OpenJS基金会领导详述开源面临的威胁

OpenJS基金会领导详述开源面临的威胁

💡 原文英文,约700词,阅读约需3分钟。
📝

内容提要

OpenJS基金会在发现XZ Utils后门漏洞后,接到贡献者的咨询,但一些贡献者要求管理员权限引起警觉。OpenJS基金会认为这不是个案,发现其他人试图获取OpenJS软件库的访问权限。维护开源项目的人员有限,希望公司能雇佣员工来维护。

🔎

延伸解读

信任与安全:开源维护的关键区别

OpenJS基金会执行董事Robin Ginn指出,XZ Utils事件凸显了信任与安全的区别。在开源项目中,维护者需要信任接受代码更改的人,但信任并不等同于安全。攻击者可能通过长期贡献获得信任,进而获取管理员权限,植入后门。因此,项目需要建立更严格的安全审查机制,而不仅仅是依赖信任。

单维护者项目普遍,JavaScript生态尤为脆弱

Ginn表示,大多数JavaScript项目由志愿者维护,且很多项目只有一名维护者。与一些要求三名维护者双重检查的项目不同,JavaScript生态中单维护者现象普遍。这增加了安全风险,因为攻击者可能针对单个维护者进行社会工程攻击。Node.js、jQuery、Webpack等长期项目也面临维护资源不足的问题。

资金与人力不足,企业应承担更多责任

OpenJS基金会2023年获得德国主权技术基金80万欧元资助,预算几乎翻倍,但仍只有两名全职员工支持35个开源项目。Ginn认为,长期解决方案是依赖开源的公司雇佣员工参与维护,给予他们全职工程角色或其他贡献方式。目前,约90%的贡献者是无偿志愿者,企业支持有限。

❓

Q&A

XZ Utils后门漏洞对开源社区有什么影响?

XZ Utils后门漏洞引发了大量贡献者的咨询,并暴露了开源项目中信任与安全之间的区别。

OpenJS基金会如何应对开源项目维护人员不足的问题?

OpenJS基金会建议依赖开源软件的公司雇佣员工来承担维护责任,以解决维护人员不足的问题。

为什么开源项目的维护人员大多是志愿者?

大多数JavaScript项目由志愿者维护,因为这些项目通常缺乏足够的资金和资源来雇佣全职员工。

OpenJS基金会获得的资助有多少?

OpenJS基金会在2023年获得了80万欧元的资助,几乎使其预算翻倍。

信任与安全在开源软件中有什么区别?

信任是指开发者对接受代码更改的人的信任,而安全则是确保代码不被恶意修改的措施。

OpenJS基金会如何看待XZ Utils事件的后续影响?

OpenJS基金会认为XZ Utils事件可能不是个案,表明开源社区面临更广泛的安全威胁。

🏷️

标签

➡️

继续阅读