Aikido

Aikido financia la seguridad de Node.js

Escrito por
Sooraj Shah

Aikido se ha sumado al Programa de Gestión de la Seguridad de OpenJS como socio fundador, aportando fondos que se repartirán a partes iguales entre recompensas por la detección de errores y apoyo a los mantenedores, comenzando por Node.js. 

Por qué apoyamos OpenJS 

La inteligencia artificial ha facilitado la detección y la descripción de vulnerabilidades, pero la validación y la corrección aún no han avanzado al mismo ritmo. Esto está provocando que los programas de recompensas por errores dejen de funcionar. 

Node.js ha suspendido recientemente su propio programa de recompensas por errores de seguridad al agotarse la financiación de Internet Bug Bounty. La propia IBB ha suspendido la recepción de informes, mientras que curl ha eliminado por completo los pagos. Por su parte, GitHub ha reestructurado su programa de recompensas por errores para convertirlo en un sistema de dos niveles, en respuesta al aumento de informes de baja calidad generados por IA. 

En cierto modo, la IA está incluso obstaculizando los programas de recompensa por errores y la seguridad del código abierto. Como explicó Daniel Stenberg, creador de curl: «Las tonterías más convincentes son peores que las tonterías obvias». Incluso cuando un responsable de mantenimiento recibe informes útiles, las personas que se encargan del código rara vez han contado con los recursos adecuados para realizar este trabajo como es debido.

Tanto la falta de recursos como las notificaciones de errores generadas por la IA están afectando al mismo grupo reducido, compuesto en su mayoría por voluntarios, que se encarga de mantener una superficie de ataque considerable. El ecosistema de JavaScript procesa más descargas de paquetes npm a la semana que cualquier otro registro, y cada descarga supone una superficie de ataque, ya sea por una cuenta de administrador comprometida o por una versión maliciosa introducida en una dependencia de uso generalizado.

Garantizar la seguridad de los paquetes de código abierto es una labor importante e incansable que, a menudo, no se remunera. Por eso se ha puesto en marcha el Programa de Gestión de la Seguridad (SSP).

A qué se destinan los fondos del programa

Tanto la detección como la corrección de una vulnerabilidad. La inversión se destina a un fondo común para financiar las recompensas a los investigadores que detectan vulnerabilidades y para apoyar directamente a los responsables del mantenimiento que convierten un informe en una corrección publicada. 

El SSP también se encarga directamente de la clasificación de vulnerabilidades y de la coordinación de los CVE. Dado que OpenJS es una autoridad de numeración de CVE, los responsables del mantenimiento no tienen que ocuparse de solicitar la asignación de un CVE ni de elaborar por su cuenta un calendario de divulgación. 

Por qué el aikido se suma como socio fundador

En Aikido creemos en hacer que el ecosistema sea estructuralmente más difícil de vulnerar, corrigiendo las fallas conocidas a gran escala en lugar de reaccionar ante ellas una por una, y apoyando a los responsables del mantenimiento y a los registros de los que todos dependemos. 

«Detectar vulnerabilidades es solo una parte del trabajo», afirmó Madeline Lawrence, cofundadora de Aikido Security. «Aún hay que clasificarlas, solucionarlas y poner a disposición de los desarrolladores versiones seguras. En Aikido nos enorgullece apoyar el Programa de Gestión de la Seguridad e invertir directamente en los investigadores y responsables del mantenimiento que velan por la seguridad de Node.js». 

Aikido ya cuenta con un historial de apoyo a los mantenedores y al software de código abierto. Nuestra colaboración con Drydock permite a los mantenedores ver exactamente qué contiene su propia versión en fase de preparación antes de aprobarla, de modo que se detecta cualquier cuenta comprometida o versión defectuosa antes de su lanzamiento. El feed de Aikido Intel, con licencia CC-BY, potencia el bloqueador de malware integrado en Composer para Packagist, lo que reduce el trabajo de «apagar incendios» que, de otro modo, tendría que realizar en solitario un pequeño equipo de gestión del registro. Unirnos al SSP nos ayuda a apoyar el software de código abierto desde la perspectiva de las vulnerabilidades. 

Inscripción en el programa

Las organizaciones interesadas en participar pueden ponerse en contacto con la Fundación OpenJS para obtener información sobre cómo incorporarse como socio del SSP.

Compartir:

https://www.aikido.dev/blog/aikido-openjs-ssp-node-security

Suscríbete para recibir noticias

4.7/5
¿Cansado de los falsos positivos?

Prueba Aikido como otros 100k.
Empiece ahora
Obtenga un recorrido personalizado

Con la confianza de más de 100k equipos

Reservar ahora
Escanee su aplicación en busca de IDORs y rutas de ataque reales

Con la confianza de más de 100k equipos

Empezar a escanear
Vea cómo el pentesting de IA prueba su aplicación

Con la confianza de más de 100k equipos

Empezar a probar

Asegura tu plataforma ahora

Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.

No se requiere tarjeta de crédito | Resultados del escaneo en 32 segundos.