Présentation d'OSS Rebuild : Open Source, Reconstruit pour Durer
L'équipe de sécurité open source de Google a annoncé OSS Rebuild, un projet visant à renforcer la confiance dans les écosystèmes de paquets open source en reproduisant les artefacts en amont. Le projet fournit une automatisation pour dériver des définitions de build déclaratives, la provenance SLSA pour des milliers de paquets, ainsi que des outils d'observabilité et de vérification des builds. OSS Rebuild aide les équipes de sécurité à éviter les compromissions sans surcharger les mainteneurs en amont. Le logiciel open source est devenu le fondement de notre monde numérique, mais son omniprésence en fait une cible attrayante pour les attaques de la chaîne d'approvisionnement. Des attaques récentes très médiatisées ont érodé la confiance dans les écosystèmes ouverts, créant une hésitation chez les contributeurs et les consommateurs. OSS Rebuild permet à la communauté de la sécurité de comprendre et de contrôler en profondeur leurs chaînes d'approvisionnement en rendant la consommation de paquets transparente. Le projet utilise un processus de build déclaratif, une instrumentation de build et des capacités de surveillance réseau pour produire des métadonnées de sécurité granulaires, durables et fiables. OSS Rebuild peut détecter plusieurs classes de compromissions de la chaîne d'approvisionnement, y compris le code source non soumis, la compromission de l'environnement de build et les backdoors furtives. Le projet offre des capacités aux entreprises, aux professionnels de la sécurité, aux éditeurs et aux mainteneurs de paquets open source pour améliorer les métadonnées, augmenter les SBOMs et accélérer la réponse aux vulnérabilités. OSS Rebuild invite les développeurs, les entreprises et les chercheurs en sécurité à s'impliquer et à contribuer à l'amélioration du support pour les écosystèmes et paquets critiques.