缺乏开源可持续性,网络弹性无从谈起

   请发表您对在欧盟保护开源的看法...

  

请发表您对在欧盟保护开源的看法

GitHub与开源软件社区合作,努力支持欧盟政策制定者制定《网络弹性法案》(CRA)。CRA旨在通过对在单一市场供应产品的供应商施加严格的要求,改善欧盟范围内数字产品(包括96%的开源产品)的网络安全。这将导致最高1,500万欧元的罚款,相当于其全球收入的2.5%。收益。这个目标是受欢迎的。在运输产品时,安全性通常是事后才想到的。但正如所写的那样,它威胁着开源,而没有增强其弹性。

作为欧盟长期“开放”战略的一部分,CRA豁免在商业活动过程之外开发或提供的开源软件,但在定义范围方面存在挑战。正成为社区活动的焦点。在定于7月19日由行业委员会(ITRE)投票的议会文件中,他还有三个主要问题。下面讨论这三个问题。在没有人反对的情况下,这可以成为最后意见,而无需进一步审议或在全体会议上进行全体表决。强烈推荐今天与你选出的代表分享你的想法。

问题1:CRA管理接受捐赠的开源项目

开源的可持续性是个问题。流行软件项目的维护者经常因为问题和pull请求而不堪重负,变得精疲力竭。捐赠已成为解决方案之一,并定期提供。政府,基金会,公司和个人。然而,正如CRA最近的一份摘录草案(下面引用的序言10b)所示,如果一个维护者选择接受捐赠,它可能会引入繁重的合规制度和潜在的惩罚,从而破坏可持续性。因此,流向已经预留资源的维护者的资源就会减少。

问题2:CRA规范企业开发人员的开源项目

开源项目通常是多方参与的。捐款来自于以个人身份工作的开发人员、为基金会做志愿者的开发人员以及为大大小小的公司工作的开发人员。当前的文本(序言10和10a)将规范开源项目,除非它们具有“完全分散的开发模式”。公司员工有权参与的项目必须遵守CRA的义务。这与开源双方的利益背道而驰。项目可能会禁止公司的维护者和贡献者,公司可能会禁止员工为开源做出贡献。其结果是缺乏创新性和安全性的软件生态系统。

问题3:CRA挫败了协调漏洞披露

CRA旨在解决一个常见的问题,即上游开源项目发布了安全修复程序,但使用该开源项目的产品没有立即升级。然而,当前的议会文件(第11条)通过要求软件开发人员(“制造商”)在发现漏洞后数小时内向ENISA报告所有被积极利用的漏洞,促进了漏洞的协调披露。破裂的风险。在未修补漏洞的情况下,这种方法将违反既定的策略,该策略将只披露那些有助于修复安全漏洞的信息。广泛披露未修补的漏洞不会使开源生态系统更具弹性,只会使其更加危险。

在……的过程中通过尽职调查,如果产品制造商发现其任何组件(包括免费和开源组件)中的漏洞,则必须通知开发人员该组合在适用的情况下,解决和补救漏洞。为开发人员提供应用的安全修复程序。o一种产品一旦投放市场,制造商就必须承担责任确保在整个支持生命周期(包括免费和开源组合)中解决漏洞的能力将数字元素集成到产品中。

第2(3a)条本规例适用于免费及开放源码软件只有在商业活动过程中在市场上可用时才可。

有限公司国会ITRE委员会关于脆弱性披露的草案

第3(39)条“主动利用漏洞”系指有可信证据表明攻击者在未经系统所有者授权的情况下对系统执行恶意代码的漏洞。我的意思是

第11(1)条制造商应根据本条第1a段的规定,将其含有数字元素的产品中被积极利用的漏洞通知ENISA。除非存在与网络安全风险相关的正当理由,否则ENISA将在收到通知后,立即采取措施根据相关成员国指令(EU) 2022/2555第12条,联系为协调漏洞披露而指定的CSIRT。转发通知并通知市场监督当局已通知的漏洞。如果通知的漏洞无法修复或缓解,ENISA应确保信息a关于被通知的漏洞的信息在知识库上共享Sed基础按照严格的安全协议。

第11(1a)(1)条所提述的通知须遵从下列程序:
(a)在任何情况下,在制造商意识到存在被积极利用的漏洞后24小时内,不得无故拖延,包括是否有已知的修复或建议的缓解措施;早期预警。

(b)漏洞通知,不得无故拖延,无论如何应在制造商发现被积极利用的漏洞后72小时内通知;更新(a)点所述的一般信息,包括纠正或缓解,如果适用的话。表明已采取的行动和对脆弱性程度的评估,包括其严重程度和影响。

(c)在一(1)个月内提交最后报告在提交第(b)项下的漏洞通知后,或如果有修复或缓解措施,则至少包括以下内容:

(i) a des漏洞的描述,包括严重程度和影响;

(ii)信息关于利用或正在利用该漏洞的攻击者,如果有的话;

(iii)为纠正漏洞而提供的安全更新或其他补救措施的详细信息;

第11(1b)条在安全更新可用或引入其他形式的补救或缓解措施后,ENISA应根据指令(EU)第12条第1段宣布通报的漏洞。应添加到欧洲脆弱性数据库如第3条所述。2022/2555。

符合微型、小型和中型企业资格的制造商应免除第1a(a)和2b(a)条的规定。

https://github.blog/2023-07-12-no-cyber-resilience-without-open-source-sustainability/没有开源的可持续性就没有网络弹性

本文来自作者[admin]投稿,不代表艺茂荟荣立场,如若转载,请注明出处:https://wap.yimaoxinxi.cn/zheh/202506-1976.html

(40)

文章推荐

  • 波音公司向罢工工会工人提出了“最终和最佳的提议”

    波音公司周一表示,它向罢工的机械师工会提出了“最好和最后的报价”,其中包括比提议的合同更大的加薪和奖金。该公司表示,该提议包括在四年内加薪30%,高于被拒绝的25%。新的提议——并将其称为最后的提议——表明波音急于结束9月13日开始的约3.3万名机械师

    2025年05月03日
    47
  • 部分球迷在零下4度的亚足联季后赛中勇敢支持堪萨斯城酋长队,最终因冻伤遭遇截肢

    密苏里州堪萨斯城——在一场有记录以来最冷的NFL比赛中,寒冷的气温给堪萨斯城的一些球迷留下了持久的创伤。早在今年1月,一股极地涡旋就给美国带来了一股北极风,导致迈阿密海豚队和堪萨斯城酋长队在箭头体育场无屋顶的GEHA球场举行的亚足联外卡比赛开球时气温骤降至零下4度

    2025年05月06日
    43
  • 母子首次被控在99比1的房产交易中向国税局虚假陈述

      新加坡:周五(9月20日),一位母亲和她的儿子被指控在“99比1”的房产购买安排中向税务机关撒谎。26岁的陈凯文(TanKaiWenKeith)以自己的名义购买了一套公寓,然后将其中1%的股份卖给了他56岁的母亲吴chiewYen。新加坡税务局(IRAS)怀疑这笔交易是

    2025年05月13日
    51
  • 赛琳娜·戈麦斯对亿万富翁身份的讨论表示“反感”

      赛琳娜·戈麦斯对自己亿万富翁的身份感到害羞,因为她在多个项目中获得了数十亿美元的成功。这位31岁的格莱美获奖歌手周一出席纽约电影节时,媒体开始谈论她13亿美元的净资产。然而,从她在红毯上对《今夜娱乐》的回应来看,戈麦斯似乎对这个问题不太满意。“我个人认为谈论钱是令人反感的,

    2025年05月20日
    43
  • Ciaran Kearney:跳羚使命背后的深刻意义

    印度洋离国王公园的后面很近,邦吉·姆博南比站在我旁边聊天。Bongi在伯利恒的Bohlokong镇长大,距离我们现在所在的德班鲨鱼俱乐部(DurbanSharks)400公里。他的家乡没有草坪。只有他和另外一个人上了C型学校,那里有橄榄球。对邦吉来说,橄榄球使他摆脱了生活中

    2025年06月06日
    44
  • 距离伦敦仅两个半小时车程的英国“最被低估的度假城市”刚刚被评选为最佳居住地之一

      伦敦是世界上最好的城市,但说实话,我们都需要暂时远离它。英国《泰晤士报》日前公布了2024年最适合居住的地方,从大城市到偏远小镇,这些地方都有。但是今天,我们关注的是《时代》杂志非常喜爱的一个地方,他们将它评为今年英格兰北部和东北部最适合居住的地方。这个城市就是利兹——这可能会让

    2025年06月06日
    40
  • 米其林星级餐厅在胡志明市在安南西贡

    才华横溢的越南厨师PeterCuongFranklin是现代越南菜的先驱,他的米其林星级胡志明餐厅将越南菜提升到了世界舞台上,JenniferJohnston写道早上好,西贡那是我的第一次航行:AzamaraQuest的17天“亚洲之春”之旅。这

    2025年06月10日
    45
  • 构建一个应对突发事件的疼痛管理工具箱

    如果你曾经有过痛苦的伤害或疾病,或者如果你正在处理慢性疼痛,你可能对突然发作的现象很熟悉,在这种现象中,你的疼痛会飙升。这种疼痛不仅会让人不舒服,还会干扰认知能力,影响视觉和其他感官。这类发作会使人衰弱,尤其是当你无法预测它们何时发生的时候。但是,你可以做一些事情,在疼痛发生之前

    2025年06月11日
    40
  • 消息人士称,缅甸被监禁的前领导人昂山素季病情恶化

        内比都,9月5日——缅甸被拘留的前领导人昂山素季身体状况不佳,该国军事统治者拒绝了她请外部医生看病的请求,一位知情人士和忠于昂山素季的影子政府今天表示。  这位78岁的诺贝尔奖得主接受了监狱部门医生的治疗。  这位消息人士说:“她的牙龈肿胀,

    2025年06月11日
    38
  • 地缘政治紧张局势令人担忧:SBP

      卡拉奇:巴基斯坦国家银行(SBP)对该国安全银行业务的连续性表示严重关切,目前地缘政治紧张局势迅速加剧,包括央行在内的约20家金融机构正在使用全球顶级银行软件公司Temenos的核心银行系统,该公司在国外运营。在由SystemsLimited和Temenos主办的题为“2024年

    2025年06月12日
    38

发表回复

本站作者后才能评论

评论列表(4条)

  • admin
    admin 2025年06月09日

    我是艺茂荟荣的签约作者“admin”!

  • admin
    admin 2025年06月09日

    希望本篇文章《缺乏开源可持续性,网络弹性无从谈起》能对你有所帮助!

  • admin
    admin 2025年06月09日

    本站[艺茂荟荣]内容主要涵盖:国足,欧洲杯,世界杯,篮球,欧冠,亚冠,英超,足球,综合体育

  • admin
    admin 2025年06月09日

    本文概览:   请发表您对在欧盟保护开源的看法...

    联系我们

    邮件:艺茂荟荣@sina.com

    工作时间:周一至周五,9:30-18:30,节假日休息

    关注我们