Среда, 23 июля в 06:14 UTC+3
Загрузка...

Google запускает переработку Open Source проектов


9Опубликовано 22.07.2025 в 18:20Категория: ОпенсоурсИсточник
Изображение статьи

Google объявила о запуске проекта OSS Rebuild, новой инициативе, направленной на выявление атак на цепочки поставок в программном обеспечении с открытым исходным кодом путем независимого воспроизведения и проверки сборок пакетов в основных репозиториях.

Проект, представленный командой по безопасности Open Source Security Team, ориентирован на пакеты PyPI (Python), npm (JavaScript/TypeScript) и Crates.io (Rust).

Система автоматически создает стандартизированные окружения сборки для воспроизведения пакетов и сравнения их с опубликованными версиями. OSS Rebuild генерирует аттестации SLSA Provenance для тысяч пакетов, удовлетворяя требованиям SLSA Build Level 3 без вмешательства издателя. Проект способен выявлять три класса компрометации: исходный код, не представленный в публичных репозиториях, вмешательство в окружение сборки и сложные бэкдоры, демонстрирующие необычные шаблоны выполнения во время сборки.

Google привела в качестве примеров недавние реальные атаки, включая случаи с solana/webjs (2024), tj-actions/changed-files (2025) и xz-utils (2024), как примеры угроз, которые решает данная система.

Компоненты с открытым исходным кодом в настоящее время составляют 77% современных приложений, с оценочной стоимостью, превышающей 12 триллионов долларов. Проект основан на модели размещенной инфраструктуры Google, ранее использовавшейся для обнаружения проблем с памятью в OSS Fuzz.

Загрузка предыдущей публикации...

Загрузка следующей публикации...

Предыдущие новости в категории

Загрузка предыдущих новостей...

Следующие новости в категории

Загрузка следующих новостей...

Мы отбираем новости из проверенных источников, обрабатываем их с помощью современных AI-технологий и публикуем на сайте, созданном с использованием искусственного интеллекта. Все материалы принадлежат их авторам, а контент проходит дополнительную проверку на достоверность. Возможны ошибки в тексте, так как нейросеть тоже имеет свойство ошибаться. Все изображения являются фантазией нейросети, совпадение с реальными предметами и личностями маловероятно.

© 2025 NOTid . QAter . AI service.