OpenSSF 電子報 – 2026 年 6 月 – 開放原始碼安全基金會

6 月凸顯了開源安全的高風險。歐洲開源安全論壇聚焦於如何把 CRA 承諾化為實際行動,而 Mini Shai-Hulud 與 Miasma 威脅則凸顯了強健來源證明的重要性。儘管面臨這些挑戰,社群仍在新的機器可讀指引、SLSA 供應鏈事後剖析,以及一份重要的 CRA 認知報告上取得進展。請繼續閱讀完整更新!

重點摘要

OpenSSF Community Day Europe 2026 徵稿開放至 7 月 12 日,並新增 SCORED 研究論文 Track

OpenSSF Community Day Europe 2026 的徵稿提案(Call for Proposals)開放至歐洲中部夏令時間 7 月 12 日星期日晚上 11:59。活動將於 10 月 6 日在捷克布拉格舉行,並與 Open Source Summit Europe 同場舉辦。今年,我們新增了 Software Supply Chain Offensive Research and Ecosystem Defenses(SCORED,軟體供應鏈攻擊研究與生態系防禦)會議,作為專門的技術議程軌,邀請學術界研究人員提交原創研究論文。報名 | 投稿你的演講 | 贊助

2026 CRA 認知與準備度報告

2026 CRA 認知與準備度報告已經發布,調查結果相當嚴峻。如今,全球有 66% 的開發者、製造商與貢獻者對 CRA「完全不熟悉」或「僅略知一二」;在美國與加拿大,這個比例更上升到 72%。下載報告,並閱讀 CRob 搭配撰寫的部落格文章:盤點歐洲網路韌性法案(CRA)合規現況:給開源生態系的緊急警鐘,了解他對這些資料代表意義的直接評估。

通往 OSS 安全的「Skyway」:OpenSSF Community Day North America 2026 回顧

錯過明尼阿波利斯了嗎?透過我們新發布的 OpenSSF 北美社群日(OpenSSF Community Day North America)回顧,補上你錯過的一切。完整 YouTube 議程播放清單現已上線,涵蓋廣泛的安全議題,從後量子準備、AI 驅動的編排,到深入探討 SBOM 透明度與可信發布。閱讀回顧,探索活動亮點,重溫當天最具影響力的時刻!

Mini Shai-Hulud:SLSA 邊界失效之處

5 月 11 日,Mini Shai-Hulud 蠕蟲入侵了 42 個 TanStack 套件中的 84 個 npm 套件成品,並擴散到其他生態系中的 170 多個套件。SLSA 團隊發布了詳盡的事後檢討:經簽署的證明只能確認建置平台觀察到什麼,而不是建置本身是否可信。閱讀完整分析,了解這個框架涵蓋什麼、政策必須補上哪些缺口,以及團隊今天就能部署哪些操作控管。

將機器可讀訊號對齊,作為盡職調查的基礎

軟體供應鏈已經複雜到無法只靠人工進行法遵監督。OpenSSF 歐盟政策顧問 Madalin Neag 主張,唯一可規模化的前進方式,是自動化、機器可讀的安全訊號;而 Security Insights、OSPS Baseline、Gemara 等 OpenSSF 工具,正提供監管機關與維護者都需要的建構基礎。閱讀部落格文章

SOSS 裡有什麼?OpenSSF Podcast

#62 – S3E14 依賴樹中的幽靈:與 HeroDevs 一起面對開源生命週期終止

CRob 與 HeroDevs 產品線負責人 Isaac Wuest 對談,探討軟體供應鏈中關鍵卻常被忽略的「灰色地帶」:生命週期終止(End-of-Life, EOL)軟體。雖然業界高度仰賴 CVE 來追蹤漏洞,Isaac 說明了維護者放棄維護如何形成真空,使風險已經存在,卻仍未被發現、也未被通報。立即收聽

#63 – S3E15 大思考,開放來源:與 Jamie Thomas(IBM)談如何透過開源推動企業安全與職涯成長

跟著 CRob 與 IBM 企業安全主管、OpenSSF 理事會成員 Jamie Thomas(前任主席!)一起討論企業參與開源時正在發生的重要變化。從 IBM 過去對 Linux 下的「十億美元賭注」,到 SolarWinds 與 Log4j 這類現代供應鏈警鐘,Jamie 揭開幕後,說明從偶然取用轉向有意識地承擔維護責任,真正意味著什麼。立即收聽

OpenSSF 社群會議與專案消息

即將舉行的社群會議

  • 生成式 AI 正在改變你使用、建置與維護開放原始碼軟體的方式。Linux Foundation、OpenSSF、LF AI & Data Foundation 與 ActiveState 共同推出一項聯合調查,希望描繪這個正在變化的 AI 安全版圖,也需要你的意見。填寫調查
  • 如果你錯過了我們 6 月 15 日近期為上游貢獻者舉辦的 CRA Tech Talk,現在可以在這裡補看完整錄影。
  • OpenSSF 正在彙整一份文獻搜尋資料,用來開發一門 LF Education 課程,主題是使用 AI 尋找並修補開放原始碼軟體中的漏洞。
  • OpenBao 釋出 v2.5.4,內容包含三個 CVE 的修補、數項錯誤修正,以及一項 PostgreSQL 儲存改進。
  • ORBIT Launchpad SIG 正在制定「開放原始碼使用的 CRA Baseline」以及「製造商的 CRA Baseline」。
  • Zarf 釋出 v0.77,包含無金鑰 Sigstore 簽署支援、依 index SHA 拉取映像檔的能力、在映像檔探索中納入封存檔,以及修正 CI 環境中的簽署驗證流程。
  • Gemara 發布 v1.2.0,在風險目錄中新增可選的 rank 欄位,用於風險優先排序,並包含維護更新。

會員焦點

ActiveState – 免費認證:開源軟體安全管理

OpenSSF 一般會員 ActiveState 提供一門免費、可自主安排進度的認證課程,內容涵蓋整個軟體供應鏈中的開源風險管理,包括漏洞偵測與修補、軟體構件管理,以及供應鏈控管。完成後可取得能分享到 LinkedIn 的徽章。開始學習

CleanStart – 達成 100 個經驗證容器映像檔里程碑

OpenSSF 一般會員 CleanStart 最近跨越了 100 個 CleanStart Verified 容器映像檔 的里程碑,對軟體供應鏈與容器安全社群來說,是一項有意義的指標。

新聞動態

在以下即將舉辦的活動與 OpenSSF 見面!

在這些重點活動中與 OpenSSF 社群交流:

個人與組織有許多方式可以參與 OpenSSF。請在這裡了解更多。

下個月見!