O Google está colocando seu peso considerável em uma proposta de estrutura de política liderada pelo governo dos EUA destinada a reforçar a segurança do software de código aberto, instando o setor privado a apoiar a iniciativa.
A Lei de Segurança de Software de Código Aberto apresentado no Senado no mês passado [PDF] é um projeto de lei bipartidário que criaria um plano de segurança e mitigação de risco para o uso de software de código aberto pelo governo federal.
“Estamos felizes em ver uma ênfase contínua na importância da segurança de software de código aberto do governo dos EUA e esperamos que as organizações públicas e privadas sigam seu exemplo para promover a segurança cibernética aprimorada para o ecossistema em geral”, observou Royal Hansen , vice-presidente de engenharia da equipe de confiança e segurança do Google, em uma postagem no blog de 27 de outubro .
O código de software de código aberto, ou seja, os blocos de construção disponíveis gratuitamente para aplicativos de todas as faixas, é fundamentalmente o mecanismo que impulsiona a empresa digital moderna. Mas a atividade cibernética maliciosa contra a cadeia de suprimentos de software cresceu vertiginosamente nos últimos trimestres, de SolarWinds a Log4Shell a uma infinidade de projetos e pacotes maliciosos e envenenados surgindo em repositórios de código confiáveis como npm .
Hansen observou que “perguntas aparentemente simples sobre a cadeia de suprimentos de código aberto ainda são difíceis de responder”, incluindo:
- Um projeto contém vulnerabilidades conhecidas?
- Os mantenedores e a comunidade do projeto estão seguindo as melhores práticas de segurança durante o desenvolvimento de software?
- Quais dependências de código aberto fazem parte de um determinado software?
- Quão segura era a cadeia de suprimentos de distribuição?
O Google tem trabalhado ativamente no problema, por meio de iniciativas como estender seus esforços de recompensa de bugs para código aberto. A indústria tem defendido abordagens como listas de materiais de software (SBOMs) e revisões de código automatizadas para ajudar a capturar partes vulneráveis antes que elas se propaguem muito longe no cenário. O Google e outros gigantes da tecnologia também investiram milhões em organizações sem fins lucrativos e fundações de software, como a Open Source Security Foundation, para apoiar criadores de código aberto. Do lado da política, o governo dos EUA adotou SBOMs para agências, entre outras medidas.
A nova legislação federal, se aprovada, incentivará mais parcerias público-privadas e trará o setor público à mesa de maneiras ainda mais significativas, de acordo com o gigante da tecnologia.
“Proteger o software de código aberto é uma responsabilidade compartilhada, e esperamos continuar colaborando neste problema urgente e crítico”, disse Hansen.
FONTE: DARK READING