七傢開源基金會聯合制定歐盟《網絡復原力法案》的共同標準


歐洲議會上個月通過《歐洲網絡復原力法案》(CRA),七傢開源基金會正在共同為該法案創建通用規范和標準。Apache軟件基金會、Blender基金會、Eclipse基金會、OpenSSL軟件基金會、PHP基金會、Python軟件基金會和Rust基金會透露,他們打算匯集集體資源,將開源軟件開發中現有的安全最佳實踐連接起來,確保在三年後新法規生效時,備受詬病的軟件供應鏈能夠完成任務。

CRA.png

據估計,當今70% 至 90% 的軟件都是由開源組件組成的,其中許多都是程序員利用自己的時間和資金免費開發的。

近兩年前,《網絡復原力法案》首次以草案形式亮相,旨在為在歐盟范圍內銷售的硬件和軟件產品編纂最佳網絡安全實踐。該法案旨在強制所有聯網產品的制造商及時更新所有最新補丁和安全更新,並對不足之處進行處罰。

這些違規處罰包括最高 1,00 萬歐元的罰款,或全球營業額的 2.5%。

該法案的最初版本引起眾多第三方機構的猛烈抨擊,其中包括十多個開源行業機構,他們去年曾寫過一封公開信,稱該法案可能會對軟件開發產生"寒蟬效應"。投訴的焦點集中在"上遊"開源開發者可能要為下遊產品的安全缺陷承擔責任,從而使志願項目維護者因擔心法律報復而不敢開發關鍵組件(這與上個月通過的歐盟《人工智能法》引起的擔憂類似)。

CRA 法規中的措辭確實為開源領域提供一些保護,因為從技術上講,不關心其作品商業化的開發者可以免責。然而,對於"商業活動"的具體內容,這些措辭還有待解釋--例如,贊助、贈款和其他形式的財政援助算不算?

最終對案文進行一些修改,修訂後的立法通過澄清開放源代碼項目的不適用情況,實質性地解決人們關註的問題。

Products-Covered-EU-Cyber-Resilience-Act.jpg

雖然新法規已經獲得橡皮圖章,但要到 2027 年才會生效,這就給各方時間來滿足要求,並理清對他們的期望的一些更微小的細節。而這正是七傢開放源代碼基金會攜手合作的目的所在。

許多開放源代碼項目的發展方式意味著它們通常隻有零散的文檔(如果有的話),這就很難為審核提供支持,也使下遊制造商和開發人員很難開發自己的 CRA 流程。

許多資源較好的開源計劃已經有像樣的最佳實踐標準,涉及協調漏洞披露和同行評審等方面,但每個實體可能使用不同的方法和術語。通過團結一致,這將在一定程度上有助於把開源軟件開發視為受相同標準和流程約束的單一"事物"。

再加上其他擬議的法規,包括美國的《開源軟件安全法案》,各種基金會和"開源管理者"在軟件供應鏈中的作用顯然將受到更嚴格的審查。

Eclipse 基金會在今天的一篇博文中寫道:"雖然開源社區和基金會普遍遵守並在歷史上建立有關安全的行業最佳實踐,但它們的方法往往缺乏一致性和全面的文檔。開源社區和更廣泛的軟件行業現在面臨著一個共同的挑戰:立法提出對網絡安全流程標準的迫切需求。"

新的合作最初由七個基金會組成,將由 Eclipse 基金會在佈魯塞爾牽頭,該基金會擁有數百個開放源代碼項目,涵蓋開發人員工具、框架、規范等。該基金會的成員包括華為、IBM、微軟、紅帽和甲骨文。


相關推薦

2023-01-27

利益相關者提供專業知識並提高他們的技能;-支持芯片基金的活動,這將促進初創企業獲得融資,幫助他們成熟創新並吸引投資者。該條例規定一個程序框架,以促進成員國的聯合供資、不損害國傢援助規則的投資、歐盟預算

2024-05-12

歐洲芯片法案》,中國大陸啟動集成電路(IC)產業投資基金,中國臺灣、韓國、日本、印度和其他國傢和地區也出臺或擴大各種激勵計劃。與此同時,企業也在老地區和新地區進行大量投資。我們預計,2024-2032 年私營部門在晶

2024-05-08

微軟和OpenAI宣佈成立一個200萬美元的基金,以應對人工智能和深度偽造被用於"欺騙選民和破壞民主"的日益增長的風險。今年將有創紀錄的20億人參加50多個國傢的選舉,因此人們擔心人工智能會對選民產生影

2024-04-04

能會讓議員們集中精力,最大限度地利用現在的機會開展聯合工作。這位歐盟委員會高級官員說:"TTC 上肯定會有關於人工智能辦公室和(美國)人工智能安全研究所的公告,"他指的是作為即將出臺的《歐盟人工智能法

2022-06-25

6月24日,以“創開源之勢享無境未來”為主題的中國首個桌面操作系統根社區openKylin發佈會在線上成功舉行,觀看量超200萬,openKylin社區正式發佈。openKylin社區旨在以“共創”為核心,在開源、自願、平等、協作的基礎上,通過

2024-03-02

3月2日,包括Spotify、Epic Games、Deezer和Paddle在內的34傢開發商和協會聯名向歐盟委員會致信,對蘋果公司提出的歐洲新規表達強烈的不滿。這些開發商和機構認為蘋果所做的各項調整隻是為應對歐盟的審查,並不符合《數字市場法

2024-04-03

工智能系統的具體要求以及相關經營者的義務;第四點是制定對特定人工智能系統的統一透明度規則;第五點是制定對人工智能模型在市場中的準則,也涉及到管理及創新發展。此外還通過設立AI辦公室以及人工智能管理委員會

2022-09-07

針對歐盟擬議的開源人工智能監管新政,無黨派智囊團Brookings已於近日表達明確的反對意見。其在文章中指出——新規強加給通用人工智能系統的法律責任,也將對該領域的技術發展造成嚴重的破壞。根據歐盟的“人工智能法案

2023-12-06

、以及其他七國集團(G7)等全球聯盟也加入為這項技術制定保護措施的競賽,研究人員和人權組織警告稱,生成式人工智能對人類的生存構成危險,對日常生活也構成風險。政治風險咨詢公司Eurasia Group的科技政策分析師Nick Rein

2023-11-06

出警告的分歧,但在許多行業與會者中,人工智能研究的開源和閉源方法之間的意見分歧也是顯而易見的。主張對人工智能研究進行更多限制的人說,高級人工智能的危險太大,強大模型的源代碼不能隨意發佈。開源社區不同意

2023-04-18

至少為6個月。包括圖靈獎得主Yoshua Bengio、馬斯克、蘋果聯合創始人Steve Wozniak等上千名科技大佬和AI專傢已經簽署公開信。上周,另一批人工智能倫理學傢和研究人員也寫另一封公開信,敦促歐盟納入涵蓋“通用人工智能”可能

2022-08-03

關者的批評。總部設在新德裡的隱私倡導團體互聯網自由基金會說,該法案"為政府部門提供大量豁免,優先考慮大公司的利益,沒有充分尊重人們的基本隱私權"。Meta、Google和亞馬遜是一些對加入議會委員會的擬議法案

2023-02-07

動化工廠等各個領域。《歐盟人工智能法案》(EU AI Act)聯合報告員德拉戈斯•圖多拉什(Dragos Tudorache)表示,進度比最初想象的時間要長一些。並且,這項擬議中的立法遭到立法者和消費者團體的批評,稱其未能充分應對人

2023-01-11

物被調查2022年7月15日,中央紀委國傢監委網站宣佈,國傢開發銀行國開發展基金管理部原副主任路軍涉嫌嚴重違紀違法,正接受審查調查。這隻是一系列巨震的開始。緊接著7月30日,中央紀委國傢監委網站發文:國傢集成電路