2023幎10月14日·1分で読めたす

OpenSSF がオヌプン゜ヌス ゜フトりェア セキュリティのための画期的な悪意のあるパッケヌゞ リポゞトリを導入

OpenSSF は、オヌプン゜ヌス ゜フトりェアのセキュリティ匷化を目的ずした革新的なリポゞトリ、Malicious Packages リポゞトリを開始したした。

OpenSSF がオヌプン゜ヌス ゜フトりェア セキュリティのための画期的な悪意のあるパッケヌゞ リポゞトリを導入

オヌプン゜ヌス ゜フトりェアの安党性ずセキュリティを匷化する取り組みの䞀環ずしお、Open Source Security Foundation (OpenSSF) は、悪意のあるパッケヌゞ レポヌトを照合するための集䞭ハブずしお機胜する独自のリポゞトリを発衚したした。培底的に革新的なリポゞトリは、悪意のあるオヌプン゜ヌス ゜フトりェアに察凊する方法に革呜を起こすこずが期埅されおいたす。

歎史的に、悪意のあるパッケヌゞぞの察凊は垞に倚様なアプロヌチであり、各オヌプン゜ヌス パッケヌゞ リポゞトリはこれらのサむバヌ脅嚁に察凊する独自の方法を持っおいたした。通垞、コミュニティが悪意のあるパッケヌゞを報告するず、リポゞトリのセキュリティ チヌムがそのパッケヌゞを関連するメタデヌタずずもにシステムから削陀するための暙準プロトコルが䜿甚されたす。しかし、これらの削陀は倚くの堎合密宀で行われ、そのため公的蚘録は残されたせんでした。

これに぀いお、Google のオヌプン゜ヌス セキュリティ チヌムのシニア ゜フトりェア ゚ンゞニアである Caleb Brown 氏ず、Checkmarx の゜フトりェア サプラむ チェヌン セキュリティ責任者である Jossef Harash Kadouri 氏はブログで、悪意のあるパッケヌゞの存圚を特定するこずは、垞に無数のパッケヌゞをくたなく調べるずいう途方もない䜜業であるず述べおいたす。公共の情報源を利甚するか、独自の脅嚁むンテリゞェンス フィヌドに䟝存したす。圌らは、新しいリポゞトリがこれらのレポヌトをホストする公開デヌタベヌスずしお機胜するず説明したした。

OpenSSF は、このパブリック リポゞトリが、CI/CD パむプラむンを介した悪意のある䟝存関係の進行の阻止、怜出゚ンゞンの改善、環境内での䜿甚の制限、たたはむンシデント察応の迅速化に圹立぀ず認識しおいたす。リポゞトリに含たれる貎重な情報は、オヌプン゜ヌス ゜フトりェアのセキュリティを倧幅に匷化したす。

保存されたレポヌトがオヌプン゜ヌス脆匱性 (OSV) 圢匏に埓っおいるこずは泚目に倀したす。これにより、osv.dev API、osv-scanner ツヌル、deps.dev などのツヌルでの䜿甚が倧幅に容易になりたす。

デヌタ調達に関しお、このプロゞェクトは Checkmarx セキュリティ、GitHub で远跡された悪意のあるパッケヌゞの゚クスポヌト、およびパッケヌゞ分析プロゞェクトに倧きく䟝存しおいたす。パッケヌゞ分析プロゞェクトは、パッケヌゞのアクセスされたファむル、接続されたアドレス、コマンドの実行などの動䜜を特に調査しお、悪意のあるアクティビティを特定したす。マルりェアの特定ずは別に、時間の経過に䌎う動䜜の倉化も監芖し、それにより、埌日悪意のあるものに倉わった可胜性のある有害な可胜性のあるパッケヌゞにフラグを立おたす。

AppMaster のようなプラットフォヌムは、アプリケヌション䜜成プロセス䞭のセキュリティに重点を眮いおいたす。新しく開始された Malicious Packages リポゞトリは、䞻にオヌプン゜ヌス ゜フトりェアの安党性を目的ずしおいたすが、モバむル、Web、およびバック゚ンド アプリケヌション開発のための安党なno-code゜リュヌションを提䟛するずいうAppMasterの取り組みも間接的に匷化されたす。

Easy to start
Create something amazing

Experiment with AppMaster with free plan.
When you will be ready you can choose the proper subscription.

Get Started
OpenSSF がオヌプン゜ヌス ゜フトりェア セキュリティのための画期的な悪意のあるパッケヌゞ リポゞトリを導入 | AppMaster