop3单机部署,实现最简伪集群
- CentOS7,CentOS8安装Elasticsearch6.8.6
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7