Aikido

Aikido finanziert die Sicherheit von Node.js

Verfasst von
Sooraj Shah

Aikido hat sich dem „Security Stewardship Program“ von OpenJS als einer der ersten Partner angeschlossen und finanziert einen Fonds, der zu gleichen Teilen für Bug-Bounties und die Unterstützung von Betreuern bestimmt ist, beginnend mit Node.js. 

Warum wir OpenJS unterstützen 

Dank KI ist es mittlerweile einfach, Sicherheitslücken zu finden und zu dokumentieren, doch die Überprüfung und Behebung dieser Schwachstellen hinkt noch hinterher. Dies führt dazu, dass Bug-Bounty-Programme ins Stocken geraten. 

Node.js hat kürzlich sein eigenes Sicherheits-Bug-Bounty-Programm eingestellt, nachdem die Finanzierung durch Internet Bug Bounty auslief. IBB selbst hat die Einreichung von Meldungen ausgesetzt, während curl die Auszahlungen gänzlich eingestellt hat. Unterdessen hat GitHub sein Bug-Bounty-Programm als Reaktion auf eine Zunahme von Meldungen minderer Qualität, die von KI generiert wurden, zu einem zweistufigen System umstrukturiert. 

In gewisser Weise behindert KI sogar Bug-Bounty-Programme und die Sicherheit von Open-Source-Software. Wie Daniel Stenberg, der Entwickler von curl, erklärte: „Überzeugenderer Mist ist schlimmer als offensichtlicher Mist.“ Selbst wenn ein Betreuer nützliche Meldungen erhält, verfügen die für die Pflege des Codes Verantwortlichen selten über die richtigen Ressourcen, um diese Arbeit ordnungsgemäß zu erledigen.

Sowohl der Mangel an Ressourcen als auch die von KI generierten unbrauchbaren Meldungen belasten dieselbe kleine, größtenteils ehrenamtlich tätige Gruppe, die eine beträchtliche Angriffsfläche für Sicherheitslücken verwaltet. Das JavaScript-Ökosystem verzeichnet pro Woche mehr Downloads von npm-Paketen als jede andere Registry, und jeder Download stellt eine Angriffsfläche dar – sei es ein kompromittiertes Konto eines Betreuers oder eine bösartige Version, die sich in eine weit verbreitete Abhängigkeit eingeschlichen hat.

Die Sicherheit von Open-Source-Paketen zu gewährleisten, ist eine wichtige und unermüdliche Aufgabe, die oft unentgeltlich geleistet wird. Aus diesem Grund wurde das Security Stewardship Program (SSP) ins Leben gerufen.

Was das Programm finanziert

Sowohl die Aufdeckung als auch die Behebung einer Sicherheitslücke. Die Investition fließt in einen Pool, aus dem Prämien für die Forscher finanziert werden, die Sicherheitslücken entdecken, und der die Betreuer direkt unterstützt, die einen Bericht in einen veröffentlichten Fix umsetzen. 

Das SSP kümmert sich zudem direkt um das Schwachstellen triage us und die CVE-Koordination. Da OpenJS eine CVE-Nummerierungsstelle ist, muss sich ein Betreuer nicht selbst um die Zuweisung einer CVE-Nummer kümmern oder eigenständig einen Zeitplan für die Offenlegung zusammenstellen. 

Warum „ Aikido “ als Gründungspartner einsteigt

Aikido ist davon überzeugt, dass das Ökosystem strukturell widerstandsfähiger gegen Angriffe gemacht werden muss, dass bekannte Schwachstellen in großem Maßstab behoben werden sollten, anstatt jeweils einzeln darauf zu reagieren, und dass die Betreuer und Registrien unterstützt werden müssen, auf die sich alle verlassen. 

„Das Aufspüren von Sicherheitslücken ist nur ein Teil der Arbeit“, sagte Madeline Lawrence, Mitbegründerin von „ Aikido Security“. „Jemand muss diese Lücken noch „ triage “, beheben und den Entwicklern sichere Versionen zur Verfügung stellen. ‚ Aikido ‘ ist stolz darauf, das ‚Security Stewardship Program‘ zu unterstützen und direkt in die Forscher und Betreuer zu investieren, die für die Sicherheit von Node.js sorgen.“ 

Aikido hat bereits eine lange Tradition in der Unterstützung von Betreuern und Open-Source-Software. Unsere Partnerschaft mit Drydock ermöglicht es einem Maintainer, vor der Freigabe genau zu sehen, was in seiner eigenen Staged-Release enthalten ist, sodass ein kompromittiertes Konto oder eine fehlerhafte Version bereits vor der Veröffentlichung erkannt wird. Aikido Intels Feed, lizenziert unter CC-BY, unterstützt die in Composer für Packagist integrierte Malware-Blockierung und reduziert so den Aufwand für die Fehlerbehebung, den ein kleines Registry-Team sonst allein bewältigen müsste. Der Beitritt zum SSP hilft uns, Open-Source-Software unter dem Gesichtspunkt der Sicherheitslücken zu unterstützen. 

Teilnahme am Programm

Organisationen, die an einer Teilnahme interessiert sind, können sich an die OpenJS Foundation wenden, um sich über eine Teilnahme als SSP-Partner zu informieren.

​

Teilen:

https://www.aikido.dev/blog/aikido-openjs-ssp-node-security

Nachrichten abonnieren

4.7/5
Falschpositive Ergebnisse leid?

Probieren Sie Aikido, wie 100.000 andere.
Jetzt starten
Erhalten Sie eine personalisierte Führung

Von über 100.000 Teams vertraut

Jetzt buchen
Scannen Sie Ihre App nach IDORs und realen Angriffspfaden

Von über 100.000 Teams vertraut

Scan starten
Erfahren Sie, wie KI-Penetrationstests Ihre App testen

Von über 100.000 Teams vertraut

Testen starten

Sicherheit jetzt implementieren

Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

Keine Kreditkarte erforderlich | Scan-Ergebnisse in 32 Sek.