美國網路安全暨基礎建設安全局(CISA)於今日發布了「開源軟體:安全原則與實踐」(Open Source Software: Security Principles and Practices),這是一項針對聯邦機構的新資源,提供了在使用、評估開源軟體(OSS)解決方案、貢獻專案、產製 OSS 以及評估開源人工智慧(AI)模型時的考量與最佳實踐。此指南與強調聯邦機構 OSS 效益的行政命令 14144,以及指示聯邦網路應更安全並妥善管理 OSS 使用的行政命令 14306 相符。Log4j 和 XZ Utils 等漏洞事件,更加凸顯了機構理解其軟體元件中內嵌依賴關係的必要性。
在整個聯邦政府及所有關鍵基礎設施領域,OSS 是我們軟體供應鏈中廣泛使用且至關重要的建構區塊。許多聯邦機構利用 OSS 來提升其執行任務的能力與效率。透過這份指南,CISA 敦促各機構建立一個審查與批准 OSS 的流程,以支援員工使用最符合其需求的解決方案,同時管理相關風險。該指南包含已建立的修補原則、評估可信度與風險承受能力的框架,以及安全、負責任且可持續地參與 OSS 的最佳實踐。
網路安全代理執行助理局長 Chris Butera 表示:「作為我們法定任務的一部分,CISA 透過與政府、產業及開源社群合作,以理解並安全地使用 OSS,持續專注於提升國家的網路安全。CISA 鼓勵聯邦文職機構審閱此指南,並實施其中的原則與實踐,以改善風險管理,更有效地執行其任務,並更好地為公眾服務。」
對於開源 AI 系統,該指南敦促機構在將產品視為用於風險管理目的的 OSS 之前,應充分了解 AI 系統所有相關元件,包括訓練資料。唯有透過透明度與存取權,機構才能理解並研究軟體,分析其漏洞,並修復任何發現的漏洞或風險。
欲了解更多資訊,請瀏覽 CISA.gov 上的開源安全(Open Source Security)。