Пре неколико дана објавили смо вест о објављеном извештају о забринутости многих компанија због поузданости отвореног кода , а сада је DARPA, истраживачки огранак америчке војске, објавио да је „забринут због поузданости отвореног кода“ и каже да жели да разуме најважнији технолошки екосистем на планети. Неки аналитичари сматрају да је претеривање рећи да отворени код ради на сваком рачунару на планети и одржава критичну инфраструктуру у функцији.
Према новом извештају фирме за безбедност Snyk и Линукс фондације, 41% предузећа нема висок степен поверења у безбедност свог софтвера отвореног кода, а његова широка употреба представља значајне ризике. Велики део модерне цивилизације ослања се на стално растући корпус отвореног кода јер то штеди новац, привлачи таленте и поједностављује многе задатке.
„Чекај мало, буквално све што радимо ради на Линуку“, каже Дејв Ајтел, истраживач сајбер безбедности и бивши научник НСА за компјутерску безбедност. „Људи сада схватају“, каже он. „Није претерано рећи да су сви засновани на Линук кернелу, иако већина људи никада није чула за њега. »
„Програмери софтвера данас имају своје ланце снабдевања. Уместо склапања делова аутомобила, они склапају код спајањем постојећих компоненти отвореног кода са својим јединственим кодом. Иако ово доводи до повећане продуктивности и иновација, такође је створило значајна безбедносна питања“, рекао је Матт Јарвис, директор за односе са програмерима у Сник-у.
Линук кернел је један од првих програма који се учитава када је већина рачунара укључена. Омогућава хардверу машине да комуницира са софтвером, управља коришћењем ресурса и чини основу оперативног система. То је саставни блок скоро свих рачунарства у облаку, скоро свих суперкомпјутера, целог Интернета ствари, милијарди паметних телефона и још много тога.
Али језгро је такође отвореног кода, што значи да свако може да пише, чита и користи његов код. А то озбиљно забрињава неке стручњаке за сајбер безбедност. Његова природа отвореног кода значи да је Линуксово језгро, заједно са великим бројем другог критичног софтвера отвореног кода, рањиво на непријатељске манипулације на начине које тек почињемо да разумемо.
Иако је тачно да је ова технологија неопходна за наше друштво, подједнако је тачно да, с обзиром на горе наведено, недостатак разумевања безбедности језгра значи да не можемо да обезбедимо критичну инфраструктуру. Данас, DARPA жели да разуме код и динамику заједнице која омогућава да ови пројекти отвореног кода функционишу , како би боље разумела ризике са којима се суочавају.
Циљ је ефикасно идентификовати злонамерне актере и спречити их да поремете или оштете критично важан отворени код пре него што буде прекасно. DARPA-ин програм SocialCyber је 18-месечни, вишемилионски пројекат који ће комбиновати социологију са најновијим технолошким достигнућима у вештачкој интелигенцији како би мапирао, разумео и заштитио огромну заједницу софтвера отвореног кода и код који они креирају.
Овај пројекат се разликује од већине претходних истраживања јер комбинује аутоматску анализу кода и друштвене димензије слободног софтвера.
DARPA је ангажовала неколико тимова, укључујући мале радионице за истраживање сајбер безбедности са дубоким техничким вештинама. Један од таквих имплементатора је Margin Research са седиштем у Њујорку, који је окупио тим веома цењених истраживача за овај задатак. Margin Research се фокусира на Linux језгро делимично зато што је оно толико велико и кључно да успех овде на овим размерама значи да је могућ успех и на другим местима.
Циљ је анализирати и код и заједницу како би се на крају визуализовао и разумео цео екосистем . Маргинов рад помаже да се утврди ко ради на којим специфичним деловима пројеката софтвера отвореног кода. На пример, Хуавеј је тренутно највећи доприносилац Линукс кернелу. Још један сарадник ради за Позитив Технолоџиз, руску компанију за сајбер безбедност која је, као и Хуавеј, санкционисана од стране владе САД, каже Ајтел. Маргин је такође мапирао код који су написали запослени у НСА, од којих су многи укључени у разне пројекте отвореног кода.
„Ова тема ме узбуђује“, каже Антоан о потрази за бољим разумевањем покрета отвореног кода, „јер искрено, чак и најједноставније ствари изгледају тако нове за толико важних људи. Влада је управо схватила да наша критична инфраструктура користи код који би буквално могли да напишу санкционисани субјекти. Одмах."
Да би то урадили, истраживачи ће користити алате као што је анализа сентимента да анализирају друштвене интеракције унутар заједница отвореног кода, као што је листа слања Линук кернела, која би требало да помогне у идентификацији ко је позитиван или конструктиван, а ко негативан и деструктиван.
Истраживачи желе да знају које врсте догађаја и понашања могу да поремете или наштете заједницама слободног софтвера, који су чланови поуздани и да ли постоје одређене групе које захтевају појачану контролу. Ови одговори су нужно субјективни. Али тренутно постоји мало начина да се они пронађу.
Извор: https://www.darpa.mil