DARPA ยังยืนยันข้อกังวลเกี่ยวกับความน่าเชื่อถือของโอเพ่นซอร์ส

เมื่อไม่กี่วันก่อน เราได้เผยแพร่ข่าวเกี่ยวกับรายงานฉบับหนึ่งที่แสดงถึงความกังวลของหลายบริษัทเกี่ยวกับความน่าเชื่อถือของซอฟต์แวร์โอเพนซอร์สและตอนนี้ DARPA ซึ่งเป็นหน่วยงานวิจัยของกองทัพสหรัฐฯ ก็ได้ประกาศว่า "มีความกังวลเกี่ยวกับความน่าเชื่อถือของซอฟต์แวร์โอเพนซอร์ส" และกล่าวว่าต้องการทำความเข้าใจระบบนิเวศทางเทคโนโลยีที่สำคัญที่สุดในโลก นักวิเคราะห์บางคนคิดว่าเป็นการกล่าวเกินจริงที่จะบอกว่าซอฟต์แวร์โอเพนซอร์สทำงานอยู่บนคอมพิวเตอร์ทุกเครื่องบนโลกและช่วยให้โครงสร้างพื้นฐานที่สำคัญทำงานได้

จากรายงานฉบับใหม่ของบริษัทรักษาความปลอดภัยสำหรับนักพัฒนาซอฟต์แวร์Snyk และมูลนิธิลินุกซ์ พบว่า 41% ของธุรกิจต่างๆ ไม่มั่นใจในความปลอดภัยของซอฟต์แวร์โอเพนซอร์สของตนและการใช้งานอย่างแพร่หลายนั้นก่อให้เกิดความเสี่ยงอย่างมาก อารยธรรมสมัยใหม่ส่วนใหญ่พึ่งพารหัสโอเพนซอร์สที่ขยายตัวอย่างต่อเนื่อง เพราะช่วยประหยัดค่าใช้จ่าย ดึงดูดผู้มีความสามารถ และทำให้งานหลายอย่างง่ายขึ้น

“เดี๋ยวก่อน แท้จริงทุกสิ่งที่เราทำทำงานบน Linux” Dave Aitel นักวิจัยด้านความปลอดภัยทางไซเบอร์และอดีตนักวิทยาศาสตร์ด้านความปลอดภัยคอมพิวเตอร์ของ NSA กล่าว "ตอนนี้ผู้คนกำลังตระหนัก" เขากล่าว “ไม่มีการพูดเกินจริงที่จะบอกว่าทุกคนใช้เคอร์เนลของลินุกซ์ แม้ว่าคนส่วนใหญ่ไม่เคยได้ยินเรื่องนี้มาก่อนก็ตาม »

“นักพัฒนาซอฟต์แวร์ในปัจจุบันมีห่วงโซ่อุปทานของตนเอง แทนที่จะประกอบชิ้นส่วนรถยนต์ พวกเขาประกอบโค้ดโดยผสานส่วนประกอบโอเพนซอร์สที่มีอยู่เข้ากับโค้ดเฉพาะของตน แม้ว่าสิ่งนี้จะนำไปสู่การเพิ่มผลผลิตและนวัตกรรม แต่ก็สร้างปัญหาด้านความปลอดภัยที่สำคัญ” Matt Jarvis ผู้อำนวยการฝ่ายนักพัฒนาสัมพันธ์ของ Snyk กล่าว

เคอร์เนล Linux เป็นหนึ่งในโปรแกรมแรกที่โหลดเมื่อเปิดคอมพิวเตอร์ส่วนใหญ่ ช่วยให้ฮาร์ดแวร์ของเครื่องสามารถโต้ตอบกับซอฟต์แวร์ ควบคุมการใช้ทรัพยากร และสร้างพื้นฐานของระบบปฏิบัติการ เป็นองค์ประกอบสำคัญของคลาวด์คอมพิวติ้งเกือบทั้งหมด ซูเปอร์คอมพิวเตอร์เกือบทั้งหมด อินเทอร์เน็ตในทุกสิ่ง สมาร์ทโฟนนับพันล้านเครื่อง และอื่นๆ

แต่เคอร์เนลก็เป็นโอเพนซอร์สเช่นกันหมายความว่าใครๆ ก็สามารถเขียน อ่าน และใช้งานโค้ดของมันได้และนั่นทำให้ผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์บางคนกังวลอย่างมาก ลักษณะโอเพนซอร์สของมันหมายความว่าเคอร์เนลของลินุกซ์ รวมถึงซอฟต์แวร์โอเพนซอร์สที่สำคัญอื่นๆ อีกมากมาย มีความเสี่ยงต่อการถูกแทรกแซงจากผู้ไม่หวังดีในรูปแบบที่เราเพิ่งเริ่มทำความเข้าใจ

แม้ว่าเทคโนโลยีนี้จะเป็นสิ่งจำเป็นสำหรับสังคมของเรา แต่ก็เป็นความจริงเช่นกันว่า การขาดความเข้าใจในเรื่องความปลอดภัยของเคอร์เนลหมายความว่าเราไม่สามารถรักษาความปลอดภัยของโครงสร้างพื้นฐานที่สำคัญได้ ในปัจจุบันDARPA ต้องการทำความเข้าใจโค้ดและพลวัตของชุมชนที่ทำให้โครงการโอเพนซอร์สเหล่านี้ทำงานได้เพื่อที่จะเข้าใจความเสี่ยงที่โครงการเหล่านี้เผชิญได้ดียิ่งขึ้น

เป้าหมายคือการระบุตัวผู้กระทำความผิดได้อย่างมีประสิทธิภาพและป้องกันไม่ให้พวกเขาก่อกวนหรือทำลายโค้ดโอเพนซอร์สที่สำคัญอย่างยิ่งก่อนที่จะสายเกินไป โครงการ SocialCyber ​​ของ DARPA เป็นโครงการระยะเวลา 18 เดือน มูลค่าหลายล้านดอลลาร์ ที่จะผสมผสานสังคมวิทยาเข้ากับความก้าวหน้าทางเทคโนโลยีล่าสุดในด้านปัญญาประดิษฐ์ เพื่อสร้างแผนที่ ทำความเข้าใจ และปกป้องชุมชนซอฟต์แวร์โอเพนซอร์สขนาดใหญ่และโค้ดที่พวกเขาสร้างขึ้น

โปรเจ็กต์นี้แตกต่างจากการวิจัยครั้งก่อนๆ ส่วนใหญ่ เนื่องจากเป็นการรวมการวิเคราะห์โค้ดอัตโนมัติและมิติทางสังคมของซอฟต์แวร์เสรี

DARPA ได้ว่าจ้างทีมงานหลายทีมรวมถึงกลุ่มวิจัยด้านความปลอดภัยทางไซเบอร์ขนาดเล็กที่มีทักษะทางเทคนิคสูง หนึ่งในผู้ดำเนินการคือ Margin Research ซึ่งตั้งอยู่ในนิวยอร์ก โดยได้รวบรวมทีมวิจัยที่มีชื่อเสียงมากมายเพื่อทำงานนี้Margin Research มุ่งเน้นไปที่เคอร์เนลของ Linuxส่วนหนึ่งเป็นเพราะเคอร์เนลมีขนาดใหญ่และมีความสำคัญมาก ความสำเร็จในระดับนี้หมายความว่าความสำเร็จในส่วนอื่นๆ ก็เป็นไปได้เช่นกัน

เป้าหมายคือการวิเคราะห์ทั้งโค้ดและชุมชน เพื่อให้เห็นภาพรวมและเข้าใจระบบนิเวศทั้งหมดอย่างแท้จริงงานของ Margin ช่วยระบุว่าใครทำงานในส่วนใดบ้างของโครงการซอฟต์แวร์โอเพนซอร์ส ตัวอย่างเช่น ปัจจุบัน Huawei เป็นผู้มีส่วนร่วมรายใหญ่ที่สุดในเคอร์เนล Linux ขณะที่ผู้ร่วมพัฒนาอีกรายทำงานให้กับ Positive Technologiesบริษัทด้านความปลอดภัยทางไซเบอร์ของรัสเซีย ซึ่งเช่นเดียวกับ Huawei ถูกรัฐบาลสหรัฐฯ คว่ำบาตร ตามที่ Aitel กล่าว นอกจากนี้ Margin ยังได้ทำแผนที่โค้ดที่เขียนโดยพนักงานของ NSA ซึ่งหลายคนมีส่วนร่วมในโครงการโอเพนซอร์สต่างๆ ด้วย

“หัวข้อนี้ทำให้ฉันตื่นเต้น” อองตวนพูดถึงการแสวงหาความเข้าใจที่ดีขึ้นเกี่ยวกับการเคลื่อนไหวของโอเพ่นซอร์ส “เพราะตามจริงแล้ว แม้แต่สิ่งที่ง่ายที่สุดก็ยังดูใหม่สำหรับคนสำคัญมากมาย รัฐบาลเพิ่งตระหนักว่าโครงสร้างพื้นฐานที่สำคัญของเราใช้รหัสที่สามารถเขียนโดยหน่วยงานที่ถูกคว่ำบาตรได้อย่างแท้จริง ตอนนี้."

ในการทำเช่นนี้ นักวิจัยจะใช้เครื่องมือต่างๆ เช่น การวิเคราะห์ความรู้สึก เพื่อวิเคราะห์ปฏิสัมพันธ์ทางสังคมภายในชุมชนโอเพ่นซอร์ส เช่น รายการส่งเมลเคอร์เนลของลินุกซ์ ซึ่งจะช่วยระบุว่าใครเป็นบวกหรือสร้างสรรค์ และใครเป็นลบ และทำลายล้าง

นักวิจัยต้องการทราบว่าเหตุการณ์และพฤติกรรมแบบใดบ้างที่สามารถก่อกวนหรือสร้างความเสียหายให้กับชุมชนซอฟต์แวร์เสรี สมาชิกคนใดบ้างที่น่าเชื่อถือ และมีกลุ่มใดบ้างที่สมควรได้รับการตรวจสอบอย่างเข้มงวดเป็นพิเศษ คำตอบเหล่านี้ย่อมขึ้นอยู่กับดุลพินิจ แต่ในขณะนี้ มีวิธีการค้นหาคำตอบเหล่านี้น้อยมาก

ที่มา: https://www.darpa.mil


เพิ่มเป็นแหล่งข้อมูลที่ต้องการใน Google