幾天前,我們報導了一份報告,其中提到許多公司對開源軟體的可靠性表示擔憂。現在,美國軍方研究機構DARPA也宣布,他們“對開源軟體的可靠性感到擔憂”,並表示希望了解這個全球最重要的技術生態系統。一些分析家認為,說開源軟體運行在地球上的每一台電腦上,並維持著關鍵基礎設施的運轉,未免有些誇張。
根據開發者安全公司Snyk 和 Linux 基金會共同發布的最新報告,41% 的企業對其開源軟體的安全性缺乏足夠的信心,而開源軟體的廣泛使用也帶來了重大風險。現代文明的很大一部分都依賴不斷增長的開源程式碼庫,因為開源程式碼可以節省成本、吸引人才並簡化許多任務。
“等等,實際上我們所做的一切都運行在 Linux 上,”網絡安全研究員、前 NSA 計算機安全科學家 Dave Aitel 說。 “人們現在開始注意到了,”他說。 “可以毫不誇張地說,整個世界都是基於 Linux 內核的,儘管大多數人從未聽說過它。 »
“如今的軟件開發商擁有自己的供應鏈。 他們不是組裝汽車零件,而是通過將現有的開源組件與其獨特的代碼拼接在一起來組裝代碼。 雖然這可以提高生產力和創新能力,但也帶來了嚴重的安全問題。”Snyk 開發者關係總監 Matt Jarvis 說道。
Linux 內核是大多數計算機開機時首先加載的程序之一。 它允許機器的硬件與軟件交互,管理資源的使用,並構成操作系統的基礎。 它是幾乎所有云計算、幾乎所有超級計算機、整個物聯網、數十億智能手機等的構建模塊。
但核心也是開源的,這意味著任何人都可以編寫、閱讀和使用其程式碼。這讓一些網路安全專家深感憂心。其開源特性意味著Linux核心以及大量其他關鍵開源軟體都容易受到惡意篡改,而我們對這些篡改方式的了解還只是冰山一角。
雖然這項技術對我們的社會至關重要,但同樣不可否認的是,鑑於上述情況,對核心安全性的缺乏了解意味著我們無法保障關鍵基礎設施的安全。如今,DARPA 希望了解這些開源專案的程式碼和社群動態,以便更好地理解它們面臨的風險。
其目標是有效識別惡意行為者,並在為時過晚之前阻止他們破壞或篡改至關重要的開源程式碼。 DARPA 的 SocialCyber 項目是一個為期 18 個月、耗資數百萬美元的項目,它將結合社會學和人工智慧領域的最新技術,來繪製、理解和保護龐大的開源軟體社群及其創建的程式碼。
該項目與大多數以前的研究不同,因為它結合了自動代碼分析和自由軟件的社會維度。
DARPA已與多個團隊簽訂合同,其中包括一些技術實力雄厚的小型網路安全研究工作室。總部位於紐約的Margin Research就是其中之一,該公司為此組建了一支備受尊敬的研究人員團隊。 Margin Research之所以專注於Linux內核,部分原因是Linux內核規模龐大且至關重要,如果在此領域取得成功,就意味著在其他領域取得成功也是有可能的。
其目標是分析程式碼和社區,最終實現對整個生態系統的可視化和理解。 Margin 的工作有助於確定誰在開源軟體專案的哪些特定部分工作。例如,華為目前是 Linux 核心的最大貢獻者。 Aitel 表示,另一位貢獻者就職於 Positive Technologies,這是一家俄羅斯網路安全公司,與華為一樣,也受到了美國政府的製裁。 Margin 還繪製了由美國國家安全局 (NSA) 員工編寫的程式碼圖,其中許多人參與了各種開源專案。
“這個話題讓我很興奮,”Antoine 在談到更好地理解開源運動的追求時說道,“因為說實話,即使是最簡單的事情對於許多重要人物來說也顯得如此新鮮。 政府剛剛意識到我們的關鍵基礎設施使用的代碼實際上可以由受制裁的實體編寫。 眼下。”
為此,研究人員將使用情緒分析等工具來分析開源社區內的社交互動,例如 Linux 內核郵件列表,這應該有助於識別誰是積極的或建設性的,誰是消極的和破壞性的。
研究人員想要了解哪些事件和行為會擾亂或損害自由軟體社區,哪些成員值得信賴,以及是否存在需要加強審查的特定群體。這些問題的答案必然帶有主體性。但目前,我們幾乎找不到答案。