OSS Rebuild 소개: 오픈 소스, 지속 가능하도록 재구축
Google 오픈소스 보안팀은 업스트림 아티팩트를 재현하여 오픈소스 패키지 생태계에 대한 신뢰를 강화하는 것을 목표로 하는 프로젝트인 OSS Rebuild를 발표했습니다. 이 프로젝트는 선언적 빌드 정의, 수천 개의 패키지에 대한 SLSA 출처(Provenance), 빌드 관찰 및 검증 도구를 도출하기 위한 자동화를 제공합니다. OSS Rebuild는 업스트림 유지보수자에게 부담을 주지 않고 보안팀이 침해를 피하도록 돕습니다. 오픈소스 소프트웨어는 우리 디지털 세계의 기반이 되었지만, 그 보편성 때문에 공급망 공격의 매력적인 표적이 됩니다. 최근의 유명한 공격들은 오픈 생태계에 대한 신뢰를 약화시켜 기여자 및 소비자들 사이에 망설임을 야기했습니다. OSS Rebuild는 패키지 소비를 투명하게 만들어 보안 커뮤니티가 공급망을 깊이 이해하고 제어할 수 있도록 지원합니다. 이 프로젝트는 세밀하고 내구성이 있으며 신뢰할 수 있는 보안 메타데이터를 생성하기 위해 선언적 빌드 프로세스, 빌드 계측 및 네트워크 모니터링 기능을 사용합니다. OSS Rebuild는 제출되지 않은 소스 코드, 빌드 환경 침해, 은밀한 백도어를 포함한 여러 종류의 공급망 침해를 탐지할 수 있습니다. 이 프로젝트는 기업, 보안 전문가, 게시자 및 오픈소스 패키지 유지보수자가 메타데이터를 개선하고, SBOM을 강화하며, 취약점 대응을 가속화할 수 있는 기능을 제공합니다. OSS Rebuild는 개발자, 기업 및 보안 연구자들이 참여하여 중요한 생태계 및 패키지에 대한 지원을 개선하는 데 기여하도록 초대합니다.