Kinukumpirma rin ng DARPA ang pag-aalala nito tungkol sa pagiging maaasahan ng open source

Ilang araw na ang nakalipas, inilathala namin ang balita tungkol sa isang ulat na inilabas tungkol sa pag-aalala ng maraming kumpanya tungkol sa pagiging maaasahan ng open source at ngayon, inanunsyo ng DARPA, ang sangay ng pananaliksik ng militar ng US, na ito ay "nag-aalala tungkol sa pagiging maaasahan ng open source" at sinasabing nais nitong maunawaan ang pinakamahalagang teknolohikal na ekosistema sa planeta. Iniisip ng ilang analyst na isang pagmamalabis na sabihin na ang open source ay tumatakbo sa bawat computer sa planeta at pinapanatili ang kritikal na imprastraktura na tumatakbo.

Ayon sa isang bagong ulat mula sa developer security firm na Snyk at sa Linux Foundation, 41% ng mga negosyo ang walang mataas na antas ng tiwala sa seguridad ng kanilang open-source software, at ang malawakang paggamit nito ay nagdudulot ng malalaking panganib. Malaking bahagi ng modernong sibilisasyon ay umaasa sa patuloy na lumalawak na kalipunan ng open-source code dahil nakakatipid ito ng pera, nakakaakit ng talento, at pinapasimple ang maraming gawain.

"Maghintay ng isang minuto, literal na lahat ng ginagawa namin ay tumatakbo sa Linux," sabi ni Dave Aitel, isang cybersecurity researcher at dating NSA computer security scientist. "Napagtanto ng mga tao ngayon," sabi niya. “Hindi kalabisan na sabihin na ang lahat ay nakabatay sa Linux kernel, kahit na karamihan sa mga tao ay hindi pa ito narinig. »

“Ang mga developer ng software ngayon ay may sariling mga supply chain. Sa halip na mag-assemble ng mga piyesa ng kotse, nag-assemble sila ng code sa pamamagitan ng pagsasama-sama ng mga kasalukuyang open source na bahagi sa kanilang natatanging code. Bagama't humahantong ito sa pagtaas ng produktibidad at pagbabago, lumikha din ito ng mga makabuluhang isyu sa seguridad, "sabi ni Matt Jarvis, Direktor ng Developer Relations sa Snyk.

Ang Linux kernel ay isa sa mga unang program na naglo-load kapag naka-on ang karamihan sa mga computer. Pinapayagan nito ang hardware ng makina na makipag-ugnayan sa software, namamahala sa paggamit ng mga mapagkukunan, at bumubuo ng batayan ng operating system. Ito ang building block ng halos lahat ng cloud computing, halos lahat ng supercomputers, ang buong Internet of Things, bilyun-bilyong smartphone, at higit pa.

Ngunit ang kernel ay open source din, ibig sabihin kahit sino ay maaaring magsulat, magbasa, at gumamit ng code nito. At seryoso itong ikinababahala ng ilang eksperto sa cybersecurity. Ang pagiging open-source nito ay nangangahulugan na ang Linux kernel, kasama ang maraming iba pang kritikal na open-source software, ay mahina sa agresibong manipulasyon sa mga paraang ngayon pa lamang natin nauunawaan.

Bagama't totoo na ang teknolohiyang ito ay mahalaga para sa ating lipunan, totoo rin na, dahil sa nabanggit, ang kakulangan ng pag-unawa sa seguridad ng kernel ay nangangahulugan na hindi natin mase-secure ang kritikal na imprastraktura. Sa kasalukuyan, nais ng DARPA na maunawaan ang code at mga dinamika ng komunidad na nagpapagana sa mga open-source na proyektong ito , upang mas maunawaan ang mga panganib na kinakaharap ng mga ito.

Ang layunin ay upang epektibong matukoy ang mga malisyosong aktor at maiwasan ang mga ito sa paggambala o pagsira sa napakahalagang open source code bago pa mahuli ang lahat. Ang programang SocialCyber ​​​​ng DARPA ay isang 18-buwang proyektong nagkakahalaga ng milyun-milyong dolyar na pagsasamahin ang sosyolohiya sa mga kamakailang pagsulong sa teknolohiya sa artificial intelligence upang imapa, maunawaan, at protektahan ang malawak na komunidad ng open-source software at ang code na kanilang nilikha.

Ang proyektong ito ay naiiba sa karamihan ng nakaraang pananaliksik dahil pinagsasama nito ang awtomatikong pagsusuri ng code at ang mga panlipunang dimensyon ng libreng software.

Kinontrata ng DARPA ang ilang pangkat, kabilang ang maliliit na workshop sa pananaliksik sa cybersecurity na may malalalim na kasanayang teknikal. Isa sa mga tagapagpatupad nito ay ang Margin Research na nakabase sa New York, na bumuo ng isang pangkat ng mga lubos na iginagalang na mananaliksik para sa gawain. Ang Margin Research ay nakatuon sa Linux kernel dahil sa laki at kahalagahan nito kaya ang tagumpay dito sa ganitong saklaw ay nangangahulugan na posible ang tagumpay sa ibang lugar.

Ang layunin ay suriin ang parehong code at ang komunidad upang sa huli ay mailarawan at maunawaan ang buong ecosystem . Ang trabaho ni Margin ay nakakatulong upang matukoy kung sino ang gumagawa sa kung aling mga partikular na bahagi ng mga proyekto ng open-source software. Halimbawa, ang Huawei ang kasalukuyang pinakamalaking kontribyutor sa Linux kernel. Ang isa pang kontribyutor ay nagtatrabaho para sa Positive Technologies, isang kumpanya ng cybersecurity sa Russia na, tulad ng Huawei, ay pinatawan ng parusa ng gobyerno ng U.S. Ayon kay Aitel, iminapa rin ng Margin ang code na isinulat ng mga empleyado ng NSA, na marami sa kanila ay kasangkot sa iba't ibang open-source na proyekto.

"Ang paksang ito ay nasasabik sa akin," sabi ni Antoine tungkol sa pagsisikap na mas maunawaan ang open source na kilusan, "dahil sa totoo lang, kahit na ang pinakasimpleng mga bagay ay tila bago sa napakaraming mahahalagang tao. Napagtanto lang ng gobyerno na ang aming kritikal na imprastraktura ay gumagamit ng code na maaaring literal na isulat ng mga sanctioned entity. Ngayon na."

Para magawa ito, gagamit ang mga mananaliksik ng mga tool tulad ng pagsusuri ng sentimento upang pag-aralan ang mga social na pakikipag-ugnayan sa loob ng open source na mga komunidad, gaya ng Linux kernel mailing list, na dapat makatulong na matukoy kung sino ang positibo o nakabubuo at kung sino ang negatibo. at mapanira.

Nais malaman ng mga mananaliksik kung anong mga uri ng mga kaganapan at pag-uugali ang maaaring makagambala o makapinsala sa mga komunidad ng libreng software, kung aling mga miyembro ang mapagkakatiwalaan, at kung may mga partikular na grupo na nararapat sa mas masusing pagsusuri. Ang mga sagot na ito ay kinakailangang subhetibo. Ngunit sa ngayon, kakaunti ang mga paraan upang mahanap ang mga ito.

Pinagmulan: https://www.darpa.mil


Idagdag bilang ginustong mapagkukunan sa Google