OpenSSF y Linux Foundation quieren reemplazar C y C++

La Open Source Security Foundation (OpenSSF) y la Linux Foundation lanzaron un plan de acción para mejorar la seguridad y la resiliencia del software de código abierto. Parte de eso es eliminar los lenguajes de programación que no son seguros para la memoria, como C y C++.

El plan de acción propone específicamente una inversión de 5,5 millones de dólares para eliminar las causas fundamentales de las vulnerabilidades al reemplazar los lenguajes que no son seguros para la memoria.

Los lenguajes de programación como C y C++ crean desafíos para la seguridad de la memoria y dificultades para encontrar y eliminar defectos.

Sin embargo, lenguajes como Go y Rust manejan la administración de memoria y otros tipos de tareas sensibles a la seguridad de forma segura de forma predeterminada.

Esto facilita a los desarrolladores evitar categorías de vulnerabilidades completas, según el plan.

Por contexto, en 2020 Google informó que el 70 % de las vulnerabilidades de Chrome se debieron a problemas de seguridad y administración de la memoria, y el 70 % de las vulnerabilidades de Microsoft entre 2006 y 2018 se debieron a problemas de seguridad de la memoria.

“Identificar componentes pequeños, autónomos y críticos que son buenos candidatos para ser reescritos en un lenguaje seguro para la memoria y facilitar estas reescrituras podría ayudar a eliminar una categoría completa de tales debilidades” dice el plan.
“Esta corriente proporcionaría recursos para ese trabajo de desarrollo, así como para las actividades asociadas de promoción, adopción y desarrollo comunitario para hacer que las nuevas bases de código sean el estándar de la industria”.

Estas propuestas de inversión se producen después de que los ejecutivos de Amazon, Microsoft, Google y otras importantes empresas tecnológicas pidieron en una reunión en la Casa Blanca mayores inversiones en seguridad de código abierto y un mejor apoyo a los desarrolladores.

El plan de acción que llegó después de una reunión en Washington DC el jueves pasado entre desarrolladores de código abierto y representantes del ecosistema y líderes de agencias federales de EE. UU., identifican 10 flujos de inversión que mejoran de manera concreta e inmediata la seguridad del software de código abierto, según la OpenSSF.

Según el plan, esos enfoques de inversión se basan en tres objetivos generales discutidos en la reunión de enero:

  1. Asegura la producción de seguridad de código abierto al prevenir las vulnerabilidades de seguridad en el código y los paquetes de código abierto en primer lugar.
  2. Mejora el descubrimiento y la reparación de vulnerabilidades acelerando el proceso de búsqueda y solución de problemas.
  3. Reduce el tiempo de respuesta de los parches del ecosistema para desarrollar y distribuir correcciones.

En general, los mantenedores de seguridad de código abierto a menudo no tienen suficientes recursos para contrarrestar a los actores de amenazas. Pero la financiación, la automatización y las economías de escala suficientes pueden abordar este desequilibrio.

Relacionado

Curso Gratuito de Introducción a las Infraestructuras en la Nube (inglés) por La Fundación Linux

Aprende los fundamentos de la creación y gestión de tecnologías en la nube directamente de la Fundación Linux, el líder en el mundo del código abierto. Introducción al Curso de Introducción a las Tecnologías de Infraestructuras en la Nube ¿Eres nuevo en la nube y no estás seguro de por dónde empezar? Este curso introductorio impartido por los expertos en la nube de la Fundación Linux ¡SEGUIR LEYENDO!

Curso Gratuito de Introducción a Kubernetes (inglés) por La Fundación Linux

¿Quieres aprender Kubernetes? Obtenga una introducción en profundidad sobre este poderoso sistema para administrar aplicaciones en contenedores. Introducción al Curso de Introducción a Kubernetes ¿Su equipo está comenzando a usar Kubernetes para la orquestación de contenedores? ¿Necesita pautas sobre cómo comenzar a transformar su organización con Kubernetes y patrones nativos de la nube? ¿Le gustaría simplificar la orquestación de contenedores de software y encontrar una manera ¡SEGUIR LEYENDO!

Curso Gratuito de Introducción a Linux (inglés) por La Fundación Linux

¿Nunca aprendiste Linux? ¿Quieres refrescarte? Desarrolla un buen conocimiento práctico de Linux utilizando tanto la interfaz gráfica como la línea de comandos en las principales familias de distribución de Linux. Introducción al Curso de Introducción a Linux Linux alimenta el 100% de las supercomputadoras del mundo, la mayoría de los servidores que alimentan Internet, la mayoría de las operaciones financieras en todo el mundo y más ¡SEGUIR LEYENDO!

Curso Gratuito de Introducción a Node JS (inglés) por La Fundación Linux

Comienza a aprender Node.js: La librería de tiempo de ejecución de JavaScript de código abierto más popular. Descubre las formas en que Node.js ayuda en los escenarios informáticos cotidianos, desde la simulación de servicios, la creación rápida de prototipos y las aplicaciones en tiempo real, hasta las interfaces de línea de comandos (CLI). Introducción al Curso de Node JS Introducción a Node.js está diseñado para desarrolladores ¡SEGUIR LEYENDO!

Evolucionando la cultura de experimentación de Firefox: en agradecimiento al programa Test Pilot

Mozilla informa sobre el cierre de su programa de estudio de mejoras, Test Pilot. A fecha de 15 de Enero de 2019, enfocados en la creación de un nuevo programa en el futuro.

Firefox 57, una nueva generación de navegador

Lanzamiento del nuevo navegador de Mozilla Firefox, versión 57; que incluye una nueva versión de ventanas que quiere revolucionar el aspecto de los navegadores web.

Lanzamiento de Firefox 65.0. Novedades en seguridad y privacidad

La versión de Firefox 65.0 se lanza por primera vez a los usuarios del canal de lanzamiento el 29 de enero de 2019. Firefox Quantum y sus novedades en seguridad y privacidad.