{"id":162773,"date":"2023-12-11T21:35:00","date_gmt":"2023-12-11T21:35:00","guid":{"rendered":"https:\/\/rbnews247.com\/v1\/ciencia\/impulsar-la-fe-en-la-autenticidad-del-software-de-codigo-abierto-noticias-del-mit\/"},"modified":"2023-12-11T21:35:00","modified_gmt":"2023-12-11T21:35:00","slug":"impulsar-la-fe-en-la-autenticidad-del-software-de-codigo-abierto-noticias-del-mit","status":"publish","type":"post","link":"https:\/\/rbnews247.com\/v1\/ciencia\/impulsar-la-fe-en-la-autenticidad-del-software-de-codigo-abierto-noticias-del-mit\/","title":{"rendered":"Impulsar la fe en la autenticidad del software de c\u00f3digo abierto |  Noticias del MIT"},"content":{"rendered":"<p> [ad_1]<br \/>\n<br \/><img decoding=\"async\" src=\"https:\/\/news.mit.edu\/sites\/default\/files\/styles\/news_article__cover_image__original\/public\/images\/202312\/Speranza-MIT-CSAIL-00.png?itok=0vxyEw3F\" \/><\/p>\n<div>\n<p>El software de c\u00f3digo abierto (software que se distribuye libremente, junto con su c\u00f3digo fuente, para que se puedan realizar f\u00e1cilmente copias, adiciones o modificaciones) est\u00e1 \u201cen todas partes\u201d, como cita el Informe de an\u00e1lisis de riesgos y seguridad de c\u00f3digo abierto de 2023.  El noventa y seis por ciento de los programas inform\u00e1ticos utilizados por las principales industrias incluyen software de c\u00f3digo abierto, y el 76 por ciento de esos programas consisten en software de c\u00f3digo abierto.  Pero el porcentaje de paquetes de software \u201cque contienen vulnerabilidades de seguridad sigue siendo preocupantemente alto\u201d, advirti\u00f3 el informe.<\/p>\n<p>Una preocupaci\u00f3n es que \"el software que usted obtuvo de lo que usted cree que es un desarrollador confiable se haya visto comprometido de alguna manera\", dice <a href=\"https:\/\/www.linkedin.com\/in\/kelsey-merrill-3b98001a0\" target=\"_blank\" rel=\"noopener\">Kelsey Merril<\/a> &#8217;22, MEng &#8217;23, ingeniero de software que obtuvo una maestr\u00eda a principios de este a\u00f1o en el Departamento de Ingenier\u00eda El\u00e9ctrica y Ciencias de la Computaci\u00f3n del MIT.  \"Supongamos que en alg\u00fan punto de la cadena de suministro, un atacante con intenciones maliciosas ha modificado el software\".<\/p>\n<p>El riesgo de una violaci\u00f3n de seguridad de este tipo no es en absoluto abstracto.  En 2020, por poner un ejemplo notorio, la empresa texana SolarWinds realiz\u00f3 una actualizaci\u00f3n de software de su programa ampliamente utilizado llamado Orion.  Los piratas inform\u00e1ticos irrumpieron en el sistema e insertaron c\u00f3digo pernicioso en el software antes de que SolarWinds enviara la \u00faltima versi\u00f3n de Orion a m\u00e1s de 18.000 clientes, incluidos Microsoft, Intel y aproximadamente otras 100 empresas, as\u00ed como a una docena de agencias gubernamentales de EE. UU., incluidos los departamentos de Estado, Defensa, Hacienda, Comercio y Seguridad Nacional.  En este caso, el producto da\u00f1ado proced\u00eda de una gran empresa comercial, pero es posible que se produzcan fallos incluso m\u00e1s probables en el \u00e1mbito del c\u00f3digo abierto, afirma Merrill, \"donde personas de diversos or\u00edgenes, muchos de los cuales son aficionados sin ninguna formaci\u00f3n en seguridad\". &#8211; puede publicar software que se utiliza en todo el mundo\u201d.<\/p>\n<p>Ahora, ella y tres colaboradores (su ex asesor <a href=\"https:\/\/groups.csail.mit.edu\/ana\/People\/Sollins.html\" target=\"_blank\" rel=\"noopener\">Karen Sollins<\/a>, investigador principal del Laboratorio de Ciencias de la Computaci\u00f3n e Inteligencia Artificial del MIT;  Santiago Torres-Arias, profesor asistente de inform\u00e1tica en la Universidad Purdue;  y Zachary Newman SM &#8217;20, cient\u00edfico investigador de Chainguard Labs, han desarrollado un nuevo sistema llamado <a href=\"https:\/\/arxiv.org\/abs\/2305.06463\" target=\"_blank\" rel=\"noopener\">esperanza<\/a>cuyo objetivo es asegurar a los consumidores de software que el producto que est\u00e1n adquiriendo no ha sido manipulado y proviene directamente de una fuente en la que conf\u00edan.<\/p>\n<p>\"Lo que hemos hecho\", explica Sollins, \"es desarrollar, probar que es correcto y demostrar la viabilidad de un enfoque que permite a los mantenedores (del software) permanecer en el anonimato\".  Preservar el anonimato es obviamente importante, dado que casi todo el mundo (incluidos los desarrolladores de software) valora su confidencialidad.  Este nuevo enfoque, a\u00f1ade Sollins, \"al mismo tiempo permite a los usuarios (de software) tener confianza en que los mantenedores son, de hecho, mantenedores leg\u00edtimos y, adem\u00e1s, que el c\u00f3digo que se descarga es, de hecho, el c\u00f3digo correcto de ese mantenedor\".<\/p>\n<p>Entonces, \u00bfc\u00f3mo pueden los usuarios confirmar la autenticidad de un paquete de software para garantizar, como dice Merrill, \u201cque quienes lo mantienen son quienes dicen ser?\u201d  La forma cl\u00e1sica de hacerlo, inventada hace m\u00e1s de 40 a\u00f1os, es mediante una firma digital, que es an\u00e1loga a una firma manuscrita, aunque con una seguridad incorporada mucho mayor mediante el uso de diversas t\u00e9cnicas criptogr\u00e1ficas.<\/p>\n<p>Para realizar una firma digital, se generan dos \u201cclaves\u201d al mismo tiempo, cada una de las cuales es un n\u00famero compuesto de ceros y unos, de 256 d\u00edgitos.  Una clave se denomina \"privada\" y la otra \"p\u00fablica\", pero constituyen un par que est\u00e1 vinculado matem\u00e1ticamente.  Un desarrollador de software puede utilizar su clave privada, junto con el contenido del documento o programa inform\u00e1tico, para generar una firma digital que se adjunta exclusivamente a ese documento o programa.  Luego, un usuario de software puede usar la clave p\u00fablica (as\u00ed como la firma del desarrollador, m\u00e1s el contenido del paquete que descarg\u00f3) para verificar la autenticidad del paquete.<\/p>\n<p>La validaci\u00f3n viene en forma de s\u00ed o no, uno o cero.  \"Obtener uno significa que se ha asegurado la autenticidad\", explica Merrill.  \u201cEl documento es el mismo que cuando se firm\u00f3 y, por tanto, no ha cambiado.  Un cero significa que algo anda mal y es posible que no desee confiar en ese documento\u201d.<\/p>\n<p>Aunque este enfoque de d\u00e9cadas de antig\u00fcedad est\u00e1 probado y es cierto en cierto sentido, est\u00e1 lejos de ser perfecto.  Un problema, se\u00f1ala Merrill, \"es que las personas son malas en la gesti\u00f3n de claves criptogr\u00e1ficas, que consisten en n\u00fameros muy largos, de una manera segura y que evita que se pierdan\".  La gente pierde sus contrase\u00f1as todo el tiempo, afirma Merrill.  \"Y si un desarrollador de software perdiera la clave privada y luego se pusiera en contacto con un usuario para decirle: 'Oye, tengo una clave nueva', \u00bfc\u00f3mo sabr\u00edas qui\u00e9n es realmente?\"<\/p>\n<p>Para abordar esas preocupaciones, Speranza est\u00e1 construyendo a partir de \u201cSigstore\u201d, un sistema introducido el a\u00f1o pasado para mejorar la seguridad de la cadena de suministro de software.  Sigstore fue desarrollado por Newman (quien instig\u00f3 el proyecto Speranza) y Torres-Arias, junto con John Speed \u200b\u200bMeyers de Chainguard Labs.  Sigstore automatiza y agiliza el proceso de firma digital.  Los usuarios ya no tienen que administrar claves criptogr\u00e1ficas largas, sino que reciben claves ef\u00edmeras (un enfoque llamado \u201cfirma sin clave\u201d) que caducan r\u00e1pidamente (tal vez en cuesti\u00f3n de minutos) y, por lo tanto, no es necesario almacenarlas.<\/p>\n<p>Un inconveniente de Sigstore surge del hecho de que prescinde de claves p\u00fablicas duraderas, por lo que los mantenedores del software tienen que identificarse (a trav\u00e9s de un protocolo llamado OpenID Connect (OIDC)) de una manera que pueda vincularse a sus direcciones de correo electr\u00f3nico.  Esa caracter\u00edstica, por s\u00ed sola, puede inhibir la adopci\u00f3n generalizada de Sigstore, y sirvi\u00f3 como factor motivador y raz\u00f3n de ser de Speranza.  \"Tomamos la infraestructura b\u00e1sica de Sigstore y la cambiamos para brindar garant\u00edas de privacidad\", explica Merrill.<\/p>\n<p>Con Speranza, la privacidad se logra a trav\u00e9s de una idea original que ella y sus colaboradores llaman \u201cco-compromisos de identidad\u201d.  As\u00ed es, en t\u00e9rminos simples, c\u00f3mo funciona la idea: la identidad de un desarrollador de software, en forma de direcci\u00f3n de correo electr\u00f3nico, se convierte en el llamado \"compromiso\" que consiste en un gran n\u00famero pseudoaleatorio.  (Un n\u00famero pseudoaleatorio no cumple con la definici\u00f3n t\u00e9cnica de \u201caleatorio\u201d pero, en la pr\u00e1ctica, es tan bueno como aleatorio).<\/p>\n<p>Mientras tanto, se genera otro gran n\u00famero aleatorio (el compromiso o co-compromiso que lo acompa\u00f1a) asociado con un paquete de software que este desarrollador cre\u00f3 o al que se le concedi\u00f3 permiso para modificar.  Para demostrarle a un posible usuario de un paquete de software en particular qui\u00e9n cre\u00f3 esta versi\u00f3n del paquete y qui\u00e9n lo firm\u00f3, el desarrollador autorizado publicar\u00eda una prueba que establezca un v\u00ednculo inequ\u00edvoco entre el compromiso que representa su identidad y el compromiso adjunto a el producto de software.  La prueba que se lleva a cabo es de un tipo especial, llamada prueba de conocimiento cero, que es una forma de mostrar, por ejemplo, que dos cosas tienen un l\u00edmite com\u00fan, sin divulgar detalles sobre cu\u00e1les son esas cosas, como la direcci\u00f3n de correo electr\u00f3nico, en realidad lo son.<\/p>\n<p>\"Speranza garantiza que el software provenga de la fuente correcta sin exigir a los desarrolladores que revelen informaci\u00f3n personal como sus direcciones de correo electr\u00f3nico\", comenta Marina Moore, candidata a doctorado en el Centro de Seguridad Cibern\u00e9tica de la Universidad de Nueva York.  \u201cPermite a los verificadores ver que el mismo desarrollador firm\u00f3 un paquete varias veces sin revelar qui\u00e9n es el desarrollador o incluso otros paquetes en los que trabajan.  Esto proporciona una mejora de usabilidad con respecto a las claves de firma a largo plazo y un beneficio de privacidad con respecto a otras soluciones basadas en OIDC como Sigstore\u201d.<\/p>\n<p>Marcela Mellara, cient\u00edfica investigadora del grupo de Investigaci\u00f3n de Seguridad y Privacidad de Intel Labs, dice: \"Este enfoque tiene la ventaja de permitir a los consumidores de software verificar autom\u00e1ticamente que el paquete que obtienen de un repositorio habilitado para Speranza se origin\u00f3 a partir de un mantenedor esperado, y ganar confianza en que el software que est\u00e1n utilizando es aut\u00e9ntico\u201d.<\/p>\n<p>A <a href=\"https:\/\/arxiv.org\/abs\/2305.06463\" target=\"_blank\" rel=\"noopener\">art\u00edculo sobre Esperanza<\/a> se present\u00f3 en la Conferencia sobre seguridad inform\u00e1tica y de las comunicaciones en Copenhague, Dinamarca.<\/p>\n<\/p><\/div>\n<p>[ad_2]<br \/>\n<br \/><a href=\"https:\/\/news.mit.edu\/2023\/speranza-boosting-faith-authenticity-open-source-software-1211\">Source link <\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[ad_1] El software de c\u00f3digo abierto (software que se distribuye libremente, junto con su c\u00f3digo fuente, para que se puedan realizar f\u00e1cilmente copias, adiciones o modificaciones) est\u00e1 \u201cen todas partes\u201d, como cita el Informe de an\u00e1lisis de riesgos y seguridad de c\u00f3digo abierto de 2023. El noventa y seis por ciento de los programas inform\u00e1ticos [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":162774,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"categories":[52],"tags":[10170,10172,2924,10167,10171,10166,10177,10175,3959,10174,10173,10169,10179,10164,10168,10176,10165,10178],"class_list":["post-162773","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ciencia","tag-ataques-de-seguridad","tag-autoridad-de-certificacion-automatizada-ca","tag-ciberseguridad","tag-conocimiento-cero","tag-desarrollador-claves-de-firma-administradas","tag-firma-digital","tag-karen-sollins","tag-kelsey-merrill","tag-mit-csail","tag-prueba-de-autorizacion","tag-repositorio-de-paquetes","tag-repositorios-de-software","tag-sigstore","tag-software-de-ciberseguridad","tag-software-de-codigo-abierto","tag-solarwinds","tag-speranza","tag-zachary-newman","et-has-post-format-content","et_post_format-et-post-format-standard"],"_links":{"self":[{"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/posts\/162773","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/comments?post=162773"}],"version-history":[{"count":0,"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/posts\/162773\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/media\/162774"}],"wp:attachment":[{"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/media?parent=162773"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/categories?post=162773"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/rbnews247.com\/v1\/wp-json\/wp\/v2\/tags?post=162773"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}