Open Source Security Foundation (OpenSSF): Reflexión y futuro

La Open Source Software Foundation (OpenSSF) se lanzó oficialmente el 3 de agosto de 2020 . En este artículo, veremos por qué se formó OpenSSF, qué logró en sus primeros seis meses y sus planes para el futuro.

El mundo depende del software de código abierto (OSS), por lo que la seguridad de OSS es vital. Se han realizado varios esfuerzos para ayudar a mejorar la seguridad de OSS. Estos esfuerzos incluyen la Iniciativa de Infraestructura Central (CII) en la Fundación Linux, la Coalición de Seguridad de Código Abierto (OSSC) fundada por el Laboratorio de Seguridad de GitHub y la Iniciativa Conjunta de Software de Código Abierto (JOSSI) fundada por Google y otros.

Se hizo evidente que el progreso sería más fácil si estos esfuerzos se fusionaran en un solo esfuerzo. OpenSSF se creó en 2020 como una fusión de estos tres grupos en "una colaboración entre industrias que reúne a líderes para mejorar la seguridad del software de código abierto (OSS)".

El OpenSSF ciertamente ha ganado esa “colaboración entre industrias”; sus docenas de miembros incluyen (alfabéticamente) Canonical, GitHub, Google, IBM, Intel, Microsoft y Red Hat. Su junta directiva también incluye un Representante Individual de la Comunidad de Seguridad para representar a aquellos que no están representados de otra manera específicamente. También creó algunas estructuras para ayudar a las personas a trabajar juntas: estableció grupos de trabajo activos, identificó (y publicó) sus valores y acordó su visión técnica.

Pero nada de eso importa a menos que realmente produzcan resultados. Aún es temprano, pero ya tienen varios logros. Han lanzado:

  • Cursos de Fundamentos de desarrollo de software seguro . Este conjunto de 3 cursos disponibles gratuitamente en la plataforma edX es para que los desarrolladores de software aprendan a desarrollar software seguro. Se centra en pasos prácticos que cualquier desarrollador de software puede tomar fácilmente, no en teorías o acciones que requieran recursos ilimitados. Los desarrolladores también pueden pagar una tarifa para realizar pruebas para intentar obtener certificados que demuestren que comprenden el material.
  • Tarjetas de puntuación de seguridad . Esto genera automáticamente una "puntuación de seguridad" para proyectos de código abierto para ayudar a los usuarios a decidir la confianza, el riesgo y la postura de seguridad para su caso de uso.
  • Puntuación de criticidad . Este proyecto genera automáticamente una puntuación de criticidad para proyectos de código abierto en función de una serie de parámetros. El objetivo es comprender mejor los proyectos de código abierto más críticos de los que depende el mundo.
  • Panel de métricas de seguridad . Este trabajo de lanzamiento anticipado proporciona un panel de información de seguridad y mantenimiento sobre proyectos de OSS al combinar las tarjetas de puntuación de seguridad, las mejores prácticas de CII y otras fuentes de datos.
  • Benchmark OpenSSF CVE . Este punto de referencia consiste en código vulnerable y metadatos para más de 200 vulnerabilidades históricas de JavaScript / TypeScript (CVE). Esto ayudará a los equipos de seguridad a evaluar diferentes herramientas de seguridad en el mercado al permitirles determinar tasas de falsos positivos y falsos negativos con bases de código reales en lugar de código de prueba sintético.
  • Marco de conocimientos de seguridad de OWASP (SKF) . En colaboración con OWASP, este trabajo es una base de conocimiento que incluye proyectos con listas de verificación y ejemplos de código de mejores prácticas en múltiples lenguajes de programación. Incluye materiales de capacitación para desarrolladores sobre cómo escribir código seguro en lenguajes específicos y laboratorios de seguridad para el trabajo práctico.
  • Informe sobre la Encuesta de Colaboradores de FOSS 2020 , The OpenSSF y el Laboratorio de Ciencias de la Innovación de Harvard (LISH) publicaron un informe que detalla los hallazgos de una encuesta de colaboradores para estudiar e identificar formas de mejorar la seguridad y la sostenibilidad del OSS. Hubo casi 1200 encuestados.

El proyecto de insignia de CII Best Practices existente también se ha incorporado a OpenSSF y se sigue mejorando. El proyecto ahora cuenta con más traductores de chino, una nueva traducción al suajili en curso y varias pequeñas mejoras que aclaran los requisitos de identificación.

El Ayuntamiento de OpenSSF de noviembre de 2020 discutió el trabajo en curso de OpenSSF. El OpenSSF cuenta actualmente con los siguientes grupos de trabajo:

  • Divulgaciones de vulnerabilidad
  • Herramientas de seguridad
  • Prácticas recomendadas de seguridad
  • Identificación de amenazas de seguridad para proyectos de código abierto (centrándose en un panel de métricas)
  • Asegurar proyectos críticos
  • Certificación de identidad digital

El trabajo potencial futuro, además de mejorar continuamente el trabajo ya publicado, incluye:

  • Identificar los requisitos de seguridad superpuestos y relacionados en varias especificaciones para reducir la duplicación de esfuerzos. Esto se desarrollará en colaboración con OWASP como líder y se denomina Enumeración de requisitos comunes (CRE) . La CRE debe “vincular secciones de estándares y pautas entre sí, utilizando un identificador de tema mutuo, lo que permite que los creadores de estándares y esquemas trabajen de manera eficiente, permitiendo a los usuarios de estándares encontrar la información que necesitan y lograr un entendimiento compartido en el industria de lo que es la seguridad cibernética ". [Fuente: "Enumeración de requisitos comunes"]
  • Establecer un sitio web para el acceso sin instalación a un panel de OSS de métricas de seguridad. Nuevamente, esto proporcionará una vista única de los datos de múltiples fuentes de datos, incluidas las tablas de puntuación de seguridad y las mejores prácticas de CII.
  • Desarrollar una identificación mejorada de proyectos críticos de OSS. Harvard y LF han trabajado anteriormente para identificar proyectos críticos de OSS. En el próximo año, perfeccionarán sus enfoques y agregarán nuevas fuentes de datos para identificar mejor los proyectos críticos de OSS.
  • Financiamiento de proyectos específicos de OSS críticos para mejorar su seguridad. La expectativa es que esto se enfocará en proyectos críticos de OSS que de otra manera no se financiarán adecuadamente y trabajarán para mejorar su sustentabilidad general.
  • Identificar e implementar técnicas mejoradas y simplificadas para firmar digitalmente confirmaciones y verificar esas certificaciones de identidad.

Como en todos los proyectos de la Fundación Linux, el trabajo de OpenSSF lo deciden sus participantes. Si está interesado en la seguridad del OSS del que todos dependemos, consulte el OpenSSF y participe de alguna manera. La mejor manera de participar es asistir a las reuniones del grupo de trabajo, que suelen ser cada dos semanas y son muy casuales. Trabajando juntos podemos marcar la diferencia. Para obtener más información, consulte https://openssf.org

David A. Wheeler, director de seguridad de la cadena de suministro de código abierto en la Fundación Linux

La publicación Open Source Security Foundation (OpenSSF): Reflection and Future apareció primero en Linux Foundation .