Google Online Security Blog на русском
Подписаться
Представляем OSS Rebuild: Открытый исходный код, перестроенный на века
Команда безопасности Google Open Source объявила о запуске проекта OSS Rebuild, направленного на укрепление доверия к экосистемам пакетов с открытым исходным кодом путем воспроизведения артефактов из основной ветки разработки. Проект обеспечивает автоматизацию для получения декларативных определений сборки, SLSA Provenance для тысяч пакетов, а также инструментов наблюдения и проверки сборки. OSS Rebuild помогает командам безопасности избежать компрометации, не обременяя вышестоящих специалистов по обслуживанию. Программное обеспечение с открытым исходным кодом стало основой нашего цифрового мира, но его повсеместное распространение делает его привлекательной мишенью для атак на цепочки поставок. Недавние громкие атаки подорвали доверие к открытым экосистемам, вызвав колебания среди участников и потребителей. OSS Rebuild позволяет сообществу безопасности глубоко понимать и контролировать свои цепочки поставок, делая потребление упаковки прозрачным. В проекте используется декларативный процесс сборки, инструментарий сборки и возможности мониторинга сети для создания детализированных, надежных и надежных метаданных безопасности. OSS Rebuild может обнаруживать несколько классов компрометации цепочки поставок, включая неотправленный исходный код, компрометацию среды сборки и скрытые бэкдоры. Проект предоставляет предприятиям, специалистам по безопасности, издателям и сопровождающим пакетов с открытым исходным кодом возможности для улучшения метаданных, расширения SBOM и ускорения реагирования на уязвимости. OSS Rebuild приглашает разработчиков, предприятия и исследователей в области безопасности принять участие и внести свой вклад в улучшение поддержки критически важных экосистем и пакетов.