För några dagar sedan publicerade vi nyheten om en rapport som släpptes om många företags oro sideller tillförlitligheten hos öppen källkod och nu har DARPA, den amerikanska militärens forskningsarm, gjort det känt att den är "oroad över tillförlitligheten av öppen källkod" och säger att de vill förstå det viktigaste tekniska ekosystemet på planeten, vilket vissa analytiker tror är långt- hämtas säger att öppen källkod körs på alla datorer på planeten och håller kritisk infrastruktur igång.
Genom en ny rapport från säkerhetsföretag för utvecklare Snyk och Linux Foundation, 41% av företagen har inte en hög grad av förtroende för säkerheten för sin programvara med öppen källkod och utbredd användning innebär betydande risker. Mycket av dagens moderna civilisation förlitar sig på en ständigt växande mängd öppen källkod eftersom det sparar pengar, attraherar talanger och gör många uppgifter enklare.
"Vänta lite, bokstavligen allt vi gör körs på Linux", säger Dave Aitel, en cybersäkerhetsforskare och före detta datasäkerhetsforskare från NSA. "Folk inser nu", säger han. "Det är ingen överdrift att säga att alla är baserade på Linux-kärnan, även om de flesta aldrig har hört talas om det. »
”Mjukvaruutvecklare har idag sina egna leveranskedjor. Istället för att sätta ihop bildelar sätter de ihop kod genom att slå samman befintliga komponenter med öppen källkod med sin unika kod. Även om detta leder till ökad produktivitet och innovation, har det också skapat betydande säkerhetsproblem”, säger Matt Jarvis, Director of Developer Relations på Snyk.
Linux-kärnan är ett av de första programmen som laddas när de flesta datorer är påslagna. Det låter maskinens hårdvara interagera med programvaran, styr användningen av resurser och utgör grunden för operativsystemet. Det är byggstenen för nästan all molnberäkning, nästan alla superdatorer, hela Internet of Things, miljarder smartphones och mer.
Men kärnan är också öppen källkod, som det betyder att vem som helst kan skriva, läsa och använda din kod. Och det oroar vissa cybersäkerhetsexperter allvarligt. Dess öppen källkod innebär att Linux-kärnan, tillsammans med en mängd andra kritiska öppen källkodsprogram, är öppen för fientlig manipulation på sätt som vi fortfarande knappt förstår.
Även om det är sant att det är en viktig teknik för vårt samhälle, är det inte mindre sant att, med tanke på ovanstående, att inte förstå kärnsäkerhet innebär att vi inte kan säkra kritiska infrastrukturer. I dag, DARPA vill förstå kollisionen mellan kod och gemenskap som får dessa öppen källkodsprojekt att fungeraför att bättre förstå riskerna de står inför.
Målet är att effektivt kunna känna igen skadliga aktörer och förhindra dem från att störa eller korrumpera öppen källkod. kritiskt viktigt innan det är för sent. DARPAs SocialCyber-program är ett 18-månadersprojekt på flera miljoner dollar som kommer att kombinera sociologi med nya tekniska framsteg inom artificiell intelligens för att kartlägga, förstå och skydda den enorma fria mjukvarugemenskapen och koden de skapar.
Detta projekt skiljer sig från de flesta tidigare forskningar eftersom det kombinerar automatiserad kodanalys och de sociala dimensionerna av fri programvara.
DARPA har kontrakterat flera team, inklusive små cybersäkerhetsforskningsworkshops med djupa tekniska färdigheter. En sådan implementerare är New York-baserade Margin Research, som har satt ihop ett team av högt respekterade forskare För läxorna. Margin Research fokuserar på Linux-kärnan dels för att det är så stort och så kritiskt att framgång här på den här skalan innebär att framgång är möjlig överallt annars.
Målet är att analysera både koden och samhället för att slutligen visualisera och förstå hela ekosystemet.. Marginalarbete hjälper till att avgöra vem som arbetar med vilka specifika delar av gratisprogramvaruprojekt. Till exempel är Huawei för närvarande den största bidragsgivaren till Linux-kärnan. En annan bidragsgivare arbetar för Positive Technologies, ett ryskt cybersäkerhetsföretag som likt Huawei har blivit sanktionerat av den amerikanska regeringen, säger Aitel. Margin kartlade också kod skriven av NSA-anställda, av vilka många är involverade i olika projekt med öppen källkod.
"Det här ämnet upphetsar mig", säger Antoine om strävan efter att bättre förstå öppen källkodsrörelsen, "för ärligt talat, även de enklaste sakerna verkar så nya för så många viktiga människor. Regeringen insåg precis att vår kritiska infrastruktur använder kod som bokstavligen kan skrivas av sanktionerade enheter. Just nu."
För att göra detta kommer forskarna att använda verktyg som sentimentanalys för att analysera sociala interaktioner inom gemenskaper med öppen källkod, såsom Linux-kärnans e-postlista, som ska hjälpa till att identifiera vem som är positiv eller konstruktiv och vem som är negativ och destruktiv.
Forskarna de vill veta vilka typer av händelser och beteenden som kan störa eller skada gratis programvarugemenskaper, vilka medlemmar som är pålitliga och om det finns särskilda grupper som motiverar ökad övervakning. Dessa svar är nödvändigtvis subjektiva. Men just nu finns det få sätt att hitta dem.
Fuente: https://www.darpa.mil