Mozilla安全开源基金:让Heartbleed历史不再重演

简介:

为了提高开源软件安全性,Mozilla公司建立了开源基金来帮助开发人员对程序进行安全审计,初始资金为50万美元。

这个新的安全开源基金(Secure Open Source Fund)是Mozilla开源支持项目的一部分,该项目于2015年10月成立。Mozilla公司公共政策负责人Chris Riley在博客中表示Mozilla安全开源基金将会为某些广泛使用的开源库和程序的关键开源软件项目提供安全审计、修复和验证。

Mozilla安全开源基金:让Heartbleed历史不再重演

“但我们希望这只是一个开始。我们想要看到很多使用开源软件的公司和政府加入我们的行列,提供更多的资金支持。我们希望这些开源的受益人可以展望未来,帮助保护互联网,”Riley写道,“安全是一个过程,为了取得长远效益,我们必须投资于教育、最佳实践以及其他主要领域。我们希望这个基金将提供了一个短期效益,并推动整个行业帮助加强开源项目。”

该计划包括Mozilla签订合同并向审计其他项目代码的专业安全公司支付费用、与项目维护者合作以支持和修复漏洞,以及管理信息披露,并支持修复工作以确保被发现的漏洞都得到修复。

Riley写道,Mozilla想要避免下一个Heartbleed或Shellshock漏洞,并且已经对这个漏洞修复过程进行了测试,发现并修复了三款开源软件中的43个漏洞。

专家非常看好安全开源基金。

华盛顿国际战略研究中心战略技术项目主管兼高级副总裁James Lewis表示,这种做法很有价值,因为我们依赖的很多代码都在使用开源软件。

“这些开源代码嵌入在商业产品中,并支持着关键的互联网运作。而在修复和更新方面,开源软件经常被忽视,”Lewis写道,“所有软件都有可利用的漏洞,这是编码的本质。这些漏洞可能被用于犯罪和攻击。Mozilla的安全开源基金填补了这个网络安全鸿沟,他们建立激励机制来发现开源中的漏洞并让人们修复这些漏洞。”

SurfWatch实验室首席安全战略家Adam Meyer表示:如果正确顺利的话,“这个新的安全开源基金将会增加软件供应链的信任度水平,并降低风险”。

Meyer表示:“无论企业是否了解,他们很大程度上都在依赖开源码库。大量供应商整合开源应用到自己的产品线中,这意味着很多关键产品可能都在依靠着支持松散的开源应用。Heartbleed就是很好的例子。”


作者:Michael Heller

来源:51CTO

相关文章
|
关系型数据库 Java 数据库
调查显示甲骨文对开源不利
开源数据库厂商EnterpriseDB通过一份调查结果,向数据库市场的领导者甲骨文“宣战”。调查显示甲骨文对开源不利。该份调查的样本是来自JavaOne会议的600人。 采样未必科学,数字也可能有欺骗性,但最起码也能说明甲骨文在开源中的口碑之差。
1155 0
|
5天前
|
数据采集 人工智能 安全
|
14天前
|
云安全 监控 安全
|
6天前
|
自然语言处理 API
万相 Wan2.6 全新升级发布!人人都能当导演的时代来了
通义万相2.6全新升级,支持文生图、图生视频、文生视频,打造电影级创作体验。智能分镜、角色扮演、音画同步,让创意一键成片,大众也能轻松制作高质量短视频。
1175 152
|
19天前
|
机器学习/深度学习 人工智能 自然语言处理
Z-Image:冲击体验上限的下一代图像生成模型
通义实验室推出全新文生图模型Z-Image,以6B参数实现“快、稳、轻、准”突破。Turbo版本仅需8步亚秒级生成,支持16GB显存设备,中英双语理解与文字渲染尤为出色,真实感和美学表现媲美国际顶尖模型,被誉为“最值得关注的开源生图模型之一”。
1829 9
|
11天前
|
人工智能 自然语言处理 API
一句话生成拓扑图!AI+Draw.io 封神开源组合,工具让你的效率爆炸
一句话生成拓扑图!next-ai-draw-io 结合 AI 与 Draw.io,通过自然语言秒出架构图,支持私有部署、免费大模型接口,彻底解放生产力,绘图效率直接爆炸。
741 152
|
7天前
|
SQL 自然语言处理 调度
Agent Skills 的一次工程实践
**本文采用 Agent Skills 实现整体智能体**,开发框架采用 AgentScope,模型使用 **qwen3-max**。Agent Skills 是 Anthropic 新推出的一种有别于mcp server的一种开发方式,用于为 AI **引入可共享的专业技能**。经验封装到**可发现、可复用的能力单元**中,每个技能以文件夹形式存在,包含特定任务的指导性说明(SKILL.md 文件)、脚本代码和资源等 。大模型可以根据需要动态加载这些技能,从而扩展自身的功能。目前不少国内外的一些框架也开始支持此种的开发方式,详细介绍如下。
543 5
|
13天前
|
人工智能 安全 前端开发
AgentScope Java v1.0 发布,让 Java 开发者轻松构建企业级 Agentic 应用
AgentScope 重磅发布 Java 版本,拥抱企业开发主流技术栈。
687 14