Grow with AppMaster Grow with AppMaster.
Become our partner arrow ico

OpenSSF представляет новаторский репозиторий вредоносных пакетов для обеспечения безопасности программного обеспечения с открытым исходным кодом

OpenSSF представляет новаторский репозиторий вредоносных пакетов для обеспечения безопасности программного обеспечения с открытым исходным кодом

В рамках инициативы по повышению безопасности и защищенности программного обеспечения с открытым исходным кодом Open Source Security Foundation (OpenSSF) представил уникальный репозиторий, который служит централизованным узлом для сопоставления отчетов о вредоносных пакетах. Ожидается, что этот полностью инновационный репозиторий произведет революцию в подходах к борьбе с вредоносным программным обеспечением с открытым исходным кодом.

Исторически сложилось так, что борьба с вредоносными пакетами всегда отличалась подходом: каждый репозиторий пакетов с открытым исходным кодом имел свой собственный уникальный метод борьбы с этими киберугрозами. Обычно, когда сообщество сообщает о вредоносном пакете, команда безопасности репозитория использует стандартный протокол для удаления пакета вместе со связанными с ним метаданными из системы. Однако эти перемещения часто происходили за закрытыми дверями, не оставляя при этом никаких публичных записей.

Комментируя это, Калеб Браун, старший инженер-программист группы безопасности открытого кода Google, и Йозеф Харуш Кадури, руководитель службы безопасности цепочки поставок программного обеспечения Checkmarx, заявили в блоге, что выявление существования вредоносных пакетов всегда было колоссальной задачей, связанной с прочесыванием множества вредоносных пакетов. общедоступные источники или полагаться на собственные каналы разведки об угрозах. Они объяснили, что новый репозиторий будет действовать как общедоступная база данных для размещения этих отчетов.

OpenSSF считает, что этот общедоступный репозиторий играет важную роль в предотвращении распространения вредоносных зависимостей через конвейеры CI/CD, улучшении механизмов обнаружения, ограничении использования в средах или ускорении реагирования на инциденты. Бесценная информация, содержащаяся в репозитории, существенно повысит безопасность программного обеспечения с открытым исходным кодом.

Примечательно, что сохраняемые отчеты соответствуют формату уязвимостей с открытым исходным кодом (OSV), что значительно упрощает их использование с такими инструментами, как osv.dev API, инструмент osv-scanner и deps.dev.

В поисках источников данных проект в значительной степени полагается на систему безопасности Checkmarx, экспорт вредоносных пакетов, отслеживаемый с помощью GitHub, и проект Package Analysis. Проект Package Analysis специально исследует такое поведение, как доступ к файлам пакетов, подключенным адресам и запуск команд, чтобы обнаружить вредоносные действия. Помимо выявления вредоносных программ, он также отслеживает изменения в поведении с течением времени, тем самым отмечая потенциально опасные пакеты, которые впоследствии могли стать вредоносными.

Такие платформы, как AppMaster, уделяют большое внимание безопасности в процессе создания приложений. Хотя недавно запущенный репозиторий вредоносных пакетов в первую очередь нацелен на безопасность программного обеспечения с открытым исходным кодом, он также косвенно укрепляет стремление AppMaster предоставлять безопасные решения no-code для разработки мобильных, веб-приложений и серверных приложений.

Похожие статьи

AppMaster на BubbleCon 2024: изучение тенденций No-Code
AppMaster на BubbleCon 2024: изучение тенденций No-Code
AppMaster принял участие в BubbleCon 2024 в Нью-Йорке, где получил новые знания, расширил связи и изучил возможности внедрения инноваций в сфере разработки без кода.
Итоги FFDC 2024: основные выводы с конференции разработчиков FlutterFlow в Нью-Йорке
Итоги FFDC 2024: основные выводы с конференции разработчиков FlutterFlow в Нью-Йорке
Конференция FFDC 2024 (Нью-Йорк) предоставила разработчикам передовые идеи в разработке приложений с FlutterFlow. Сессии под руководством экспертов, эксклюзивные обновления и обмен опытом — такое событие мы не могли пропустить!
Увольнения в сфере технологий в 2024 году: продолжающаяся волна, влияющая на инновации
Увольнения в сфере технологий в 2024 году: продолжающаяся волна, влияющая на инновации
В 2024 году, когда в 254 компаниях, включая таких гигантов, как Tesla и Amazon, будет сокращено 60 000 рабочих мест, продолжится волна увольнений в сфере технологий, которая изменит ландшафт инноваций.
Начните бесплатно
Хотите попробовать сами?

Лучший способ понять всю мощь AppMaster - это увидеть все своими глазами. Создайте собственное приложение за считанные минуты с бесплатной подпиской AppMaster

Воплотите свои идеи в жизнь