OSS Rebuild:オープンソースを、永続するように再構... ノート

OSS Rebuild:オープンソースを、永続するように再構築

Google Open Source Security Team は、アップストリームの成果物を再現することでオープンソースパッケージエコシステムへの信頼を強化することを目的としたプロジェクト「OSS Rebuild」を発表しました。このプロジェクトは、宣言的なビルド定義、数千のパッケージに対するSLSA Provenance、およびビルドの可観測性・検証ツールの導出を自動化します。OSS Rebuild は、セキュリティチームがアップストリームのメンテナーに負担をかけずに、侵害を回避できるように支援します。オープンソースソフトウェアは、私たちのデジタル世界の基盤となっていますが、その遍在性はサプライチェーン攻撃の魅力的な標的となっています。最近の注目度の高い攻撃は、オープンエコシステムへの信頼を損ない、貢献者や消費者の間にためらいを生じさせています。OSS Rebuild は、パッケージの消費を透明にすることで、セキュリティコミュニティがサプライチェーンを深く理解し、制御できるようにします。このプロジェクトは、宣言的なビルドプロセス、ビルドインストルメンテーション、およびネットワーク監視機能を活用して、きめ細かく、耐久性があり、信頼性の高いセキュリティメタデータを生成します。OSS Rebuild は、提出されていないソースコード、ビルド環境の侵害、およびステルスバックドアを含む、いくつかのクラスのサプライチェーン侵害を検出できます。このプロジェクトは、エンタープライズ、セキュリティ専門家、パブリッシャー、およびオープンソースパッケージのメンテナーが、メタデータを強化し、SBOMを補強し、脆弱性応答を加速するための機能を提供します。OSS Rebuild は、開発者、エンタープライズ、およびセキュリティ研究者に対し、重要なエコシステムやパッケージのサポートの改善に協力し、貢献するよう呼びかけています。