Появление репозитория «РТК-Феникс» актуально, ввиду увеличивающегося числа кибератак на веб-ресурсы государственных органов Российской Федерации и отечественных компаний. В основном, эти атаки связаны с уязвимостями в корпоративных приложениях и сервисах, разработанных в том числе с использованием библиотек с открытым исходным кодом. Использование сторонних проектов с открытым исходным кодом становится всё более небезопасным, так как учащаются случаи, когда разработчики включают в них вредоносные функции. Эти функции могут не только негативно сказываться на работе разработанного программного обеспечения, но и приводить к утечке персональных данных, нарушению работы сервисов и сайтов, а также к другим проблемам.
«РТК-Феникс» — это безопасный репозиторий, который представляет собой комплексное решение по проверке open-source пакетов, библиотек и их хранения. Сердце продукта — подсистема мониторинга безопасности кода по собственным методикам SOC «Ростелекома», включая самую актуальную версию Solar AppScreener и другие инструменты лидеров рынка информационной безопасности России. Подсистема делает вывод о возможности либо запрете использования пакетов и библиотек на основе результатов их проверки. ПО дополнительно проверяет все дочерние, то есть транзитивные зависимости открытого кода.
Репозитория работает в онлайн- и офлайн-режимах и поддерживает функционал проверки на безопасность, хранение и предоставление командам разработки безопасных артефактов в форматах maven, pypi, deb, rpm, gem, npm, nuget, к которым в ближайшее время добавятся php, go, dart и docker.
Созданный «Ростелеком» репозиторий решает задачи, отличающиеся от тех, которые лежат в основе типичных хостингов программных проектов и их совместной разработки, таких как GitHub, GitLab или Mos.hub. «РТК-Феникс» - это инструмент позволяющий снизить риски работы с публичными репозиториями. Он не повторяет, а дополняет публичные репозитории, и может быть подключен к ним, для того чтобы разработчики на этих платформах не включали в свой код и не использовали при разработке готовые библиотеки и SDK имеющие известные и эксплуатируемые уязвимости.
Старший вице-президент по информационным технологиям «Ростелекома» Кирилл Меньшов:
«Безопасный репозиторий создавался для использования внутри компании, но учитывая необходимость в подобном функционале у всех разработчиков программного обеспечения в России, мы решили вывести “РТК-Феникс” во внешний контур. Отдельно хочу отметить наличие в продукте уникальных для рынка информационной безопасности функций, таких как проверку всех зависимостей используемых open-source библиотек. Кроме того, что при переходе на работу с нашим репозиторием не потребуется внесения изменений в текущие процессы разработки».
Генеральный директор ООО «Ростелеком-Солар» Игорь Ляпунов:
«Создание безопасного репозитория стало логичным продолжением нашей экосистемы продуктов, внедряемых в процессы безопасной разработки. Синергия статического, динамического и компонентного анализов позволяет нашим заказчикам эффективно решать бизнес-задачи, используя в работе только проверенные приложения. Мы предлагаем рынку не просто технологию, а комплексное экосистемное решение, которое самостоятельно обнаружит все сторонние компоненты, как с открытым кодом, так и в бинарном виде».
Источник: Ростелеком
«Ростелеком» создал репозиторий «РТК-Феникс», включающий проекты с проверенными Open Source пакетами и библиотеками
«РТК-Феникс» позволит снизить риски безопасности разрабатываемого ПО за счет проверки используемых при разработке библиотек.
Новости
28 ноября 2023
Яндекс запускает программу грантов для Open Source проектов
24 ноября 2023
Приём заявок на Всероссийский конкурс проектов с открытым кодом для школьников и студентов
21 ноября 2023
Статья «Лицензия на открытость»
14 ноября 2023
Подкаст "поТРЕНДим". Тема выпуска "Открытый код: будущее программирования"
23 октября 2023
Форум Digital Innopolis Days 2023
20 октября 2023
Заседание Экспертного совета АНО «Открытый код» 17.10.2023
5 октября 2023
Участники IT-отрасли направили Минцифре предложение по поправкам в закон «О некоммерческих организациях»
2 октября 2023
XIX конференция разработчиков свободных программ
22 сентября 2023
Будущее ИТ-рынка — за opensource-технологиями
20 сентября 2023
АНО «Открытый код» и КНИТУ-КАИ имени Туполева подписали соглашение о сотрудничестве в рамках Kazan Digital Week
15 сентября 2023
В Минцифре России был презентован проект Стратегии развития программного обеспечения с открытым кодом в Российской Федерации
11 сентября 2023
Mos.Hub подвёл итоги первых трёх месяцев своей работы
5 сентября 2023
Президент России поручил создать отечественные хранилища кода, необходимые для совместной работы программистов
4 сентября 2023
Опыт развития open source в Китае
30 августа 2023
Юристы разработают предложения по снятию рисков с разработчиков open source проектов, связанных с поправками в закон об НКО
28 августа 2023
ГК «Астра» купила долю в компании создателя репозитория открытого ПО GitFlic
25 августа 2023
Софту усложняют получение звания российского