قبل أيام قليلة، نشرنا خبرًا عن تقرير صدر حول قلق العديد من الشركات بشأن موثوقية البرمجيات مفتوحة المصدر ، والآن أعلنت وكالة مشاريع الأبحاث الدفاعية المتقدمة (DARPA)، الذراع البحثية للجيش الأمريكي، عن "قلقها بشأن موثوقية البرمجيات مفتوحة المصدر"، مؤكدةً رغبتها في فهم أهم منظومة تكنولوجية على مستوى العالم. ويرى بعض المحللين أن القول بأن البرمجيات مفتوحة المصدر تعمل على كل جهاز كمبيوتر في العالم وتُشغّل البنية التحتية الحيوية هو مبالغة.
بحسب تقرير جديد صادر عن شركة "سنيك" المتخصصة في أمن البرمجيات ومؤسسة لينكس، فإن 41% من الشركات لا تثق ثقةً كبيرة في أمان برامجها مفتوحة المصدر، ويُشكل استخدامها الواسع مخاطر جسيمة. ويعتمد جزء كبير من الحضارة الحديثة على مجموعة متنامية باستمرار من البرامج مفتوحة المصدر لما توفره من مال، وتجذب الكفاءات، وتُبسط العديد من المهام.
يقول Dave Aitel ، الباحث في الأمن السيبراني وعالم أمن الكمبيوتر السابق في وكالة الأمن القومي: "انتظر لحظة ، كل ما نقوم به حرفيًا يعمل على Linux". يقول: "لقد أدرك الناس الآن". "ليس من المبالغة القول إن الجميع يعتمد على نواة Linux ، على الرغم من أن معظم الناس لم يسمعوا بها من قبل. »
"يمتلك مطورو البرمجيات اليوم سلاسل التوريد الخاصة بهم. بدلاً من تجميع أجزاء السيارة ، يقومون بتجميع الكود عن طريق دمج المكونات مفتوحة المصدر الحالية مع الكود الفريد الخاص بهم. قال مات جارفيس ، مدير علاقات المطورين في Snyk ، في حين أن هذا يؤدي إلى زيادة الإنتاجية والابتكار ، فقد أدى أيضًا إلى حدوث مشكلات أمنية كبيرة.
يعد Linux kernel أحد البرامج الأولى التي يتم تحميلها عند تشغيل معظم أجهزة الكمبيوتر. يسمح لأجهزة الجهاز بالتفاعل مع البرنامج ، ويحكم استخدام الموارد ، ويشكل أساس نظام التشغيل. إنها اللبنة الأساسية لجميع الحوسبة السحابية تقريبًا ، وجميع أجهزة الكمبيوتر العملاقة تقريبًا ، وإنترنت الأشياء بالكامل ، ومليارات الهواتف الذكية ، والمزيد.
لكن نواة لينكس مفتوحة المصدر أيضاً، ما يعني أن بإمكان أي شخص كتابة شفرتها وقراءتها واستخدامها. وهذا يُثير قلق بعض خبراء الأمن السيبراني بشدة. فكونها مفتوحة المصدر يعني أن نواة لينكس، إلى جانب العديد من البرامج الأخرى المهمة مفتوحة المصدر، عُرضة للتلاعب الخبيث بطرق لم نبدأ بفهمها إلا مؤخراً.
صحيح أن هذه التقنية ضرورية لمجتمعنا، لكن من الصحيح أيضاً، في ضوء ما سبق، أن نقص فهم أمن النواة يعني عدم قدرتنا على تأمين البنية التحتية الحيوية. تسعى وكالة مشاريع الأبحاث الدفاعية المتقدمة (DARPA) اليوم إلى فهم الشيفرة وديناميكيات المجتمع التي تُسهم في نجاح هذه المشاريع مفتوحة المصدر ، وذلك لفهم المخاطر التي تواجهها بشكل أفضل.
الهدف هو تحديد الجهات الخبيثة بفعالية ومنعها من تعطيل أو إتلاف برمجيات المصادر المفتوحة بالغة الأهمية قبل فوات الأوان. برنامج SocialCyber التابع لوكالة مشاريع الأبحاث الدفاعية المتقدمة (DARPA) هو مشروعٌ مدته 18 شهرًا بميزانية ملايين الدولارات، يجمع بين علم الاجتماع وأحدث التطورات التكنولوجية في مجال الذكاء الاصطناعي لرسم خريطة مجتمع برمجيات المصادر المفتوحة الضخم وفهمه وحمايته، بالإضافة إلى البرمجيات التي يطورونها.
يختلف هذا المشروع عن معظم الأبحاث السابقة لأنه يجمع بين تحليل الكود الآلي والأبعاد الاجتماعية للبرمجيات الحرة.
تعاقدت وكالة مشاريع الأبحاث الدفاعية المتقدمة (DARPA) مع عدة فرق، بما في ذلك ورش عمل بحثية صغيرة في مجال الأمن السيبراني تتمتع بمهارات تقنية متقدمة. ومن بين هذه الفرق، شركة مارجن ريسيرش، ومقرها نيويورك، والتي شكلت فريقًا من الباحثين ذوي السمعة المرموقة لهذه المهمة. وتركز مارجن ريسيرش على نواة لينكس، ويعود ذلك جزئيًا إلى حجمها الكبير وأهميتها البالغة، حيث أن النجاح فيها على هذا النطاق الواسع يُمهد الطريق للنجاح في مجالات أخرى.
الهدف هو تحليل كلٍّ من الشيفرة البرمجية والمجتمع للوصول في نهاية المطاف إلى فهمٍ شاملٍ للنظام البيئي بأكمله . يساعد عمل مارجن في تحديد الجهات العاملة على أجزاءٍ محددةٍ من مشاريع البرمجيات مفتوحة المصدر. على سبيل المثال، تُعدّ هواوي حاليًا أكبر المساهمين في نواة لينكس. ويقول آيتل إنّ مساهمًا آخر يعمل لدى شركة بوزيتيف تكنولوجيز، وهي شركة روسية للأمن السيبراني، والتي خضعت، مثل هواوي، لعقوباتٍ من الحكومة الأمريكية. كما قام مارجن برسم خرائط للشيفرة البرمجية التي كتبها موظفو وكالة الأمن القومي، والذين يشارك العديد منهم في مشاريع مفتوحة المصدر مختلفة.
يقول أنطوان عن السعي لفهم حركة المصدر المفتوح بشكل أفضل: "هذا الموضوع يثيرني ، لأنه بصراحة ، حتى أبسط الأشياء تبدو جديدة جدًا لكثير من الأشخاص المهمين. أدركت الحكومة للتو أن بنيتنا التحتية الحيوية تستخدم رمزًا يمكن كتابته حرفياً بواسطة الكيانات الخاضعة للعقوبات. فى الحال."
للقيام بذلك ، سيستخدم الباحثون أدوات مثل تحليل المشاعر لتحليل التفاعلات الاجتماعية داخل مجتمعات المصادر المفتوحة ، مثل قائمة بريد نواة لينكس ، والتي ينبغي أن تساعد في تحديد من هو إيجابي أو بناء ومن هو سلبي.
يرغب الباحثون في معرفة أنواع الأحداث والسلوكيات التي قد تُزعزع استقرار مجتمعات البرمجيات الحرة أو تُلحق بها الضرر، ومن هم الأعضاء الجديرون بالثقة، وما إذا كانت هناك مجموعات معينة تستدعي مزيدًا من التدقيق. هذه الإجابات ذاتية بطبيعتها، ولكن في الوقت الراهن، لا توجد سوى طرق قليلة للوصول إليها.
المصدر: https://www.darpa.mil