Fa pocs dies vam publicar la notícia sobre un informe que es va donar a conèixer sobre la preocupació de moltes empreses per la confiança del codi obert i ara DARPA, el braç de recerca de l'exèrcit dels EUA, ha donat a conèixer que «està preocupat per la confiança del codi obert» i diu que vol comprendre l'ecosistema tecnològic més important del planeta, a alguns ordinadors del planeta i manté la infraestructura crítica en funcionament.
Segons un nou informe de la signatura de seguretat per a desenvolupadors Snyk i Linux Foundation, el 41% de les empreses no tenen un alt grau de confiança en la seguretat del programari de codi obert i l'ús generalitzat presenta riscos significatius. Gran part de la civilització moderna actual depèn d'un cos de codi obert en constant expansió perquè estalvia diners, atrau talent i facilita moltes tasques.
"Un moment, literalment, tot el que fem funciona amb Linux", diu Dave Aitel, investigador de ciberseguretat i excientífic de seguretat informàtica de la NSA. “La gent s'està adonant ara”, diu. “No és exagerat dir que tothom es basa en el nucli de Linux, encara que la majoria de la gent mai n'hagi sentit a parlar. »
“Els desenvolupadors de programari avui dia tenen les seves pròpies cadenes de subministrament. En lloc d'acoblar peces d'automòbils, ensamblen codi en unir components de codi obert existents amb el codi únic. Tot i que això condueix a una major productivitat i innovació, també ha creat importants problemes de seguretat”, va dir Matt Jarvis, Director de Relacions amb els Desenvolupadors de Snyk.
El nucli de Linux és un dels primers programes que es carreguen quan la majoria dels ordinadors estan enceses. Permet que el maquinari de la màquina interactuï amb el programari, governa lús de recursos i constitueix la base del sistema operatiu. És el component bàsic de gairebé tota la computació al núvol, gairebé totes les superordinadors, tot l'Internet de les coses, milers de milions de telèfons intel·ligents i més.
Però el nucli també és de codi obert, cosa que significa que qualsevol pot escriure, llegir i utilitzar el codi. I això preocupa seriosament alguns experts en ciberseguretat. La seva naturalesa de codi obert significa que el nucli de Linux, juntament amb una gran quantitat d'un altre programari crític de codi obert, està exposat a una manipulació hostil en formes que encara no comprenem.
Si bé és cert que és una tecnologia imprescindible per a la nostra societat, no ho és menys que, vist això, no entendre la seguretat del nucli fa que no puguem assegurar infraestructures crítiques. Avui, DARPA vol comprendre la col·lisió de codi i comunitat que fa que aquests projectes de codi obert funcionin per comprendre millor els riscos que enfronten.
L'objectiu és poder reconèixer efectivament els actors maliciosos i evitar que interrompin o corrompin el codi font obert d'importància crítica abans que sigui massa tard. El programa SocialCyberde DARPA és un projecte multimilionari de 18 mesos que combinarà la sociologia amb els avenços tecnològics recents en intel·ligència artificial per mapejar, comprendre i protegir la gran comunitat de programari lliure i el codi que creen.
Aquest projecte és diferent de la majoria de les investigacions anteriors perquè combina lanàlisi automatitzada de codi i les dimensions socials del programari lliure.
DARPA ha contractat diversos equips, incloent-hi petits tallers de recerca de seguretat cibernètica amb habilitats tècniques profundes. Un d?aquests implementadors és Margin Research, amb seu a Nova York, que ha reunit un equip d? investigadors molt respectats per a la tasca. Margin Research s'enfoca al nucli de Linux en part perquè és tan gran i tan crític que tenir èxit aquí a aquesta escala significa que és possible tenir èxit a qualsevol altre lloc.
L'objectiu és analitzar tant el codi com la comunitat per finalment visualitzar i comprendre tot l'ecosistema . El treball de Margin ajuda a determinar qui treballa a quines parts específiques dels projectes de programari lliure. Per exemple, Huawei és actualment el major contribuent al nucli de Linux. Un altre col·laborador treballa per a Positive Technologies, una empresa russa de ciberseguretat que, igual que Huawei, ha estat sancionada pel govern dels EUA, diu Aitel. Margin també va mapejar codi escrit per empleats de la NSA, molts dels quals participen en diferents projectes de codi obert.
“Aquest tema m'emociona”, diu Antoine sobre la cerca per comprendre millor el moviment de codi obert, “perquè, honestament, fins i tot les coses més simples semblen tan noves per a tanta gent important. El govern s'acaba d'adonar que la nostra infraestructura crítica utilitza un codi que, literalment, podria ser escrit per entitats sancionades. En aquest moment.»
Per fer-ho, els investigadors utilitzaran eines com l'anàlisi de sentiments per analitzar les interaccions socials dins de les comunitats de codi obert, com ara la llista de correu del nucli de Linux, que hauria d'ajudar a identificar qui és positiu o constructiu i qui és negatiu i destructiu.
Els investigadors volen saber quins tipus d'esdeveniments i comportaments poden interrompre o danyar les comunitats de programari lliure, quins membres són dignes de confiança i si hi ha grups particulars que justifiquin més vigilància. Aquestes respostes són necessàriament subjectives. Però en aquest moment, hi ha poques maneres de trobar-los.
Font: https://www.darpa.mil