CISA为使用开源软件制定了新指南

美国网络安全和基础设施安全部(CISA)发布了《开源软件:安全原则和实践指南》,该指南为联邦机构提供了管理开源软件安全性、为OSS项目做出贡献和评估开源人工智能系统的建议。

OSS 安全指南

使用开源软件

联邦机构可以从开源软件中受益,因为它的源代码可以独立审查,从而减少对供应商声明的依赖。它可以减少对单一供应商的依赖,通过取消许可费和共享开发工作来降低成本,并通过酌情提供公共资助软件来支持透明度。

CISA建议将开源软件视为任何其他软件资产,在采用前评估其安全性,并在整个生命周期内对其进行监控。该机构建议,机构应该选择积极维护的项目,了解管理其使用的许可证,并维护他们依赖的开源组件的清单。

指南建议跟踪软件依赖性,监控新披露的漏洞,并定期评估项目是否仍然值得信赖。当新的漏洞被披露时,软件材料清单(SBOM)可以帮助识别受影响的组件。

机构应尽快应用安全补丁,并在使用定制软件或开源项目尚未发布更新时准备提供修复。如果项目达到支持的终点或安全问题仍未解决,该机构建议用受支持的替代方案替换它。

包括人工智能在内的工具正在增加发现的漏洞数量,并加速补丁开发。CISA鼓励组织尽可能实现依赖管理、补丁部署和安全测试的自动化。

为项目做出贡献

CISA鼓励各机构改进他们使用的开源项目,包括安全修复、错误报告、文档和技术讨论。与更广泛的社区分享这些更改可以减少重复工作,为所有用户改进软件,并公开提供政府资助的改进。

在贡献之前,机构应确认项目许可证是否允许参与,并应绝对审查贡献的源代码、文档和配置文件,以确保它们不会泄露密码、加密密钥、内部系统详细信息或其他机密信息。

开发和发布OSS

CISA表示,除非法律、安全或运营原因阻止发布,否则鼓励开发软件的机构从一开始就考虑开源开发和发布。

内部开发的软件清单应表明每个项目是公开发布,仅在联邦政府内共享,还是出于法律、安全或运营原因而扣留。

在发布项目之前,机构应审查其敏感信息,如密码、加密密钥和内部系统详细信息。他们应该遵循安全的软件开发实践,选择合适的开源许可证,并在公共代码存储库中发布项目,并带有文档、贡献指南、漏洞披露政策和SBOM。

发布后,鼓励机构通过发布更新、解决安全问题以及在软件不再支持时明确沟通来维护项目。

当承包商开发定制软件时,CISA建议确保政府保留重复使用、修改并在适当时将代码作为开源发布所需的权利。

评估开源人工智能系统

该指南称,组织应评估所谓的“开源”人工智能系统与开源软件不同,因为人工智能模型可以在开源许可证下发布,而无需公开其训练数据。

该机构指出,如果没有访问培训数据和培训过程,组织可能无法确定模型的来源,也无法充分评估其开发过程或组件是否被操纵。

在部署开源人工智能系统之前,组织应该确定他们是否有足够的可见性来了解其开发方式,包括其训练数据和训练过程。如果该信息不可用,指南建议将系统视为来源不完整的专有软件,并应用更严格的风险管理实践。

参考链接地址:https://www.helpnetsecurity.com/2026/08/03/cisa-oss-security-guidance/

© 版权声明
THE END
你的支持是我们在网空安全路上的驱动力!
点赞9 分享