赛迪译丛2025年第4期(总第679期)_给CISA主任的报告_开源安全-加水印_2_28页_1mb
报告摘要
CCiD 赛迪智库:开源安全报告总结
核心内容
本报告由美国网络安全和基础设施安全局(CISA)网络安全咨询委员会(CSAC)下设的技术咨询委员会(TAC)小组委员会发布,赛迪智库对其进行了编译。报告聚焦于开源软件安全消费的四个关键问题:安全消费规范、政府鼓励措施、引导商业公司承担责任、人工智能开源安全与风险防范。旨在为我国相关部门提供参考,以提升开源软件在关键基础设施和公共领域的安全性。
主要观点
1. 开源软件的重要性与安全风险
- 开源软件已成为现代社会的重要组成部分,创造了约8万亿美元的总价值。
- 约80%~90%的软件是开源的,或包含开源组件。
- 软件供应链的复杂性使得单个漏洞可能引发广泛影响。
- 开源软件的“按原样提供”条款使开发者不承担法律义务,增加了用户安全责任。
2. 开源安全消费规范
- 顺流而下:下游用户应尽量使用最新版本开源软件,以便快速响应安全漏洞。
- 逆流而上:用户应将修改反馈给上游开发者,以提升项目整体安全性。
- 规范作用:规范有助于减轻维护负担,提高项目成熟度和可持续性。
3. 政府鼓励开源安全消费的措施
- 采购:制定采购指南,推动供应商遵守安全规范。
- 感知:利用现有项目推广开源安全最佳实践。
- 信息交换所:发布开源软件使用情况和安全信息,促进透明度。
- 集中管理:由专门机构统一管理开源软件消费,提升安全性和效率。
4. 引导商业公司承担开源安全责任
- 管理员模式:由第三方“管理员”承担部分开源软件的安全责任,提升整体安全性。
- 标准化模板:采用自动化模板,提升构建、测试和报告流程的标准化与安全性。
- 责任与法律差异:开源软件开发者通常不承担法律责任,而商业软件供应商则需遵循相关法律。
5. 人工智能开源安全与风险防范
- 透明度:政府在使用AI大模型时需特别关注透明度、可审计性和可重现性。
- 数据与模型权重记录:需记录数据来源和模型权重,以确保可验证性。
- 透明度卡:建议推广“透明度卡”机制,提高AI模型的可审计性和可重现性。
- 安全研究支持:CISA可支持国会图书馆对AI模型数据和权重的访问豁免,以促进安全研究。
关键信息
- 开源安全挑战:开源软件生态缺乏硬性法律约束,依赖社区规范和用户反馈。
- SBOM与SLSA:软件物料清单(SBOM)和软件工件供应链级别(SLSA)是提升开源安全的重要工具,但尚需推广和标准化。
- 管理员角色:管理员作为开源软件生产者和消费者之间的中介,有助于提升安全性和规范性。
- AI安全需求:AI模型的透明度和可审计性是保障其安全性的关键,需通过数据卡、模型卡等方式实现。
建议总结
- 制定开源安全消费指南:CISA应发布指导性文件,涵盖开源软件选择、版本更新、变更上游化等内容。
- 加强感知与信息交换所:完善现有感知项目,建立开源软件使用和安全信息共享机制。
- 推广管理员模式:鼓励联邦机构及供应商采用管理员模式,以提升开源软件的安全性和合规性。
- 采用标准化自动化模板:推动构建、测试和报告流程的标准化,提升整体安全性。
- 支持透明度卡机制:推广数据卡和模型卡,提高AI模型的透明度与可审计性。
- 推动SBOM与SLSA互操作性:建立标准化的SBOM与SLSA格式,以提升软件供应链的安全性。
- 支持AI研究访问豁免:鼓励CISA支持国会图书馆对AI训练数据和模型的访问豁免,以促进安全研究。
结构性变革必要性
报告指出,开源安全消费的长期解决方案需要结构性变革,以弥合“按原样提供”条款与自上而下的问责机制之间的差距。通过管理员角色的引入、规范的制定、工具的使用以及AI透明度的提升,可以实现开源软件生态的更安全、更可持续发展。
附注信息
- 关键词:开源软件、开源安全、安全消费规范、商业公司、人工智能
- 译者:赛迪工业和信息化研究院 王令泰、黄文鸿、李昕跃
- 联系方式:王乐,电话:010-68200552 / 13701083941,邮箱:wangle@ccidgroup.com
- 编辑部:赛迪工业和信息化研究院,地址:北京市海淀区紫竹院路66号赛迪大厦8层国际合作处,邮编:100048
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载