Aikido aderiu ao Programa de Gestão de Segurança da OpenJS como parceiro fundador, financiando um fundo repartido equitativamente entre recompensas por descoberta de falhas e apoio aos mantenedores, começando pelo Node.js.
Por que apoiamos o OpenJS
A IA facilitou a deteção e a descrição das vulnerabilidades, mas a validação e a correção ainda não acompanharam esse ritmo. Isto está a comprometer o bom funcionamento dos programas de recompensa por bugs.
O Node.js descontinuou recentemente o seu próprio programa de recompensas por falhas de segurança, quando o financiamento do Internet Bug Bounty chegou ao fim. O próprio IBB suspendeu o envio de relatórios, enquanto o curl eliminou totalmente os pagamentos. Entretanto, o GitHub reestruturou o seu programa de recompensas por falhas de segurança, transformando-o num sistema de dois níveis, em resposta a um aumento de relatórios de baixa qualidade gerados por IA.
De certa forma, a IA está até a prejudicar os programas de recompensa por erros e a segurança do código aberto. Como explicou Daniel Stenberg, o criador do curl, «uma porcaria mais convincente é pior do que uma porcaria óbvia». Mesmo quando um responsável pela manutenção recebe relatórios úteis, as pessoas que mantêm o código raramente dispõem dos recursos adequados para realizar este trabalho de forma adequada.
Tanto a falta de recursos como as submissões de código mal escrito geradas por IA estão a afetar o mesmo pequeno grupo, composto em grande parte por voluntários, que mantém uma área de exposição significativa a vulnerabilidades. O ecossistema JavaScript processa mais transferências de pacotes npm por semana do que qualquer outro registo, e cada transferência representa uma área de exposição a ataques, quer se trate de uma conta de mantenedor comprometida ou de uma versão maliciosa introduzida numa dependência amplamente utilizada.
Garantir a segurança dos pacotes de código aberto é um trabalho importante e incansável que, muitas vezes, não é remunerado. É por isso que foi criado o Programa de Gestão da Segurança (SSP).
O que o programa financia
Tanto a deteção como a correção de uma vulnerabilidade. O investimento é canalizado para um fundo comum destinado a financiar recompensas para os investigadores que detetam vulnerabilidades e a apoiar diretamente os responsáveis pela manutenção que transformam um relatório numa correção lançada.
O SSP também se encarrega diretamente da triagem de vulnerabilidades e da coordenação do CVE. Como o OpenJS é uma Autoridade de Numeração CVE, um mantenedor não precisa de se preocupar em obter uma atribuição de CVE nem de organizar por conta própria um calendário de divulgação.
Por que razão a « Aikido » está a assumir o papel de parceiro fundador
Aikido acredita em tornar o ecossistema estruturalmente mais difícil de ser comprometido, corrigindo falhas conhecidas em grande escala, em vez de reagir a elas uma a uma, e apoiando os responsáveis pela manutenção e os registos de que todos dependem.
«Detetar vulnerabilidades é apenas uma parte do trabalho», afirmou Madeline Lawrence, cofundadora da Aikido Security. «Ainda é preciso que alguém as avalie, as corrija e disponibilize versões seguras aos programadores. A Aikido orgulha-se de apoiar o Programa de Gestão da Segurança e de investir diretamente nos investigadores e mantenedores que garantem a segurança do Node.js.»
Aikido já tem um historial de apoio aos mantenedores e ao software de código aberto. A nossa parceria com a Drydock permite que um mantenedor veja exatamente o que está contido na sua própria versão em fase de preparação antes de a aprovar, para que uma conta comprometida ou uma versão defeituosa seja detetada antes do lançamento. Aikido O feed da Intel, licenciado sob CC-BY, alimenta o bloqueio de malware integrado no Composer para o Packagist, reduzindo o trabalho de resolução de problemas que, de outra forma, uma pequena equipa de registo teria de realizar sozinha. A adesão ao SSP ajuda-nos a apoiar o software de código aberto do ponto de vista das vulnerabilidades.
Inscrição no programa
As organizações interessadas em participar podem contactar a Fundação OpenJS para obterem informações sobre como aderir como parceiro do SSP.

