为了提高开源软件的安全性,Linux基金会启动了Red Team项目,该项目旨在孵化开源安全工具,以支持网络范围自动化、容器化测试实用程序、二进制风险量化以及标准验证和改进。
Red Team Project的主要目标是保护那些正在使用开源软件的项目。他们使用攻击者相同的工具、技术和程序,但以建设性的方式提供反馈并帮助企业/机构的项目更安全。
为了解更多信息,Linux基金会采访了Google的客户工程师Jason Callaway,以了解有关Red Team项目的更多信息。
Linux Foundation:你能简单介绍一下Red Team项目及其与Fedora Red Team SIG的历史吗?
Jason Callaway:我在Def Con 25与Red Hatters的同事一起创建了Fedora Red Team SIG。我们有一些想要构建的漏洞利用映射工具,我受到了Mudge和Sarah Zatko的Cyber-ITL项目的启发。我想对他们的方法进行开源实现。Fedora项目慷慨地提供托管,并且是极大的倡导者。现在我在谷歌,我很幸运能够将Red Team作为我的20%项目,我希望能够扩大其影响力并建立一个更加供应商中立的社区。Fedora正在与LF合作,支持我们的项目分支,并将在我们的技术指导委员会中有代表。
LF:该项目的一些短期和长期目标是什么?
Jason:我们最直接的目标是恢复正常运转。这意味着迁移GitHub repos,建立我们的网络和社交媒体,最重要的是,回到编码。我们正在组建一个技术指导委员会,我认为这将成为帮助我们保持专注和有影响力的真正力量倍增器。我们还将在华盛顿特区举行一次聚会,这场聚会将在演讲者和实用的漏洞利用黑客马拉松之间进行为期两周。
LF:为什么开源对项目很重要?
Jason:开源在很多方面对我们很重要,但主要是因为这是正确的做法。网络安全是一个影响个人、企业、政府和每个人的全球性问题。因此,我们必须使开源软件更安全。
有很多人在努力,以典型的开源方式,我们是站在巨人的肩膀上。但Red Team项目希望为开源软件安全提供一些明显的积极价值。
LF:社区如何更多地学习并参与其中?
Jason:我曾经有一位经理人喜欢说,“80%的工作只需要露露脸。”当然他在开玩笑,但这肯定适用于开源项目。要了解更多信息,你可以亲自到场,或通过Google Hangout参加我们的聚会,订阅我们的邮件列表,并在GitHub或我们的网站上查看我们的项目。
项目地址:
https://github.com/redteam-project