|
[an error occurred while processing this directive]
一直以来的传统观念认为开放源代码的软件有着更高的安全性,这来自于数目众多的免费观看这些代码的人群--“看的人多,漏洞就少”格言这样说道。但是现实通常是不同的;事实上很多对于人检查其他人代码中的安全漏洞而无任何的感激的任务兴趣很小。
但是现在,这个软件安全观察学院将不在是一纸空文,这是由于一个来自于Oregon的电脑科学家的奖励系统和有美国国防部资助的资金,这个组织在星期二的安全邮件列表中宣布成立。
部分是软件开发系统和部分是心理学主题,这个Sardonix计划将代替现在松散的开放式源代码软件安全检查程序,取而代之的是一个源代码能够被专业人员检查的中心网站。一个自动的奖励措施将根据志愿人员检查代码的数量和他们发现漏洞的多少,来建立他们。审计员将也会失去资金,如果其他的人发现他们错过的漏洞。
没有奖金给称为最好安全检察员的人,但是这也不是必须的,这个计划的构想者说。“我们利用开发源代码团体天生的怀疑性和对于赞赏的需要来进行,”WireX Communications的首席研究科学家Crispin Cowan说,“你可能通过查出在一个代码中更多的漏洞而被机械地认为比你旁边的人更加优秀。”
源代码也能够获得建立,通过这样开放式源代码的用户能够判断一个软件能够有多安全。一个被给定的源代码能够自动根据每个审查它的人的分数累加,从而来排名,比如说,在这个软件中全部的经验和技术比例。
“开放式源代码可以让很多人来检查它,但是却不能保证很多人愿意来检查,”Cowan说。“所以很多很多的代码都没有进行检查就运行了。Sardonix给你一个能够发现在代码中漏洞的方法。”
Sardonix--Cowan说这个名字来自于技术团体对于安全声明所抱的讽刺(sardonic)态度--被去年七月有国防高级奖励计划部(DARPA)资助了两年,由于五角大楼开始更加依赖于开放式源代码的软件,这个部门也对开放式源代码安全研究给予了更多的支持。在此之后,Cowan希望能够获得更多来自企业的资助来继续这个项目。
这个建议也在星期二被Linux的安全专家接受了。“我大体上很喜欢这个想法”JJB安全咨询的创始人Jay Beale说。“我们主要的力量来自于我们将直到我们将看到什么和看不到什么,人们将走向那些没有被检查的代码世界,来建立自己的名望。”
|