几天前,我们报道了一份报告,其中提到许多公司对开源软件的可靠性表示担忧。现在,美国军方研究机构DARPA也宣布,他们“对开源软件的可靠性感到担忧”,并表示希望了解这个全球最重要的技术生态系统。一些分析人士认为,说开源软件运行在地球上的每一台计算机上,并维持着关键基础设施的运转,未免有些夸张。
根据开发者安全公司Snyk 和 Linux 基金会联合发布的一份最新报告,41% 的企业对其开源软件的安全性缺乏足够的信心,而开源软件的广泛使用也带来了重大风险。现代文明的很大一部分都依赖于不断增长的开源代码库,因为开源代码可以节省成本、吸引人才并简化许多任务。
“等一下,我们所做的一切实际上都是在 Linux 上运行的,”网络安全研究员和前 NSA 计算机安全科学家 Dave Aitel 说。 “人们现在意识到了,”他说。 “毫不夸张地说,每个人都是基于 Linux 内核的,尽管大多数人从未听说过它。 »
“今天的软件开发商有自己的供应链。 他们不是组装汽车零件,而是通过将现有的开源组件与其独特的代码合并来组装代码。 虽然这会提高生产力和创新,但它也带来了严重的安全问题,”Snyk 开发人员关系总监 Matt Jarvis 说。
Linux 内核是大多数计算机开机时最先加载的程序之一。 它允许机器的硬件与软件交互,管理资源的使用,并构成操作系统的基础。 它是几乎所有云计算、几乎所有超级计算机、整个物联网、数十亿智能手机等的基石。
但内核也是开源的,这意味着任何人都可以编写、阅读和使用其代码。这让一些网络安全专家深感担忧。其开源特性意味着Linux内核以及大量其他关键开源软件都容易受到恶意篡改,而我们对这些篡改方式的了解还只是冰山一角。
虽然这项技术对我们的社会至关重要,但同样不可否认的是,鉴于上述情况,对内核安全性的缺乏了解意味着我们无法保障关键基础设施的安全。如今,DARPA 希望了解这些开源项目的代码和社区动态,以便更好地理解它们面临的风险。
其目标是有效识别恶意行为者,并在为时过晚之前阻止他们破坏或篡改至关重要的开源代码。DARPA 的 SocialCyber 项目是一个为期 18 个月、耗资数百万美元的项目,它将结合社会学和人工智能领域的最新技术,来绘制、理解和保护庞大的开源软件社区及其创建的代码。
这个项目与大多数以前的研究不同,因为它结合了自动代码分析和自由软件的社会维度。
DARPA已与多个团队签订合同,其中包括一些技术实力雄厚的小型网络安全研究工作室。总部位于纽约的Margin Research就是其中之一,该公司为此组建了一支备受尊敬的研究人员团队。Margin Research之所以专注于Linux内核,部分原因是Linux内核规模庞大且至关重要,如果在此领域取得成功,就意味着在其他领域取得成功也是有可能的。
其目标是分析代码和社区,最终实现对整个生态系统的可视化和理解。Margin 的工作有助于确定谁在开源软件项目的哪些特定部分工作。例如,华为目前是 Linux 内核的最大贡献者。Aitel 表示,另一位贡献者就职于 Positive Technologies,这是一家俄罗斯网络安全公司,与华为一样,也受到了美国政府的制裁。Margin 还绘制了由美国国家安全局 (NSA) 员工编写的代码图,其中许多人参与了各种开源项目。
“这个话题让我很兴奋,”Antoine 谈到更好地理解开源运动时说,“因为老实说,即使是最简单的事情对这么多重要人物来说也是如此新鲜。 政府刚刚意识到我们的关键基础设施使用的代码实际上可以由受制裁的实体编写。 马上。”
为此,研究人员将使用情绪分析等工具来分析开源社区内的社交互动,例如 Linux 内核邮件列表,这将有助于确定谁是积极的或建设性的,谁是消极的和破坏性的。
研究人员想要了解哪些事件和行为会扰乱或损害自由软件社区,哪些成员值得信赖,以及是否存在需要加强审查的特定群体。这些问题的答案必然带有主观性。但目前,我们几乎找不到答案。