Seguridad

Línea básica de seguridad de código abierto: ¿Progreso o trampa?

Febrero, Fundación de LinuxLa Open Source Security Foundation (OpenSSF) ha lanzado la línea de base de seguridad del proyecto de código abierto (línea de base OSPS) para establecer requisitos de seguridad mínimos para el software de código abierto. Pero no todos lo apoyan.

Christopher Robinson, arquitecto de seguridad jefe de OpenSSF, dijo que la iniciativa de línea de base proporciona un conjunto estructurado de requisitos de seguridad y está alineado con marcos, estándares y regulaciones de ciberseguridad internacional. Su objetivo es mejorar la postura de seguridad de los proyectos de software de código abierto. Él cree que estas mejores prácticas de seguridad son «tanto prácticas como impactantes en proyectos de código abierto».

Jamie Scott, Gerente de Producto Fundador Laboradores de endorUna compañía de seguridad de la cadena de suministro dice que su utilidad depende de cómo se use.

«La línea de base de seguridad OpenSSF es una espada de doble filo para la industria. Tiene el potencial de impulsarnos, o evitar que nos retiremos», dijo a LinuxInsider.

Stacey Potter, una gerente comunitaria independiente de código abierto que lidera el trabajo de Pilot de línea de base OSPS, señala que el proyecto aborda un problema importante para los desarrolladores de código abierto: navegar por todos los estándares de seguridad existentes.

«Hemos creado un marco que crece con su proyecto. Nuestro objetivo es adivinar de [the process] Y ayudar a los mantenedores a confiar en el lugar donde se encuentran sin agregar estrés adicional. «Ella dijo.

«Se trata de empoderar a la comunidad y hacer que todos sean más seguros», agregó Potter.

Una meta elevada y difícil de alcanzar

La línea de base OSPS proporciona un marco en capas para las prácticas de seguridad preparadas a partir de las pautas existentes por OpenSSF y otros grupos de expertos. Describe tareas, procesos, artefactos y configuraciones que mejoran la seguridad del desarrollo y el consumo de software. Puede ayudar a los desarrolladores a establecer las bases para apoyar el cumplimiento de las regulaciones globales de ciberseguridad.

El asesoramiento de seguridad a menudo es vago o poco práctico, pero la línea de base está diseñada para cambiar esto, observado por Ben Cotton, el líder de la comunidad de código abierto Kusari y alcance de mantenimiento de la junta basal. Señaló que cada mejora en la seguridad de código abierto fortalecerá el ecosistema de software moderno y hará que todos sean más seguros.

«Este trabajo proporciona una guía práctica y procesable para ayudar a los desarrolladores a alcanzar el nivel apropiado de seguridad para sus proyectos», dijo.

Pero Scott de Endor Labs advierte que la industria necesita acordar el consenso práctico y cauteloso basado en la madurez del proyecto. Sin medir esto, los esfuerzos del proyecto no podrán hacer un progreso significativo.

«Si aprovechamos al máximo el valor nominal, tenemos el potencial de retrasar el avance del código abierto y las relaciones disruptivas con el sector privado», advirtió.

Guía de adaptación de referencia, no autorización

Scott cree que los desarrolladores de OSS deben entender que la seguridad es un alcance. Él cree que la línea de base es diferente de las buenas prácticas.

Aconsejó: “Este es el estándar mínimo, no ideal.

Un pequeño proyecto sin usuarios no debe ser el mismo estándar que las bibliotecas ampliamente utilizadas en infraestructuras críticas. Sugiere que los modelos maduros pueden ayudar a establecer expectativas razonables.

«La seguridad debería crecer con la adopción y el impacto», dijo.

Andrew Stiefel, gerente senior de marketing de productos en Endor Labs, agregó que el marco de cumplimiento de la industria prioriza herramientas y herramientas que alinean grandes organizaciones con equipos establecidos de GRC y seguridad.

«La línea de base de seguridad OpenSF adapta estas pautas a las necesidades de los desarrolladores y proyectos de código abierto y facilita estas mejores prácticas para los equipos pequeños», dijo a LinuxInsider.

El impacto de la línea de base es limitado sin la compra de la industria

Mike McGuire, gerente de soluciones de seguridad senior, compañía de seguridad de aplicaciones Pato negroAdmite proyectos de referencia, lo que fortalece los estándares de seguridad existentes. Pero le preocupaba que no fuera lo suficientemente lejos.

Él cree que el programa OSS muestra que el personal de mantenimiento de proyectos y los gerentes a menudo realizan un trabajo efectivo para garantizar la seguridad de seguridad, actualizada y aceptable de su código.

Siempre suceden excepciones, pero McGuire cree que es la verdad general de los proyectos de código abierto más populares. Los participantes de amenazas siempre intentarán aprovechar la confianza inherente del software de código abierto.

«Estos esfuerzos de OpenSSF y Linux Foundation deberían hacer un progreso significativo para prevenir los ataques de la cadena de suministro a partir de los niveles de dependencia de código abierto», dijo a LinuxInsider.

Los propietarios de proyectos de código abierto pueden dar todos los pasos posibles para proteger su código. Sin embargo, sigue siendo una responsabilidad para los consumidores de código abierto usar solo los proyectos más seguros y confiables y mantener las últimas actualizaciones de seguridad.

La debilidad obstaculiza el potencial basal del éxito

McGuire agregó que las prácticas de seguridad a menudo ocurren fuera de la cadena de suministro de software formal. Estos evitan la efectividad de los programas de seguridad como el control de acceso, la gestión de vulnerabilidad y la protección de las sucursales, así que bloquea por completo los caminos comunes que los atacantes usan para comprometer proyectos legítimos y semillas de plantas de ataques de la cadena de suministro.

«Pero no importa lo que haga el propietario del proyecto, si la organización de desarrollo no invierte más en la gestión del código abierto que utiliza, no habrá aplicaciones comerciales más seguras», respondió.

Las organizaciones de desarrollo deben rastrear y evaluar sus proyectos de código abierto con fines de gestión de riesgos. De lo contrario, continuarán luchando con las lagunas persistentes, advirtió McGuire.

Agregó que el informe de Seguridad y Análisis de Riesgos de código abierto 2025 (OSSRA) encontró que el 81% de las bases de código comercial contienen vulnerabilidades críticas de código abierto, con una edad promedio de 2.8 años.

La gran mayoría de estas vulnerabilidades están disponibles, destacando los problemas que los consumidores de código abierto tienen en la gestión de sus dependencias en lugar de parchear en proyectos de código abierto.

Los modelos abiertos siguen siendo un riesgo de seguridad OSS

Anthony Tam, Gerente de Ingeniería de Seguridad, Compañía de Seguridad de Contenedores de Kubernetes TigraEs importante tener en cuenta que el software de código abierto sigue siendo un riesgo para la seguridad de la cadena de suministro de software. Los proveedores de software siempre necesitarán la Biblioteca OSS para construir sus productos.

«Los niveles de mantenimiento y actualizaciones para proyectos OSS también son diferentes. Muchas bibliotecas de OSS están financiados por mantenedores de tiempo libre o personal, lo que puede ser un riesgo para el proyecto, ya que las actualizaciones y los cambios pueden ser menos frecuentes».

Cuando se trata de inteligencia artificial, la IA de código abierto es arriesgado, al igual que cualquier proyecto de software de código abierto.

«Con los nuevos riesgos que las aplicaciones de Genai aportan a la comunidad de seguridad, el nuevo marco es un excelente punto de partida para que los desarrolladores y usuarios comprendan la mejor manera de garantizar su comprensión», concluyó.

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba