Rust基金会发布首份安全计划报告,宣称在生态系统安全审计方面取得重大进

时间:2023-08-02       来源: IT之家       阅读量:11464   

,在 Rust 项目内讧尘埃落定后,全新组建的 Rust 基金会日前发布了首份《安全计划报告》,详细介绍了 Rust 项目最近的涉及的安全重点领域、取得的里程碑和未来即将推出的计划。

图源Rust 基金会

Rust 基金会的安全计划于 2022 年 9 月创建,由 OpenSSF 的 Alpha-Omega 项目与 Rust 基金会白金成员提供支持,该安全计划旨在“支持和加强 Rust 编程语言生态系统内的安全状态”。

从 Rust 项目此次发布的报告中,IT之家归纳总结 Rust 项目组取得的成就如下:

  • 在 Rust 生态系统的完整安全审计方面取得了重大进展

  • 完成多个威胁模型的创建,使 Rust 基金会和 Rust 项目能够更好地了解安全审计过程中可能存在风险

  • 开发了多种流程优化型工具,在增强 Rust 维护人员的安全工作流程的同时,让他们能够更加深入地了解漏洞成因。

  • 在减少 crates.io 技术债务的同时,改进了 API token

据悉,Rust 团队今年的目标是增强对 crate 安全性的洞察,他们当下的重点是“软件供应链安全”。

Rust 团队声称,他们正在与crates.io团队合作,工作内容涉及披露单个 crate 安全信息,包括泄密评估、识别恶意 crate 以及创建“安全最佳实践评分模型。

此外,Rust 项目还开展了威胁建模工作,以更深入地了解安全审计中强调的风险。该“威胁建模工作”由四种不同威胁模型组成,涉及各个内部团队以及外部相关利益者之间的协作,其中包含crates.io团队、基础设施团队、安全响应工作组和安全代码工作组。官方表示,这些威胁模型的详细信息预计将在未来与社区共享。

Rust 基金会执行董事兼首席执行官 Rebecca Rumbul 表示:

我很高兴分享来自 Rust 基金会的第一份安全倡议报告,这份报告详细介绍了 Rust 项目在 2022 年 12 年至 2023 年 7 月取得的成就。围绕 Rust 项目,各团队之间的合作带来了许多新的发展空间,同时也有助于建立一个更安全的 Rust 编程语言生态系统。

广告声明:文内含有的对外跳转链接,用于传递更多信息,节省甄选时间,结果仅供参考,IT之家所有文章均包含本声明。

声明:本网转发此文章,旨在为读者提供更多信息资讯,所涉内容不构成投资、消费建议。文章事实如有疑问,请与有关方核实,文章观点非本网观点,仅供读者参考。