oCERT 開放原始碼的安全清算所
【大紀元5月14日訊】(大紀元記者向晴勉、莫特編譯) IT管理者通常認為開放式原始碼的免費軟體比那些以營利為目的,非開放原始碼的商業軟體更安全。任何使用開放原始碼的使用者都可以直接檢視原始程式碼,並測試程式碼中所有潛在的弱點,甚至自行修改程式碼將所有可能的潛在問題修復。至於那些非開放原始碼並以營利為目的的商業軟體,你只能完全信賴製作商用軟體的公司在販售這些商用軟體時已經把所有可能發生的潛在問題都解決。
對於開放原始碼的假設性安全優勢,是基於下列三點的前提之下:
1) 確實有人認真的在檢視所有的原始碼。
2) 一旦有人發現易被攻擊的程式碼,能即時發怖該資訊,並有人能及時去修正這些程式缺陷。
3) 程式碼被修正的資訊能循既有的管道即時發布給所有散佈Linux的單位,以及曾利用這些有缺陷的開放原始碼來開發自己軟體的供應商,都能及時將修正後的程式碼套用到他們的軟體中。
但是,身為一個末端的使用者,你如何能確定上述三程序有完整的被執行?
一個在三月剛成立的oCERT,電腦安全因應工作小組(Computer Security Response Team)就是為了幫助改善開放原始碼的安全性所成立的。
對所有的基於開放原始碼所設計的軟體,oCERT扮演着資訊安全清算所(Clearinghouse) 的角色。譬如說你正在使用一個小型的開放原始碼,或者你僅僅是給一個大型應用程式提供其中一部分的程式。由于只是一兩個人的小項目,當發現有瑕疵,你沒有時間去聯繫所有應用你所提供的程式碼的每一個人。這時oCERT就可以介入協助發佈此消息,給所有的開放原始碼社群的所有人,讓他們能即時得到相關資訊。
同樣的,一個有規模的Linux發佈者,他們可能整合上百,甚至數以千計的開放原始碼專案的程式碼。他們可以與oCERT 合作,來確保所有的程式漏洞都可以被安全的修正。開放原始碼的使用者們也可以通過回報安全上的問題來幫助oCERT的工作。
如果你的公司正計劃開發開放原始碼的軟體,oCERT可以協助提供在開放原始碼社群中他們所掌握的可信賴﹑且可幫助修正改善程式安全的人員連絡方式。這些人可以幫助你規劃並協調關於你所提供有關開放原始碼的回應。
為了能維持開放原始碼的傳統(以及開放原始碼的資金來源),oCERT的工作是屬於義工性質,它提供的服務是不收費的。這個工作小組的營運成本是由贊助者所捐助,最新的一筆捐款來自Google。Google在周一時在部落格貼文,詳細的說明oCERT的工作的重要性。
從很多方面來說,oCERT都是一個值得推廣的計劃。很多人希望oCERT獲得足夠的支援,讓它能夠長久的維持運作下去。(oCERT這個名稱可能就是一個問題,CERT這個名稱已經被卡內基美林內(Carnegie Mellon) 大學申請了註冊商標)。
(http://www.dajiyuan.com)