赛迪译丛2025年第4期(总第679期):给CISA主任的报告:开源安全-加水印_28页_1mb
报告摘要
开源安全报告总结
核心内容概述
本报告由美国网络安全和基础设施安全局(CISA)网络安全咨询委员会(CSAC)下设的技术咨询委员会(TAC)小组委员会发布,旨在探讨开源软件的安全消费规范、政府鼓励措施、商业公司责任引导以及人工智能系统的开源安全问题。报告指出,随着开源软件在政府、关键基础设施和公共生活中的广泛应用,其安全风险日益凸显,需建立系统性解决方案以提升整体安全性。
主要观点与关键信息
一、开源软件安全消费规范
- 顺流而下:消费者应尽量使用与上游最新版本一致的开源软件,以便快速响应漏洞。
- 逆流而上:鼓励用户将修改反馈给上游开发者,以提高项目整体安全性。
- 核心问题:漏洞修复是开源安全的核心,但其过程复杂且耗时。
- 工具与方法:GitHub徽章机制、OpenSSF记分卡等可用于评估开源软件的安全健康状况。
- 建议:CISA应制定指导性文件,帮助软件工程师和管理层理解开源组件选择和上游化的重要性。
二、政府鼓励开源安全消费的措施
- 采购指南:推动供应商遵守安全规范,包括SSDF、SBOM等。
- 感知机制:利用现有项目(如CIS、NCAS)推广开源安全最佳实践。
- 信息交换所:建立开源软件使用和维护信息共享平台,提高透明度。
- 集中管理:通过集中管理机构(如Iron Bank、Code.gov)简化安全消费流程。
- 建议:CISA应加强感知项目,推广信息交换所,借鉴Iron Bank模式,并推动集中管理机制。
三、引导商业公司承担开源安全责任
- 管理员模式:引入第三方“管理员”作为开源软件消费者与生产者之间的中介,提升安全责任和透明度。
- 标准化模板:采用自动化模板统一构建、测试和报告流程,降低合规成本。
- 责任差异:开源软件开发者通常不承担法律责任,而商业软件供应商则需负责。
- 建议:CISA应支持管理员模式,推动标准化自动化模板的使用,并鼓励开源软件管理员遵守SLSA框架。
四、人工智能系统的开源安全与风险防范
- 透明度与可审计性:政府使用AI大模型需特别关注其透明度、可审计性和可重现性。
- 数据与权重记录:应记录数据来源和模型权重,以提升可验证性和可审计性。
- 透明度卡:建议推广“透明度卡”,包括数据卡和模型卡,用于描述数据集和模型信息。
- 可重现构建:AI模型的可重现性应建立在数据集和权重的可验证基础上。
- 建议:CISA应鼓励开源AI模型提高透明度,并支持国会图书馆为研究人员授予DMCA豁免权。
总结建议
- 制定指导文件:CISA应发布关于开源消费和上游化的指导文件,提升行业安全基线。
- 推广SBOM与SLSA:推动SBOM和SLSA的互操作性与标准化,提升供应链透明度。
- 建立信息交换所:通过信息交换所收集和共享开源软件的使用与维护信息,增强政府与企业间的协作。
- 加强集中管理:借鉴Iron Bank等模式,建立集中管理机制,提升开源软件的安全性。
- 支持管理员模式:鼓励企业与开源社区合作,采用负责任的管理员模式,以增强安全责任。
- 推广透明度卡:建议广泛使用透明度卡,提升AI模型的可审计性与可重现性。
- 推动自动化工具:利用自动化工具评估开源软件安全质量,并持续改进安全实践。
结论
开源软件安全问题已成为全球关注的重点。为应对日益复杂的软件供应链风险,需通过结构性变革、管理员模式、标准化流程和透明度提升等手段,实现开源软件的安全消费。CISA在推动这些措施中发挥着关键作用,需在政策、技术和社会规范层面协同推进,以确保公众和关键基础设施能够安全地使用开源软件。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载