查看原文
其他

Linux和谷歌联合推出安全开源奖励计划,最高奖励1万美元或更多

代码卫士 2022-11-01

 聚焦源代码安全,网罗国内外最新资讯!

作者:Stephen Pritchard

编译:代码卫士



由谷歌开源安全团队资助、Linux 基金会运营的“安全开源奖励 (SOS.dev)”计划发布,旨在奖励对基于开源技术的关键基础设施做出改进的开发人员和安全研究人员。

据悉,该计划的涵盖范围要比现有的漏洞奖励范围更为广阔。该计划将“加固关键开源项目”的安全,通过鼓励研究人员和开发人员提出安全改进建议,帮助项目对抗应用程序和软件供应链攻击。

奖励金范围从505美元(小范围改进)到1万美元或更多,高额奖励主要针对“复杂的、影响力大且持久的几乎肯定阻止重大漏洞的改进。”


保护软件安全


安全开源奖励计划将根据美国国家标准和技术研究院 (NIST) 提出的“关键软件”的定义、安全改进幅度以及受益用户的数量来选择合法项目。另外,还将考虑项目遭攻陷的严重性、项目在开源严重性研究中的排名(如使用最多的程序包的 Harvard 2 共识研究)以及OpenSSF 严重性评分项目排名。

安全开源奖励计划正在寻求供应链安全改进,这些改进将推动更高的OpenSSF 严重性记分卡分数、采用软件组件和验证以及其它最佳实践措施。随着SOS.dev的演进,也会涵盖其它改进方面。


百万美元资助


安全开源奖励计划和传统的漏洞奖励计划不同,因为前者涵盖了项目开发人员的安全改进,而仅非涵盖漏洞。同时它也会对寻求长久安全改进的项目提供一定的启动资金支持。

随着组织机构升级关键基础设施和应用程序的安全性,该计划应运而生。人们对软件供应链的关注更多,包括生态系统中重要开源组件的角色。

ISACA 新加坡成员总裁兼OT-ISAC执行委员会会长 Steven Sim 指出,“包括CNI使用的很多商业和开源解决方案,依赖OpenSSL和Log4j等开源库运营关键基础设施,而相关攻击一再发生。如果我们现在对这些致命弱点置之不理,则将会仍然看到因软件供应链攻击造成的大规模数据泄露事件。”

ControlPlane 的首席执行官兼OpenUK的首席信息安全官 Andrew Martin指出,“供应链安全始于最初的贡献者及其编码实践、计算环境和构建系统的安全。组织机构需要认识到开发系统和生产系统中的所有组件,包括开源在内。Linux基金会的OpenSSF 和 CNCF TAG 安全团队分别专注于固件和云原生软件,SOS.dev 占据更关注于开发人员的空间,而且还得到了谷歌GOSST团队的支持。后者还支持基于 Kubernetes 的kCTF 漏洞奖励计划,向逃逸容器和攻击 Linux Kernel 的研究人员支付奖励金。随着逃逸沙箱和应用程序所需技能的提升,这些奖励金的额度也在提升,说明了不可信第三方代码通过漏洞研究员审查的风险。”

了解更多详情,可访问:https://sos.dev/



代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com









推荐阅读
在线阅读版:《2022中国软件供应链安全分析报告》全文
谷歌提高Linux内核漏洞奖励金,最高133337美元
微软 Azure FabricScape 漏洞可被用于劫持 Linux 集群

开源web应用中存在三个XSS漏洞,可导致系统遭攻陷

开源软件 LibreOffice 修复多个与宏、密码等相关的漏洞

Juniper Networks修复200多个第三方组件漏洞

美国国土安全部:Log4j 漏洞的影响将持续十年或更久

美国国土安全部:Log4j 漏洞的影响将持续十年或更久

PyPI 仓库中的恶意Python包将被盗AWS密钥发送至不安全的站点

开源项目 Parse Server 出现严重漏洞,影响苹果 Game Center

奇安信开源软件供应链安全技术应用方案获2022数博会“新技术”奖

更好的 DevSecOps,更安全的应用

他坦白:只是为了研究才劫持流行库的,你信吗?

热门PyPI 包 “ctx” 和 PHP库 “phpass” 长时间未更新遭劫持,用于窃取AWS密钥

从美行政令看软件供应链安全标准体系的构建

研究员发现针对 GitLab CI 管道的供应链攻击

五眼联盟:管理服务提供商遭受的供应链攻击不断增多

趁机买走热门包唯一维护人员的邮件域名,我差点发动npm 软件供应链攻击

RubyGems 包管理器中存在严重的 Gems 接管漏洞

美国商务部机构建议这样生成软件供应链 “身份证”

《软件供应商手册:SBOM的生成和提供》解读

和GitHub 打官司?热门包 SheetJS出走npmjs.com转向自有CDN

不满当免费劳力,NPM 热门库 “colors” 和 “faker” 的作者设无限循环

NPM流行包再起波澜:维护人员对俄罗斯用户发特定消息,谁来保证开源可信?

NPM逻辑缺陷可用于分发恶意包,触发供应链攻击

攻击者“完全自动化”发动NPM供应链攻击

200多个恶意NPM程序包针对Azure 开发人员,发动供应链攻击

哪些NPM仓库更易遭供应链攻击?研究员给出了预测指标

NPM 修复两个严重漏洞但无法确认是否已遭在野利用,可触发开源软件供应链攻击

热门NPM库 “coa” 和“rc” 接连遭劫持,影响全球的 React 管道

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

25个恶意JavaScript 库通过NPM官方包仓库分发

Pwn2Own大赛回顾:利用开源服务中的严重漏洞,攻陷西部数据My Cloud PR4100



原文链接

https://www.securityweek.com/apple-patches-new-macos-ios-zero-days


题图:Pixabay License‍



本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存