DARPA欲借SocialCyber項目摸底開源代碼的可信度


經歷數十年的發展,以Linux為代表的的開源軟件,已經在人們的日常工作和生活中做到“潤物細無聲”。現實是,開源代碼幾乎有在地球上的每一臺計算機上運行。但與此同時,美國國防部高級研究計劃局(DARPA)也對其可信程度產生一絲顧慮。

毫不誇張地說,當今世界重度依賴於 Linux 內核 —— 即便大多數人從未聽說過它。

作為大多數計算機啟動時最先加載的程序之一,它使得運行機器的硬件能夠與軟件交互、控制資源調用、並充當操作系統的基礎。

同時它也是幾乎所有雲計算、超算、物聯網、以及數十億智能機的核心構建塊。

然而內核的開源,也意味著任何人都能夠參與到代碼的編寫、閱讀和使用過程中,這點讓美國軍方內部的網絡安全專傢感到十分擔心。

網絡安全研究員兼前 NSA 計算機安全科學傢 Dave Aitel 指出:

開源性質意味著 Linux 內核 —— 以及許多其它關鍵的開源軟件 —— 以我們仍然幾乎不解的方式,暴露於惡意的操縱之下。

作為當前社會的核心技術,不升入解其內核的安全性,就意味著我們無法對關鍵基礎設施給予嚴格的安全防護。

現在,美國軍方研究機構 DARPA 想要全面解這些開源項目的功能代碼和社區沖突。

通過更好地解它們面臨的風險,從而更加有效地識別惡意行為者,防止後續對至關重要的開源代碼造成破壞。

具體說來是,DARPA 設立一個計劃長達 18 個月、耗資數百萬美元的“SocialCyber”項目。

與之前的大多數研究不同,SocialCyber 結合開源軟件代碼和社會維度的自動分析。

通過融合社會學與人工智能研究的最新技術進展,它得以繪制、理解和保護這些龐大的開源社區,及其創建的代碼。

DARPA 項目經理 Sergey Bratus 表示:

從最初的集體用愛發電、到形成全球性的基礎設施,再到互聯網本身、關鍵行業和幾乎無處不在的關鍵任務系統的基礎,開源生態系統可謂是人類歷史上最偉大的創造之一。

因為它能夠節省資金、吸引人才、並讓諸多工作變得更加輕松,現代文明正高度依賴於不斷擴大的開源代碼庫,比如電網、航路、運輸等行業的系統。

另一方面,以 Dave Aitel 為代表的專傢認為,盡管開源運動催生一個所有人依賴的龐大生態系統,但我們並不完全理解它。

其中包含無數的軟件項目、數百萬行代碼、無數的郵件列表和論壇,以及身份和動機都不十分明確的貢獻者群體,結果使得責任很難被追究。

MIT Tech Review 指出:近年來,黑客多次悄悄地將惡意代碼插入到開源項目中,這些後門可能長期逃過檢測。

在最壞的情況下,整個項目都可能移交給濫用開源社區信任的不良行為者來接管,導致代碼、甚至社區網絡都被其所染指。

在大海撈針的情況下,即使想要追責,也全然不是僅憑普通人手就能夠實現的。

有鑒於此,Bratus 認為我們需要借助機器學習技術來消化和理解不斷擴大的代碼領域,

除自動漏洞發現等實用工具,還需要能夠理解開源社區的代碼編寫、修復、實施與影響。

最終目標是檢測並抵禦任何惡意活動,提交有缺陷的代碼、介入幹預、阻止開發,甚至接管整個開源項目。

為此研究人員將使用情緒分析等工具,來分析開源社區內的社交互動 —— 比如 Linux 內核郵件列表。

這將有助於確定誰在積極參與建設,同時誰又在消極怠工或悄悄搞破壞。

至於 SocialCyber 項目的運作方式,DARPA 已同多個團隊簽訂協議,其中不乏具有深厚技術底蘊的小型競品網絡安全研究機構。

以總部位於紐約的 Margin Research 為例,其已組建一支由備受推崇的研究人員所組成的團隊。


相關推薦

2022-07-25

efense Advanced Research Projects Agency,簡稱DARPA)開展一個名為SocialCyber的項目。在介紹這個項目的報告——《混合 AI 保護開源代碼的完整性》中寫道,使用開源雖然節省成本,提高可維護性,甚至吸引開發人才,但也暴露所用開源軟

2024-05-12

息,數字化工業軟件聯盟(DISA)宣佈,由其孵化的開源項目OGG 1.0開源幾何建模引擎已正式發佈。OGG旨在為全球工業軟件提供第二選擇,特別是在3D幾何建模領域。同時華為已將486項增強後的幾何內核代碼全部開源到OGG社區。DISA

2022-06-22

速構建,同時保持安全。該研究聲稱,一個應用程序開發項目平均有 49 個漏洞和 80 個直接依賴項。此外,修復開源項目漏洞所需的時間也在穩步增加。早在 2018 年,修復安全漏洞平均需要 49 天。2021年,開發一個補丁大約需要 1

2023-09-09

授權站長之傢轉載發佈。“我期望的未來是能夠在共同的項目上進行全球合作,能夠在未來找到一種不受語言、時區、政治等障礙影響的方法,共同協作。”2022年,CSDN《新程序員》采訪 Apache 之父 & OpenSSF 基金會總經理 Brian B

2022-12-13

提示。今天,微軟公司宣佈,從研究角度來看,Soundscape項目已經達成目的,因此該項目將於1月3日作為開源軟件提供。更具體地說,該應用程序的源代碼將於上述日期在GitHub上發佈,並附有關於如何構建和使用它的文檔。微軟將

2023-04-03

時候,也感謝他讓很多人都入 FFmpeg 的門,因為這套開源項目幾乎是想要玩轉音視頻的必備技能。不過話又說回來,憑啥這個看著像一串驗證碼的東西,能夠成為許多開發者的必修課?因為我們日常生活中再熟悉不過的各種音頻

2022-06-30

系。OSH 為開發人員提供豐富的工具,來載入和理解開源項目中的大量代碼,從而使貢獻、協作和做出有意義的貢獻變得容易。這是網絡上第一個將維護者、貢獻者、項目、指導、支持和交流與流行的在線語音、視頻和文本通信

2024-03-17

的不合邏輯,比如本周有開發者發現蘋果已經將所有開源項目遷移至微軟的GitHub平臺,蘋果不再自建開源代碼托管平臺。說不合邏輯的並不是蘋果把開源項目遷移至GitHub,而是蘋果甚至都沒有在自傢網站做重定向,因此若通過Goo

2022-10-19

都會向 Copilot 構建的圍墻遷移。那樣大傢會逐漸偏離開源項目本身 —— 遠離他們的源碼庫、問題追蹤報告、郵件公告列表、以及討論板 —— 對開源社區來說,這樣的能量轉變、將是一個痛苦且永久的損失。

2024-05-01

微軟公司開源MS-DOS4.00的源代碼,揭示計算機歷史上的一個重要裡程碑,這值得稱贊。但這傢科技巨頭在發佈過程中的失誤,可能會給渴望研究幾十年前代碼的歷史學傢和檔案保管人員帶來不必要的麻煩。正如OS/2 博物館的軟件策

2024-04-26

二進制文件,這個名為 Starfrost 的研究人員聯系微軟開源項目辦公室探索發佈 MS-DOS 4.0 的源代碼。在 Starfrost、微軟開源項目辦公室以及 IBM 公司的支持下,微軟開源 MS-DOS 4.0 版的源代碼,同時附加周邊資料,包括額外的測試版的

2023-04-20

使用JavaScript的開發者可以使用成千上萬的包來為他們的項目添加新的特性和功能。為幫助說明為什麼這一發展是有用的,GitHub說大多數人不會把一個隨機的USB插入他們的電腦,以防它有惡意軟件,在npm上找到的軟件包也是如此

2022-07-04

市場中,開源軟件意味著工程師可以窺探到他們將從事的項目的類型。與政府數字服務(GDS)合作,我們已經直接看到開源在公共部門的潛力。GOV.UK PaaS是一個很好的例子,說明從中央政府部門到地方服務部門,如議會和消防部

2023-04-01

被秘密操縱......在這裡,我們渴望的類比是Linux作為一個開源操作系統的偉大例子......理論上,人們可以為Linux發現許多漏洞。在現實中,所發生的是社區識別和修復這些漏洞。"關於博文中關於預防風險的第二點,開源版本