Az OSS Rebuild: ahogy a Google újraírja a szoftverbiztonságot

A hét elején a Google Open Source Security csapata bemutatta az OSS Rebuild nevű új biztonsági projektjét, amely a szoftverellátási lánc átláthatóságát és ellenőrizhetőségét célozza meg a nyílt forráskódú csomagkezelésben. A rendszer automatizmusokat kínál deklaratív buildleírások elkészítéséhez, új ellenőrző és megfigyelő eszközöket a biztonsági szakértők számára, valamint infrastrukturális megoldásokat a szervezeteknek, amelyek lehetővé teszik a csomagok saját, újraépített és aláírt változatainak terjesztését. Jellemző példa, hogy a projekt indulásával több ezer csomaghoz készültek biztonsági igazolások a legnagyobb ökoszisztémákban, például a PyPI (Python), az npm (JS/TS) és a Crates.io (Rust) rendszereiben.

Átláthatóbbá válik a kódfogyasztás

Az OSS Rebuild platform teljes átláthatóságot biztosít, így a csomaghasználat éppen olyan biztonságos és ellenőrizhető lesz, mintha bárki forráskódból dolgozna. Külön figyelmet érdemel, hogy a rendszer deklaratív buildfolyamatai és fejlett hálózati monitorozása révén rendkívül részletes, tartós és hiteles biztonsági metaadatokat generál. Bár eddig is támogatott volt a memóriahibák automatikus kiszűrése, most az ellátási lánc védelme kerül előtérbe, méghozzá a felhőben futó infrastruktúra modelljét követve.

Kompromittálási kísérletek felismerése

Az OSS Rebuild három fő kompromittációtípust azonosít: azokat a csomagokat, ahol a kiadott verzióban nem elérhető nyilvánosan minden forráskód; a veszélyes, manipulált buildkörnyezeteket; illetve a rejtett, akár rafinált backdoorokat, mint amilyen az xz-botrány (xz incident) is volt nemrég. Az automatikus elemzés futásidőben is felismeri az atipikus viselkedést.

Vállalati haszon és könnyű bevezetés

A rendszerhez elegendő a Go-alapú CLI letöltése, amely képes a korábbi csomagok metaadatainak gazdagítására, az SBOM (szoftverleltár) pontosítására, valamint a sebezhetőségek detektálásának, patchelésének és újracsomagolásának felgyorsítására. Mindezek tükrében az OSS Rebuild hatékonyabbá és biztonságosabbá teheti a teljes nyílt forráskódú fejlesztést, anélkül, hogy az átállás jelentős adminisztratív többletmunkával járna.

2025, adrienne, news.slashdot.org alapján


Legfrissebb posztok

Pénzt nyerni aranycsinálással? Eláruljuk, miért teljes kudarc!

vasárnap 09:52

Pénzt nyerni aranycsinálással? Eláruljuk, miért teljes kudarc!

💸 A középkorban dúsgazdag mágnások és kalandvágyó tudósok egyaránt abban reménykedtek, hogy olcsó fémeket arannyá tudnak változtatni – elkerülve ezzel a hosszadalmas várakozást, míg a természet maga „érleli” ki...

Az MI nagy kamuja: félrevezető képek az orvostudományban

kedd 00:14

Az MI nagy kamuja: félrevezető képek az orvostudományban

A biológia és az orvostudomány területén vizualizációval foglalkozó szakemberek egyre gyakrabban találkoznak generatív MI által készített képekkel, amelyek bár látványosak, gyakran hibásak és félrevezetők. Az ilyen képek a...

Ez az ultravékony chip átírhatja a kvantumszámítástechnika szabályait!

kedd 00:06

Ez az ultravékony chip átírhatja a kvantumszámítástechnika szabályait!

A Harvard Egyetem kutatói forradalmian új, ultravékony chipet fejlesztettek ki, amely alapjaiban alakíthatja át a kvantumszámítástechnika világát. Az áttörést egyetlen nanoszerkezetes réteg segítségével érték el, amely képes helyettesíteni...

Az MI tényleg butít minket? Vagy okosabbak leszünk tőle?

MA 23:51

Az MI tényleg butít minket? Vagy okosabbak leszünk tőle?

2008-ban Nicholas Carr egy felkavaró esszéjében már megkongatta a vészharangot: az internetes keresők elhitetik velünk, hogy gondolkodunk, pedig valójában csak megtanultunk jól keresni. A Google és társai óta...

Az űrutazás ára: A NASA a megszorítások szélén táncol

MA 23:26

Az űrutazás ára: A NASA a megszorítások szélén táncol

🚀 Több mint fél éve tart a káosz az amerikai űrkutatási hivatalnál: a NASA minden fronton kihívásokkal néz szembe. A szervezetet költségvetési megszorítások, meghatározó vezetők távozása, létszámleépítések és kutatási...

Eljött az Apple béta szezonja – Mi következik most?

MA 23:02

Eljött az Apple béta szezonja – Mi következik most?

🚀 Megérkezett az év legizgalmasabb időszaka az Apple-rajongók számára: a béta szezon! Az új iOS, iPadOS, macOS, watchOS és tvOS 26 nyilvános bétái már elérhetők. Ez remek lehetőség, hiszen...

Szenzációs K-Pop x Star Wars: ilyen crossoverre senki sem számított!

MA 22:01

Szenzációs K-Pop x Star Wars: ilyen crossoverre senki sem számított!

Mi történik, ha a K-Pop démonvadászok (KPop Demon Hunters) világa találkozik a Star Wars Jedi univerzumával? Elsőre őrült ötletnek tűnhet, pedig egy tehetséges rajongó, AnimatedJen elképesztő videójában pontosan...

Az új kedvenc: Mit tud valójában a Surfshark VPN?

MA 21:52

Az új kedvenc: Mit tud valójában a Surfshark VPN?

A VPN-ek piaca folyamatosan bővül, és az egyik legfeltörekvőbb név a Surfshark, amely mindössze 2018 óta létezik, mégis villámgyorsan terjeszkedik. Ma már 100 országban működtet szervereket, külön csomagokba...

Az MI bakija: A Google Gemini letörölte a felhasználó munkáját

MA 21:25

Az MI bakija: A Google Gemini letörölte a felhasználó munkáját

Kódok és fájlok rejtélyes eltűnése Egy GitHub-felhasználó, Anuraag Gupta saját bőrén tapasztalta meg, milyen az, amikor a Google Gemini kódolási MI-je hibázik: egy rutinfeladat során az MI letörölte...