歐盟《網路韌性法案》(CRA)陸續進入落地階段,不同開源軟體參與者究竟需要承擔哪些責任,也成為開源社群關注的問題。開源安全基金會(OpenSSF)9月15日推出「Grow CRA Readiness」CRA準備指南,協助開源社群判斷自身義務,依3種不同角色提供相應的準備路徑與資源。
以開源維護者/貢獻者而言,OpenSSF指出,多數參與非商業開源軟體開發的人,並不是承擔CRA製造商責任的一方。OpenSSF因此在這套資源中整理相關實務安全指引,協助維持專案安全,也降低下游使用者的負擔。
以開源軟體管理者(Open Source Software Steward)而言,CRA另行定義並規範這類角色,主要涵蓋持續支援特定開源軟體開發與維運的組織。OpenSSF則在這套資源中整理與其責任相應的指引,協助相關組織了解應採取的準備措施。
至於含數位元素產品的製造商,則是將軟體或硬體產品以自身名稱或商標推出至市場的業者。OpenSSF指出,這類角色承擔的CRA責任最廣,因此相關路徑主要面向產品、工程、資安及法遵團隊,協助尋找CRA準備所需資源。
值得注意的是,這3類身分並非完全互斥,同一組織可能因不同專案或產品同時扮演不同角色。OpenSSF也引用先前Podcast節目中Roman Zhukov在對談時提出的「社群花園」比喻,將維護者/貢獻者比作業餘園丁、開源軟體管理者比作花園協會,製造商則是將花園成果轉化為產品的角色;三者都對開源生態系有所貢獻,但承擔的責任並不相同。
除了角色辨識,OpenSSF這次也整合既有CRA課程、指南與研究,並將OSPS Baseline、SLSA、Sigstore、GUAC及Gemara等開源安全與軟體供應鏈工具納入資源。OpenSSF表示,組織不需要一次解決所有CRA準備問題,現階段可先確認自身角色並建立準備計畫,再依需求尋找相應的指引與工具。
Comments (0)