DARPA cũng xác nhận mối quan tâm của họ về độ tin cậy của mã nguồn mở

Cách đây vài ngày, chúng tôi đã đăng tin về một báo cáo cho thấy nhiều công ty lo ngại về độ tin cậy của phần mềm mã nguồn mở , và giờ đây DARPA, cơ quan nghiên cứu của quân đội Mỹ, cũng tuyên bố "lo ngại về độ tin cậy của phần mềm mã nguồn mở" và muốn tìm hiểu hệ sinh thái công nghệ quan trọng nhất trên hành tinh này. Một số nhà phân tích cho rằng việc nói rằng phần mềm mã nguồn mở đang chạy trên mọi máy tính trên thế giới và duy trì hoạt động của cơ sở hạ tầng quan trọng là một sự phóng đại.

Theo một báo cáo mới từ công ty bảo mật phần mềm Snyk và Linux Foundation, 41% doanh nghiệp không có mức độ tin tưởng cao vào tính bảo mật của phần mềm mã nguồn mở mà họ đang sử dụng, và việc sử dụng rộng rãi phần mềm này tiềm ẩn những rủi ro đáng kể. Phần lớn nền văn minh hiện đại dựa vào kho mã nguồn mở ngày càng mở rộng vì nó giúp tiết kiệm chi phí, thu hút nhân tài và đơn giản hóa nhiều công việc.

Dave Aitel, một nhà nghiên cứu an ninh mạng và cựu nhà khoa học bảo mật máy tính của NSA cho biết: “Chờ một chút, theo nghĩa đen, mọi thứ chúng tôi làm đều chạy trên Linux. "Mọi người đang nhận ra bây giờ," ông nói. “Không quá lời khi nói rằng tất cả mọi người đều dựa trên nhân Linux, ngay cả khi hầu hết mọi người chưa bao giờ nghe nói về nó. »

“Các nhà phát triển phần mềm ngày nay có chuỗi cung ứng của riêng họ. Thay vì lắp ráp các bộ phận xe hơi, họ lắp ráp mã bằng cách hợp nhất các thành phần mã nguồn mở hiện có với mã duy nhất của chúng. Trong khi điều này dẫn đến tăng năng suất và đổi mới, nó cũng tạo ra các vấn đề bảo mật đáng kể, ”Matt Jarvis, Giám đốc Quan hệ Nhà phát triển tại Snyk cho biết.

Nhân Linux là một trong những chương trình đầu tiên được tải khi hầu hết các máy tính được bật. Nó cho phép phần cứng của máy tương tác với phần mềm, chi phối việc sử dụng tài nguyên và tạo nền tảng cho hệ điều hành. Nó là nền tảng của hầu hết tất cả điện toán đám mây, hầu hết tất cả các siêu máy tính, toàn bộ Internet of Things, hàng tỷ điện thoại thông minh và hơn thế nữa.

Nhưng nhân hệ điều hành này cũng là mã nguồn mở, nghĩa là bất kỳ ai cũng có thể viết, đọc và sử dụng mã của nó. Và điều đó khiến một số chuyên gia an ninh mạng vô cùng lo ngại. Bản chất mã nguồn mở của nó đồng nghĩa với việc nhân Linux, cùng với rất nhiều phần mềm mã nguồn mở quan trọng khác, dễ bị thao túng bởi các tác nhân độc hại theo những cách mà chúng ta chỉ mới bắt đầu hiểu được.

Mặc dù đúng là công nghệ này rất cần thiết cho xã hội chúng ta, nhưng cũng đúng là, trong bối cảnh đã nêu ở trên, việc thiếu hiểu biết về bảo mật nhân hệ điều hành đồng nghĩa với việc chúng ta không thể bảo vệ cơ sở hạ tầng quan trọng. Hiện nay, DARPA muốn hiểu rõ mã nguồn và động lực cộng đồng tạo nên các dự án mã nguồn mở này , nhằm mục đích hiểu rõ hơn những rủi ro mà chúng phải đối mặt.

Mục tiêu là xác định hiệu quả các tác nhân độc hại và ngăn chặn chúng phá hoại hoặc làm hỏng mã nguồn mở quan trọng trước khi quá muộn. Chương trình SocialCyber ​​của DARPA là một dự án kéo dài 18 tháng, trị giá hàng triệu đô la, sẽ kết hợp xã hội học với những tiến bộ công nghệ gần đây trong trí tuệ nhân tạo để lập bản đồ, hiểu và bảo vệ cộng đồng phần mềm mã nguồn mở rộng lớn và mã nguồn mà họ tạo ra.

Dự án này khác với hầu hết các nghiên cứu trước đây vì nó kết hợp phân tích mã tự động và các khía cạnh xã hội của phần mềm miễn phí.

DARPA đã ký hợp đồng với một số nhóm, bao gồm cả các xưởng nghiên cứu an ninh mạng nhỏ với kỹ năng kỹ thuật chuyên sâu. Một trong những đơn vị thực hiện dự án là Margin Research có trụ sở tại New York, đơn vị này đã tập hợp một nhóm các nhà nghiên cứu được đánh giá cao cho nhiệm vụ này. Margin Research tập trung vào nhân Linux một phần vì quy mô và tầm quan trọng của nó, và thành công ở quy mô này đồng nghĩa với khả năng thành công ở những lĩnh vực khác.

Mục tiêu là phân tích cả mã nguồn và cộng đồng để cuối cùng hình dung và hiểu toàn bộ hệ sinh thái . Công việc của Margin giúp xác định ai đang làm việc trên những phần cụ thể nào của các dự án phần mềm mã nguồn mở. Ví dụ, Huawei hiện là nhà đóng góp lớn nhất cho nhân Linux. Một nhà đóng góp khác làm việc cho Positive Technologies, một công ty an ninh mạng của Nga, cũng giống như Huawei, đã bị chính phủ Mỹ trừng phạt, theo Aitel. Margin cũng đã lập bản đồ mã nguồn được viết bởi các nhân viên NSA, nhiều người trong số họ tham gia vào các dự án mã nguồn mở khác nhau.

“Chủ đề này làm tôi phấn khích,” Antoine nói về nhiệm vụ hiểu rõ hơn về phong trào mã nguồn mở, “bởi vì thành thật mà nói, ngay cả những điều đơn giản nhất cũng có vẻ quá mới mẻ đối với rất nhiều người quan trọng. Chính phủ vừa nhận ra rằng cơ sở hạ tầng quan trọng của chúng tôi sử dụng mã có thể được viết bởi các thực thể bị trừng phạt. Ngay lập tức."

Để làm điều này, các nhà nghiên cứu sẽ sử dụng các công cụ như phân tích tình cảm để phân tích các tương tác xã hội trong các cộng đồng nguồn mở, chẳng hạn như danh sách gửi thư nhân Linux, giúp xác định ai tích cực hoặc xây dựng và ai tiêu cực và phá hoại.

Các nhà nghiên cứu muốn biết những loại sự kiện và hành vi nào có thể gây rối hoặc gây hại cho cộng đồng phần mềm tự do, thành viên nào đáng tin cậy và liệu có nhóm nào cần được giám sát chặt chẽ hơn hay không. Câu trả lời cho những câu hỏi này mang tính chủ quan. Nhưng hiện tại, có rất ít cách để tìm ra chúng.

Nguồn: https://www.darpa.mil


Thêm vào danh sách nguồn ưu tiên trên Google.