Az OSS Rebuild: ahogy a Google újraírja a szoftverbiztonságot

A hét elején a Google Open Source Security csapata bemutatta az OSS Rebuild nevű új biztonsági projektjét, amely a szoftverellátási lánc átláthatóságát és ellenőrizhetőségét célozza meg a nyílt forráskódú csomagkezelésben. A rendszer automatizmusokat kínál deklaratív buildleírások elkészítéséhez, új ellenőrző és megfigyelő eszközöket a biztonsági szakértők számára, valamint infrastrukturális megoldásokat a szervezeteknek, amelyek lehetővé teszik a csomagok saját, újraépített és aláírt változatainak terjesztését. Jellemző példa, hogy a projekt indulásával több ezer csomaghoz készültek biztonsági igazolások a legnagyobb ökoszisztémákban, például a PyPI (Python), az npm (JS/TS) és a Crates.io (Rust) rendszereiben.

Átláthatóbbá válik a kódfogyasztás

Az OSS Rebuild platform teljes átláthatóságot biztosít, így a csomaghasználat éppen olyan biztonságos és ellenőrizhető lesz, mintha bárki forráskódból dolgozna. Külön figyelmet érdemel, hogy a rendszer deklaratív buildfolyamatai és fejlett hálózati monitorozása révén rendkívül részletes, tartós és hiteles biztonsági metaadatokat generál. Bár eddig is támogatott volt a memóriahibák automatikus kiszűrése, most az ellátási lánc védelme kerül előtérbe, méghozzá a felhőben futó infrastruktúra modelljét követve.

Kompromittálási kísérletek felismerése

Az OSS Rebuild három fő kompromittációtípust azonosít: azokat a csomagokat, ahol a kiadott verzióban nem elérhető nyilvánosan minden forráskód; a veszélyes, manipulált buildkörnyezeteket; illetve a rejtett, akár rafinált backdoorokat, mint amilyen az xz-botrány (xz incident) is volt nemrég. Az automatikus elemzés futásidőben is felismeri az atipikus viselkedést.

Vállalati haszon és könnyű bevezetés

A rendszerhez elegendő a Go-alapú CLI letöltése, amely képes a korábbi csomagok metaadatainak gazdagítására, az SBOM (szoftverleltár) pontosítására, valamint a sebezhetőségek detektálásának, patchelésének és újracsomagolásának felgyorsítására. Mindezek tükrében az OSS Rebuild hatékonyabbá és biztonságosabbá teheti a teljes nyílt forráskódú fejlesztést, anélkül, hogy az átállás jelentős adminisztratív többletmunkával járna.

2025, adrienne, news.slashdot.org alapján


Legfrissebb posztok

A YouTube végre mindenkit leszinkronizál

MA 21:01

A YouTube végre mindenkit leszinkronizál

A YouTube új, többnyelvű hang- és szinkronizálási lehetősége mostantól minden tartalomkészítő számára elérhető. Eddig csak néhány kiemelt csatorna – például a MrBeast, Mark Rober vagy Jamie Oliver –...

Az Apple megnyugodhat, egyelőre marad a Google a keresőjükben

MA 20:52

Az Apple megnyugodhat, egyelőre marad a Google a keresőjükben

😊 Egy amerikai szövetségi bíró döntése után az Apple részvényei több mint 3%-kal erősödtek a tőzsdezárás utáni kereskedésben. A bíró engedélyezte, hogy a Google továbbra is fizethessen az Apple-nek...

Az emelkedő tengerszint egymillió ausztrál otthonát veszélyezteti

MA 20:02

Az emelkedő tengerszint egymillió ausztrál otthonát veszélyezteti

🌊 A klímaváltozás miatt emelkedő tengerszint és a gyakoribb áradások 2050-ig mintegy 1,5 millió ausztrál otthonát és megélhetését sodorhatják veszélybe, miközben a hőség okozta halálesetek száma drámaian növekedhet. A...

Az MI már emlékszik minden szavadra – de tényleg akarod?

MA 19:51

Az MI már emlékszik minden szavadra – de tényleg akarod?

Az Anthropic által fejlesztett Claude MI mostantól automatikusan képes megjegyezni a korábbi beszélgetéseket, egyelőre csak a Team és Enterprise előfizetők számára. Claude így önállóan figyelembe veszi a felhasználó...

Ahogy az embrió fejlődik, a sejtek saját utat találnak

MA 19:26

Ahogy az embrió fejlődik, a sejtek saját utat találnak

👶 Lényeges szempont, hogy az embrió fejlődése során a fejlődő sejtek sosem haladnak egyetlen kijelölt úton – a legújabb kutatások szerint több, egymással párhuzamos útvonalon is eljuthatnak ugyanahhoz a...

Az MI új forradalma: így döntik el a génjeink a sorsunkat

MA 19:03

Az MI új forradalma: így döntik el a génjeink a sorsunkat

🔬 Egy emberi szervezeten belül szinte minden sejt ugyanazzal a genetikai alaprajzzal, azaz genómjával rendelkezik, mégis az dönti el a sejtek sorsát és szerepét, hogy az adott pillanatban mely...

A Signal mostantól ingyenesen menti az üzeneteidet – vagy inkább rád bízza?

MA 18:51

A Signal mostantól ingyenesen menti az üzeneteidet – vagy inkább rád bízza?

A Signal 100 MB ingyenes, teljesen titkosított felhőalapú tárhelyet biztosít minden felhasználónak, ahol biztonságosan menthetők az üzenetek és médiafájlok. Ez a lehetőség akár 45 napnyi üzenetet és képet...

Az elektronok, amelyek úgy viselkednek, mint egy csomó foton

MA 18:00

Az elektronok, amelyek úgy viselkednek, mint egy csomó foton

Léteznek olyan különleges anyagok, amelyeket mesterséges intelligencia által vezérelt szintézissel állítanak elő, és bennük az elektronok képesek a fotonokhoz hasonlóan, akár tömeg nélkül, fénysebességgel is mozogni. Ezek az...

Az MI-háború: a Microsoft hűtlen lesz az OpenAI-hoz?

MA 17:51

Az MI-háború: a Microsoft hűtlen lesz az OpenAI-hoz?

A Microsoft új stratégiája szerint már nem kizárólag az OpenAI-ra támaszkodik, hanem szerződést kötött a rivális Anthropickal is. Az Anthropic fejlett Claude Sonnet 4 MI-modellje hamarosan megjelenik a...