Maintainer trust
Также: доверие мейнтейнеру, open source maintainer risk, доверие разработчику OSS
Maintainer trust - проблема оценки надёжности ключевых участников Open Source проектов, которым сообщество делегирует право вносить изменения в кодовую базу. Инцидент с XZ Utils в 2024 году показал, что злоумышленник способен годами имитировать добросовестное участие - присылать полезные патчи, помогать с багами, завоёвывать доверие - а затем внедрить закладку. Проблема усугубляется тем, что большинство проектов не имеют формальных процедур проверки новых мейнтейнеров и полагаются на репутацию.
Статьи с этим термином · 4
- Итоги H1 2024: КИИ-дедлайн через полгода, XZ перевернул подход к open source, российские LLM в продакшне · 27 июня 2024
- XZ Utils и доверие к мейнтейнеру: как мы пересмотрели политику обновлений · 7 марта 2024
- XZ Utils backdoor (CVE-2024-3094): закладка в liblzma и срочная инвентаризация на серверах клиентов · 5 марта 2024
- Атаки на цепочки поставок набирают темп: как мы стали аудировать транзитивные зависимости перед обновлениями · 11 января 2024