Mozilla安全开源基金:让Heartbleed历史不再重演

简介:

为了提高开源软件安全性,Mozilla公司建立了开源基金来帮助开发人员对程序进行安全审计,初始资金为50万美元。

这个新的安全开源基金(Secure Open Source Fund)是Mozilla开源支持项目的一部分,该项目于2015年10月成立。Mozilla公司公共政策负责人Chris Riley在博客中表示Mozilla安全开源基金将会为某些广泛使用的开源库和程序的关键开源软件项目提供安全审计、修复和验证。

Mozilla安全开源基金:让Heartbleed历史不再重演

“但我们希望这只是一个开始。我们想要看到很多使用开源软件的公司和政府加入我们的行列,提供更多的资金支持。我们希望这些开源的受益人可以展望未来,帮助保护互联网,”Riley写道,“安全是一个过程,为了取得长远效益,我们必须投资于教育、最佳实践以及其他主要领域。我们希望这个基金将提供了一个短期效益,并推动整个行业帮助加强开源项目。”

该计划包括Mozilla签订合同并向审计其他项目代码的专业安全公司支付费用、与项目维护者合作以支持和修复漏洞,以及管理信息披露,并支持修复工作以确保被发现的漏洞都得到修复。

Riley写道,Mozilla想要避免下一个Heartbleed或Shellshock漏洞,并且已经对这个漏洞修复过程进行了测试,发现并修复了三款开源软件中的43个漏洞。

专家非常看好安全开源基金。

华盛顿国际战略研究中心战略技术项目主管兼高级副总裁James Lewis表示,这种做法很有价值,因为我们依赖的很多代码都在使用开源软件。

“这些开源代码嵌入在商业产品中,并支持着关键的互联网运作。而在修复和更新方面,开源软件经常被忽视,”Lewis写道,“所有软件都有可利用的漏洞,这是编码的本质。这些漏洞可能被用于犯罪和攻击。Mozilla的安全开源基金填补了这个网络安全鸿沟,他们建立激励机制来发现开源中的漏洞并让人们修复这些漏洞。”

SurfWatch实验室首席安全战略家Adam Meyer表示:如果正确顺利的话,“这个新的安全开源基金将会增加软件供应链的信任度水平,并降低风险”。

Meyer表示:“无论企业是否了解,他们很大程度上都在依赖开源码库。大量供应商整合开源应用到自己的产品线中,这意味着很多关键产品可能都在依靠着支持松散的开源应用。Heartbleed就是很好的例子。”


作者:Michael Heller

来源:51CTO

相关文章
|
安全 搜索推荐 程序员
网站安全公司告诉您什么是session安全
这一部分内容的重中之重是session和cookie,客户在安全使用app系统时,如何根据客户的身份提供不同的功能和相关数据,每个人都有这样的体验。例如,访问淘宝,不会把自己喜欢的商品加入别人的购物车,如何区分不同的客户?打开任何网站,抓住包看,cookie的字段都存在。cookie伴随着客户的操作自动提交给服务器方面,想区分认证前和认证后来到客户方面,用户认证成功后可以在cookie上写上标志,服务器在处理请求时判断该标志即可。
188 0
网站安全公司告诉您什么是session安全
趋势科技:恶意程序搜索引擎毒化技巧不断演进
还在认为个人数据没有企业数据来得有吸引力?您最好再考虑一下 根据趋势科技病毒监测中心从 2009 年 10 月至 12 月所接获的客户反馈数据显示,恶意程序的形态已经开始出现转变,金钱不再是唯一的目标,为了特定目的而搜集个人信息与联络人的案例已经出现。
1069 0
|
关系型数据库 Java 数据库
调查显示甲骨文对开源不利
开源数据库厂商EnterpriseDB通过一份调查结果,向数据库市场的领导者甲骨文“宣战”。调查显示甲骨文对开源不利。该份调查的样本是来自JavaOne会议的600人。 采样未必科学,数字也可能有欺骗性,但最起码也能说明甲骨文在开源中的口碑之差。
1101 0
|
Web App开发 安全 iOS开发
火狐攻击代码现身 Mozilla拟下周升级解决
北京时间3月26日消息,据国外媒体报道,火狐(Firefox)浏览器开发商Mozilla开发人员周三表示,由于一名外部安全研究人员提前在互联网上公布了一段针对火狐漏洞的攻击代码,Mozilla将于下周某个时间发布火狐3的升级版,即由目前的3.0.7版升至3.0.8版。
1239 0
|
Web App开发 安全 Windows
金融安全资讯精选 2017年第十四期:十大顶级终端安全提供商报告,Uber承认数据泄露,微软“11月周二补丁日”发布53个漏洞补丁
1、【行业动态】Gartner报告:十大顶级终端安全提供商 点击查看原文   点评:Gartner的《2017年终端安全魔力象限》报告为该行业中的公司排了个序,分为“领导者”、“挑战者”、“特定领域厂商”或“远见厂商”。
1732 0
|
新零售 安全 数据安全/隐私保护
金融安全资讯精选 2017年第十三期 百慕大离岸律师事务所遭黑客攻击,Google 发布HTTPS 普及度报告,Bad Rabbit攻击预警和安全建议,PCI SSC 发布新的 3DS 支付标准
百慕大离岸律师事务所遭黑客攻击,Google 发布HTTPS 普及度报告,Bad Rabbit攻击预警和安全建议,PCI SSC 发布新的 3DS 支付标准
2216 0