A DARPA is megerősíti aggodalmát a nyílt forráskód megbízhatósága miatt

Néhány nappal ezelőtt közzétettük a hírt egy jelentésről, amely számos vállalat aggodalmát fejezte ki a nyílt forráskódú szoftverek megbízhatóságával kapcsolatban , és most a DARPA, az amerikai hadsereg kutatási ügynöksége bejelentette, hogy "aggodalmukat fejezik ki a nyílt forráskódú szoftverek megbízhatósága miatt", és azt mondják, hogy meg akarják érteni a bolygó legfontosabb technológiai ökoszisztémáját. Egyes elemzők túlzásnak tartják azt állítani, hogy a nyílt forráskódú szoftverek a bolygó minden számítógépén futnak, és működtetik a kritikus infrastruktúrát.

A Snyk fejlesztőbiztonsági cég és a Linux Foundation új jelentése szerint a vállalkozások 41%-a nem bízik nagy mértékben a nyílt forráskódú szoftverei biztonságában, és azok széles körű használata jelentős kockázatokat hordoz magában. A modern civilizáció nagy része a nyílt forráskódú kódok folyamatosan bővülő készletére támaszkodik, mivel ez pénzt takarít meg, tehetségeket vonz, és számos feladatot leegyszerűsít.

„Várjunk csak, szó szerint minden, amit csinálunk, Linuxon fut” – mondja Dave Aitel, kiberbiztonsági kutató és az NSA korábbi számítógépes biztonsági tudósa. "Az emberek most már rájöttek" - mondja. „Nem túlzás azt állítani, hogy mindenki a Linux kernelen alapul, pedig a legtöbben még nem is hallottak róla. »

„Ma a szoftverfejlesztőknek saját ellátási láncaik vannak. Az autóalkatrészek összeszerelése helyett kódot állítanak össze úgy, hogy a meglévő nyílt forráskódú komponenseket egyesítik az egyedi kódjukkal. Noha ez megnövekedett termelékenységhez és innovációhoz vezet, jelentős biztonsági problémákat is okozott” – mondta Matt Jarvis, a Snyk fejlesztői kapcsolatokért felelős igazgatója.

A Linux kernel az egyik első program, amely akkor töltődik be, amikor a legtöbb számítógép be van kapcsolva. Lehetővé teszi, hogy a gép hardvere kölcsönhatásba lépjen a szoftverrel, szabályozza az erőforrások használatát, és az operációs rendszer alapját képezi. Szinte az összes számítási felhő, szinte minden szuperszámítógép, a dolgok teljes internetének, több milliárd okostelefonnak és egyebeknek az építőköve.

De a kernel nyílt forráskódú is, ami azt jelenti, hogy bárki írhatja, olvashatja és használhatja a kódját. Ez pedig komoly aggodalomra ad okot egyes kiberbiztonsági szakértőknek. Nyílt forráskódú jellege azt jelenti, hogy a Linux kernel, számos más kritikus, nyílt forráskódú szoftverrel együtt, sebezhető az ellenséges manipulációval szemben olyan módokon, amelyeket még csak most kezdünk megérteni.

Bár igaz, hogy ez a technológia elengedhetetlen a társadalmunk számára, az is igaz, hogy a fentiek miatt a kernel biztonságának hiányos ismerete azt jelenti, hogy nem tudjuk biztosítani a kritikus infrastruktúrát. A DARPA ma meg akarja érteni a kódot és a közösségi dinamikát, amely ezeket a nyílt forráskódú projekteket működteti , hogy jobban megértse a velük szemben álló kockázatokat.

A cél a rosszindulatú szereplők hatékony azonosítása és megakadályozása abban, hogy kritikusan fontos nyílt forráskódú kódokat zavarjanak meg vagy rongáljanak, mielőtt túl késő lenne. A DARPA SocialCyber ​​​​programja egy 18 hónapos, több millió dolláros projekt, amely a szociológiát a mesterséges intelligencia legújabb technológiai fejlesztéseivel ötvözi, hogy feltérképezze, megértse és megvédje a hatalmas nyílt forráskódú szoftverközösséget és az általuk létrehozott kódot.

Ez a projekt különbözik a legtöbb korábbi kutatástól, mert egyesíti az automatizált kódelemzést és a szabad szoftverek társadalmi dimenzióit.

A DARPA több csapattal is szerződést kötött, köztük mélyreható műszaki ismeretekkel rendelkező kisebb kiberbiztonsági kutatóműhelyekkel. Az egyik ilyen megvalósító a New York-i Margin Research, amely nagy tiszteletnek örvendő kutatókból álló csapatot állított össze a feladatra. A Margin Research részben azért összpontosít a Linux kernelre, mert az olyan nagy és kritikus fontosságú, hogy a siker itt ilyen léptékben azt jelenti, hogy máshol is lehetséges a siker.

A cél a kód és a közösség elemzése, hogy végső soron vizualizálni és megérteni a teljes ökoszisztémát . Margin munkája segít meghatározni, hogy ki dolgozik a nyílt forráskódú szoftverprojektek mely konkrét részein. Például a Huawei jelenleg a Linux kernel legnagyobb közreműködője. Egy másik közreműködő a Positive Technologies-nál dolgozik, egy orosz kiberbiztonsági vállalatnál, amelyet a Huawei-hez hasonlóan az Egyesült Államok kormánya szankciókkal sújtott, mondja Aitel. Margin feltérképezte az NSA alkalmazottai által írt kódot is, akik közül sokan részt vesznek különféle nyílt forráskódú projektekben.

„Ez a téma izgat – mondja Antoine a nyílt forráskódú mozgalom jobb megértésére irányuló törekvésről –, mert őszintén szólva a legegyszerűbb dolgok is annyira újnak tűnnek sok fontos ember számára. A kormány most vette észre, hogy kritikus infrastruktúránk olyan kódot használ, amelyet a szó szoros értelmében szankcionált entitások írhatnak. Épp most."

Ennek érdekében a kutatók olyan eszközöket fognak használni, mint a hangulatelemzés a nyílt forráskódú közösségeken belüli társadalmi interakciók elemzésére, mint például a Linux kernel levelezőlistája, amely segít azonosítani, hogy ki a pozitív vagy konstruktív, és ki a negatív és romboló.

A kutatók tudni szeretnék, hogy milyen események és viselkedések zavarhatják meg vagy árthatnak a szabad szoftveres közösségeknek, mely tagok megbízhatóak, és vannak-e olyan csoportok, amelyek fokozott vizsgálatot indokolnak. Ezek a válaszok szükségszerűen szubjektívek. De jelenleg kevés módja van annak, hogy megtaláljuk őket.

Forrás: https://www.darpa.mil


Hozzáadás előnyben részesített forrásként a Google-ben