OpenSSF 電子報 – 2026 年 6 月 – 開放原始碼安全基金會
6 月凸顯了開源安全的高風險。歐洲開源安全論壇聚焦於如何把 CRA 承諾化為實際行動,而 Mini Shai-Hulud 與 Miasma 威脅則凸顯了強健來源證明的重要性。儘管面臨這些挑戰,社群仍在新的機器可讀指引、SLSA 供應鏈事後剖析,以及一份重要的 CRA 認知報告上取得進展。請繼續閱讀完整更新!
重點摘要
- 📋 2026 CRA 認知與準備度報告 → 三分之二的開源社群仍不知道歐盟 CRA 的要求,而 9 月期限正在逼近。
- 🎬 OpenSSF Community Day 北美場次現已上架 YouTube → OpenSSF Community Day North America 的所有場次錄影都已整理成完整播放清單上線。
- 🔗 Mini Shai-Hulud:SLSA 的邊界落在哪裡 → SLSA 團隊發布了一份清晰務實的解析,說明這隻蠕蟲利用了什麼、這套框架能防止什麼,以及它無法防止什麼。
- 🔎 把機器可讀訊號對齊為盡職調查的基礎 → 現代供應鏈需要自動化訊號,而不是手動檢查清單。
- 📦 AMPEL 獲接受為新的 Sandbox 專案 → 這個新的 OpenSSF 專案讓供應鏈安全聲明變得實用、可組合且可自動化。
- 🎙️ Podcast:指導與社群 → 本月節目深入探討開源對企業的影響,與 IBM 的 Jamie Thomas 一起討論安全與職涯成長,同時也處理 HeroDevs 提出的終止生命週期相依套件所隱藏的風險。
OpenSSF Community Day Europe 2026 徵稿開放至 7 月 12 日,並新增 SCORED 研究論文 Track
OpenSSF Community Day Europe 2026 的徵稿提案(Call for Proposals)開放至歐洲中部夏令時間 7 月 12 日星期日晚上 11:59。活動將於 10 月 6 日在捷克布拉格舉行,並與 Open Source Summit Europe 同場舉辦。今年,我們新增了 Software Supply Chain Offensive Research and Ecosystem Defenses(SCORED,軟體供應鏈攻擊研究與生態系防禦)會議,作為專門的技術議程軌,邀請學術界研究人員提交原創研究論文。報名 | 投稿你的演講 | 贊助
2026 CRA 認知與準備度報告
2026 CRA 認知與準備度報告已經發布,調查結果相當嚴峻。如今,全球有 66% 的開發者、製造商與貢獻者對 CRA「完全不熟悉」或「僅略知一二」;在美國與加拿大,這個比例更上升到 72%。下載報告,並閱讀 CRob 搭配撰寫的部落格文章:盤點歐洲網路韌性法案(CRA)合規現況:給開源生態系的緊急警鐘,了解他對這些資料代表意義的直接評估。
通往 OSS 安全的「Skyway」:OpenSSF Community Day North America 2026 回顧
錯過明尼阿波利斯了嗎?透過我們新發布的 OpenSSF 北美社群日(OpenSSF Community Day North America)回顧,補上你錯過的一切。完整 YouTube 議程播放清單現已上線,涵蓋廣泛的安全議題,從後量子準備、AI 驅動的編排,到深入探討 SBOM 透明度與可信發布。閱讀回顧,探索活動亮點,重溫當天最具影響力的時刻!
Mini Shai-Hulud:SLSA 邊界失效之處
5 月 11 日,Mini Shai-Hulud 蠕蟲入侵了 42 個 TanStack 套件中的 84 個 npm 套件成品,並擴散到其他生態系中的 170 多個套件。SLSA 團隊發布了詳盡的事後檢討:經簽署的證明只能確認建置平台觀察到什麼,而不是建置本身是否可信。閱讀完整分析,了解這個框架涵蓋什麼、政策必須補上哪些缺口,以及團隊今天就能部署哪些操作控管。
將機器可讀訊號對齊,作為盡職調查的基礎
軟體供應鏈已經複雜到無法只靠人工進行法遵監督。OpenSSF 歐盟政策顧問 Madalin Neag 主張,唯一可規模化的前進方式,是自動化、機器可讀的安全訊號;而 Security Insights、OSPS Baseline、Gemara 等 OpenSSF 工具,正提供監管機關與維護者都需要的建構基礎。閱讀部落格文章。
SOSS 裡有什麼?OpenSSF Podcast
#62 – S3E14 依賴樹中的幽靈:與 HeroDevs 一起面對開源生命週期終止
CRob 與 HeroDevs 產品線負責人 Isaac Wuest 對談,探討軟體供應鏈中關鍵卻常被忽略的「灰色地帶」:生命週期終止(End-of-Life, EOL)軟體。雖然業界高度仰賴 CVE 來追蹤漏洞,Isaac 說明了維護者放棄維護如何形成真空,使風險已經存在,卻仍未被發現、也未被通報。立即收聽。
#63 – S3E15 大思考,開放來源:與 Jamie Thomas(IBM)談如何透過開源推動企業安全與職涯成長
跟著 CRob 與 IBM 企業安全主管、OpenSSF 理事會成員 Jamie Thomas(前任主席!)一起討論企業參與開源時正在發生的重要變化。從 IBM 過去對 Linux 下的「十億美元賭注」,到 SolarWinds 與 Log4j 這類現代供應鏈警鐘,Jamie 揭開幕後,說明從偶然取用轉向有意識地承擔維護責任,真正意味著什麼。立即收聽。
OpenSSF 社群會議與專案消息
- 生成式 AI 正在改變你使用、建置與維護開放原始碼軟體的方式。Linux Foundation、OpenSSF、LF AI & Data Foundation 與 ActiveState 共同推出一項聯合調查,希望描繪這個正在變化的 AI 安全版圖,也需要你的意見。填寫調查。
- 6 月 10 日,OpenSSF 參與了今年第二場《網路韌性法》(Cyber Resilience Act, CRA)專家小組會議。
- 如果你錯過了我們 6 月 15 日近期為上游貢獻者舉辦的 CRA Tech Talk,現在可以在這裡補看完整錄影。
- OpenSSF Community Day North America 所有場次的影片現在已在 YouTube 上以完整播放清單形式提供。OpenSSF @ Open Source Summit North America YouTube 播放清單也已經上線。
- TAC 已接受 AMPEL 成為新的 OpenSSF sandbox 專案。該專案的使命是讓供應鏈安全聲明變得實用、可組合,並且能夠自動化。
- OpenSSF 正在彙整一份文獻搜尋資料,用來開發一門 LF Education 課程,主題是使用 AI 尋找並修補開放原始碼軟體中的漏洞。
- OpenBao 釋出 v2.5.4,內容包含三個 CVE 的修補、數項錯誤修正,以及一項 PostgreSQL 儲存改進。
- ORBIT Launchpad SIG 正在制定「開放原始碼使用的 CRA Baseline」以及「製造商的 CRA Baseline」。
- Zarf 釋出 v0.77,包含無金鑰 Sigstore 簽署支援、依 index SHA 拉取映像檔的能力、在映像檔探索中納入封存檔,以及修正 CI 環境中的簽署驗證流程。
- Vulnerability Disclosures WG 持續推進漏洞揭露中的 AI 指引。
- Gemara 發布 v1.2.0,在風險目錄中新增可選的 rank 欄位,用於風險優先排序,並包含維護更新。
- AGNTCon + MCPCon Japan、OpenSSF Community Day Europe(7 月 12 日截止),以及 Open Source Summit Europe 的 CFP(議程提案徵集)皆已開放。
會員焦點
ActiveState – 免費認證:開源軟體安全管理
OpenSSF 一般會員 ActiveState 提供一門免費、可自主安排進度的認證課程,內容涵蓋整個軟體供應鏈中的開源風險管理,包括漏洞偵測與修補、軟體構件管理,以及供應鏈控管。完成後可取得能分享到 LinkedIn 的徽章。開始學習。
CleanStart – 達成 100 個經驗證容器映像檔里程碑
OpenSSF 一般會員 CleanStart 最近跨越了 100 個 CleanStart Verified 容器映像檔 的里程碑,對軟體供應鏈與容器安全社群來說,是一項有意義的指標。
新聞動態
- Infosecurity Magazine:三分之二的開源社群不知道《網路韌性法案》(Cyber Resilience Act)
- ITOps Times「Get with IT」Podcast:開源套件儲存庫的永續落差(CRob)
- Tech Times:歐盟《網路韌性法案》:物聯網供應商的 24 小時漏洞時限將於 9 月 11 日啟動
- TFiR:如何在歐盟《網路韌性法案》開始執法前做好合規準備|Christopher Robinson,OpenSSF|TFiR
- DevOps.com:OpenSSF 的 CRob:歐盟 CRA 準備工作的「跑道正迅速縮短」
在以下即將舉辦的活動與 OpenSSF 見面!
在這些重點活動中與 OpenSSF 社群交流:
- Black Hat 2026 – 8 月 1–4 日,美國內華達州拉斯維加斯
- OpenSSF Community Day Europe 2026 – 10 月 6 日,捷克布拉格
- Open Source Summit Europe 2026 – 10 月 7–9 日,捷克布拉格
- All Things Open 2026 – 10 月 19–20 日,英國愛丁堡
- AGNTCon + MCPCon North America – 10 月 20–23 日,美國加州聖荷西
- Open Source SecurityCon North America 2026 – 11 月 9 日,美國猶他州鹽湖城
- KubeCon + CloudNativeCon North America 2026 – 11 月 9–12 日,美國猶他州鹽湖城
個人與組織有許多方式可以參與 OpenSSF。請在這裡了解更多。