Alle Artikel

Athena erweitern

Dan Lorenc Co-founder and CEO

Vor drei Wochen haben wir Athena ins Leben gerufen, eine Branchenkoalition für die orchestrierte Verteidigung von Open-Source-Software. Während in den letzten Wochen in diesem Bereich viel geredet wurde, hat sich unser Team voll und ganz auf die Entwicklung konzentriert.

Heute teilen wir mit Ihnen, was funktioniert, was bereits ausgeliefert wurde, welche neuen Mitglieder hinzugekommen sind und wie unsere Roadmap aussieht. Frontier-Modelle finden nach wie vor neuartige, verkettete Zero-Day-Lücken in Open Source schneller, als ein einzelnes Team reagieren kann, die Zeitspanne zwischen Entdeckung und Ausnutzung beträgt nach wie vor nur wenige Stunden, und kein einzelnes Unternehmen wird dieses Problem alleine lösen. Athena ist die koordinierte Antwort darauf.

Nach drei Wochen

  • Bislang hat Athena mehr als 40.000 Schwachstellen verarbeitet, womit sich unser Eingang seit dem Start vor drei Wochen verdoppelt hat.

  • Von den bisher eingereichten Schwachstellen sind 42 % kritisch oder weisen einen hohen Schweregrad auf. Auch wenn diese Zahl signifikant ist, unterschätzt sie das tatsächliche Risiko, da KI-Modelle der nächsten Generation Fehler mit niedrigem und mittlerem Schweregrad zu schwerwiegenderen Angriffen verketten können, die von keinem einzelnen CVSS-Score erfasst werden.

  • 86 % sind über das Netzwerk erreichbar, was bedeutet, dass Angreifer auf sie auf Netzwerkebene zugreifen und sie auslösen können.

  • Etwa 7 % befinden sich in Paketen, die älter als fünf Jahre sind. Es handelt sich dabei um latente Schwachstellen in ausgereiften, weithin vertrauenswürdigen Abhängigkeiten, die umfangreiche Expertenprüfungen unbemerkt überstanden haben. Das sind keine frischen Fehler. Diese Modelle finden latente Fehler in ausgereiften, weithin vertrauenswürdigen Abhängigkeiten. Sie lassen sich seit Jahren unbemerkt ausnutzen, trotz zahlreicher Sicherheitsüberprüfungen durch Experten.

Die Struktur des Ganzen

Wenn man den End-to-End-Ablauf von Athena betrachtet, wird der Wert der Koalition deutlich: Athena bietet Unternehmen einen Ort zum Finden → Beheben → Schützen → Aufdecken → Offenlegen von Schwachstellen, die von KI-Modellen der nächsten Generation entdeckt werden. Ergebnisse gehen aus der gesamten Koalition ein. Wir entwickeln Korrekturen unter Embargo. Partner bauen Schutzmaßnahmen ohne Patches darum herum auf. Wir machen Risiken sichtbar, die sonst unsichtbar bleiben würden. Und dann werden dauerhafte Korrekturen an die Upstream-Maintainer weitergeleitet, die sie permanent machen können.

Um das zu verdeutlichen, verfolgen wir einen einzelnen Fund durch diesen Prozess. Nehmen wir einen Speicherfehler in einer weit verbreiteten Parsing-Bibliothek – jene Art von Abhängigkeit, die drei Ebenen tief in Software verborgen ist, an die niemand denkt, bis sie ausfällt. Wir werden in jeder Phase darauf zurückkommen.

Finden → Beheben

Wir haben seit dem Start weitere einreichende Partner an Bord geholt. Jedes zusätzliche Unternehmen, das nach Schwachstellen sucht, bedeutet, dass mehr Funde zusammengelegt und dedupliziert werden, wodurch weniger eindeutige Fehler übrig bleiben, die ein Angreifer zuerst entdecken kann.

Für unseren Beispiel-Bug ist dies der Punkt, an dem er in die Pipeline gelangt. Er wird über das verschlüsselte Portal eingereicht, dedupliziert, angereichert – wir verfolgen, wann er eingeführt wurde und wo sonst noch dasselbe Muster auftritt – und vor jeder Veröffentlichung wird unter Embargo ein gehärteter Fix erstellt.

Schützen → Aufdecken: Das Cyber-Partnerprogramm

Korrekturen helfen nur Unternehmen, die sie anwenden können, bevor ein Angreifer zuschlägt, und die meisten Teams können nicht so schnell agieren wie Angreifer heute. Das Cyber-Partnerprogramm schließt diese Lücke. Sie sind der größte Partner-Typ bei Athena und für zwei unterschiedliche Arten von Abhilfemaßnahmen verantwortlich.

Abhilfemaßnahme. Cyber-Partner erhalten im Rahmen des Offenlegungsprozesses einen dedizierten, direkten Feed mit Schwachstellen – mit mehr Details als die anonymisierten Informationen, die Mitglieder erhalten –, und nutzen diesen, um Schutzmaßnahmen aufzubauen, selbst wenn noch kein sauberer Patch existiert oder dieser nicht rechtzeitig bereitgestellt werden kann.

Alle unsere Partner schließen eine Lücke, die andere nicht schließen können. Je mehr von ihnen die Koalition abdeckt, desto weniger Spielraum hat ein Angreifer, bevor ein Fehler jemals öffentlich wird.

Für unseren Beispiel-Bug gilt: Während der mit einem Embargo versehene Fix den Weg nach oben antritt, schützen Cyber-Partner ihn auf Netzwerk-, Verkehrs- und Endpunkt-Ebene. Jeder, der den Exploit versucht, läuft vor eine Wand, noch bevor die Schwachstelle öffentlich ist, ohne dass die geschützten Personen etwas tun müssen.

Sichtbarkeit. Ein großer Teil der von uns behandelten Schwachstellen erhält niemals eine CVE, da sie sich in älteren Bibliotheken befinden, die zum Zeitpunkt ihrer Entdeckung bereits behoben wurden. Upstream ist sicher, aber jeder Downstream-Anwender, der noch an einer älteren Version des anfälligen Pakets festhält, ist gefährdet, und es gibt nichts, das ihnen sagt, dass sie gefährdet sind. Fast alle Scan- und Schwachstellenmanagement-Tools orientieren sich an CVE und NVD, sodass die Korrektur zwar existiert, das Risiko aber gleichzeitig unsichtbar ist.

Athena veröffentlicht OSV-Einträge für diese, damit die stillen Fixes eine maschinenlesbare Identität erhalten. Cyber-Partner erhalten einen Schnellweg zu diesen Datensätzen, der die normale Latenzzeit bei der Veröffentlichung und Einspielung umgeht – den langsamen Zyklus des Wartens darauf, dass eine Datenbank einen Datensatz übernimmt und neu erstellt –, damit sie das Risiko ihren Kunden sofort aufzeigen können. Das macht die Zahl von 7 %, die älter als fünf Jahre sind, handhabbar: Genau das sind die Fehler, die in der Lücke zwischen „Upstream behoben“ und „Jeder weiß, dass er ein Upgrade durchführen muss“ lauern.

Nehmen wir für unseren Beispiel-Bug an, es handelt sich um einen stillen Bug (was bedeutet, dass er behoben ist und keine CVE zu erwarten ist). Wir veröffentlichen den OSV-Eintrag, der es Partnern ermöglicht, jeden Kunden zu markieren, der sich noch auf einer anfälligen Version befindet, und Schutzmaßnahmen für ihn auszugeben.

Wie sich Partner einbinden. Wir haben Athena so konzipiert, dass es asymmetrisch ist. Partner teilen uns mit, was sie verhindern können, und wir leiten die richtigen Arten von Schwachstellen zur Behebung an sie weiter, wodurch Rauschen und Triage reduziert und gleichzeitig der Branchensicherungsschutz maximiert wird.

  1. Ein Partner reicht ein Kapazitätsmanifest ein: ein Markdown-Dokument, das die Software beschreibt, die ihn interessiert, die Arten von Schwachstellen, die er entschärfen kann, sowie die benötigte Vorlaufzeit, komplett mit konkreten Beispielen. Wir prüfen jedes Manifest manuell, um sicherzustellen, dass ein Mensch den Partner und dessen beanspruchten Geltungsbereich bestätigt, bevor Details vor der Offenlegung weitergegeben werden.

  2. Zum Zeitpunkt der Veröffentlichung durchläuft jede Schwachstelle einen Routing-Filter, der sie mit jedem Manifest abgleicht und entscheidet, wer sie wann erhält.

  3. Partner bestätigen oder lehnen jede Schwachstelle ab, die wir senden. Dieses Feedback optimiert das zukünftige Routing. Während das Manifest angibt, was ein Partner tun kann, liefert das Bestätigen/Ablehnen Daten darüber, worauf er tatsächlich reagieren kann.

Der Koalition treten heute bei: Akamai, Black Duck, Cycode, JFrog, Morgan Stanley, Qualys, Upwind und Zafran sowie die Gründungsmitglieder.

Offenlegung nach Hause: Akrites

Der schwierigste Teil dieses gesamten Prozesses besteht darin, den Fix ganz nach Hause zu den freiwilligen Maintainern zu bringen, die ihn permanent machen können. Viele dieser Entwickler sind unerreichbar, ausgebrannt, in minderwertigem Scanner-Rauschen versunken oder nicht mehr mit dem Projekt verbunden. Heute werden nur etwa 6 % der Funde eines großen Programms upstream bereitgestellt. Unsere ehrliche Einschätzung ist, dass eine koordinierte Offenlegung, wenn sie gut und unter Echtzeitdruck durchgeführt wird, bestenfalls die Hälfte der Projekte erreichen könnte. Der Rest benötigt eine Absicherung.

Diese Arbeit gehört downstream von Athena und an einen neutralen Ort. Sobald also ein Fix erstellt, abgeschirmt und sichtbar gemacht wurde, übergibt Athena den Fund an Akrites für die letzte Phase – die Ende Juni gestartete koordinierte Initiative der Linux Foundation zur Behebung und Offenlegung von Open-Source-Schwachstellen Upstream. Akrites betreibt ein gemeinsames Security Incident Response Team und einen einzigen, standardisierten Offenlegungsprozess. Maintainer erhalten einen vertrauenswürdigen Partner anstelle einer Flut sich überschneidender Berichte. Dadurch wird sichergestellt, dass Korrekturen nach den Bedingungen der Maintainer und nicht in private Forks in das jeweilige Projekt zurückfließen.

Und für kritische Pakete, bei denen niemand mehr da ist, der einen Fix entgegennehmen könnte, fungiert Akrites als Maintainer of Last Resort (letzte Instanz): Er betreut das Paket, liefert eine koordinierte Korrektur für die aktuelle Version aus und führt Offenlegungen durch, bis ein echter Maintainer zurückkehrt. Das ist nicht unsere Beschreibung ihrer Rolle – es ist eine Verpflichtung, die Akrites in seinem eigenen offenen Brief zur Gründung eingeht, in dem die Funktion des Maintainer of Last Resort direkt benannt wird.

Wir betreiben Akrites nicht, und genau das ist der Sinn der Neutralität – eine Korrektur, die das gesamte Ökosystem erben soll, kann nicht innerhalb eines einzelnen Anbieters verbleiben. Was wir tun, ist, beim Aufbau zu helfen. Athena ist ein Unterstützer, der Finanz- und Engineering-Ressourcen beisteuert und gemeinsam mit den anderen Teilnehmern daran arbeitet, die Funktion des Maintainer of Last Resort aufzubauen.

Für unseren Beispiel-Bug ist dies der Ort, an dem er zur Ruhe kommt: Der mit einem Embargo versehene Fix – der bereits auf Netzwerk- und Endpunktebene geschützt und für jeden, der sich noch auf einer anfälligen Version befindet, sichtbar gemacht wurde – wird an Akrites übergeben, Upstream offengelegt und endgültig zu Ende geführt.

Was kommt als Nächstes?

Im nächsten Monat:

  • Mehr Fixes bei höherem Volumen, während die einreichenden Partner hochfahren.

  • Die erste koordinierte Upstream-Welle. Wir arbeiten mit Akrites an dem Prozess, um diese Fixes zu den Maintainern zu bringen, und erwarten, dass dies im Juli beginnt.

  • Der erste echte End-to-End-Durchlauf des Cyber-Partnerprogramms. Wir sammeln die Kapazitätsmanifeste der Partner, bauen das Routing auf und beginnen mit der Weitergabe von OSV-Einträgen. Wir werden berichten, was schiefgeht, wenn die erste Live-Welle von Schutzmaßnahmen ohne Patches gegen reale Offenlegungen live geht.

Mitmachen

Es gibt zwei Wege, um mitzumachen.

Wenn Sie über ein Frontier-Modell-Programm oder auf andere Weise Schwachstellen finden, können Sie Athena beitreten und diese anonym in die Koalition einreichen, damit sie den gesamten Lebenszyklus bis zu einer dauerhaften Upstream-Korrektur durchlaufen.

Wenn Sie Erkennungen oder Schutzmaßnahmen entwickeln oder Fixes in realen Umgebungen im großen Stil einsetzen, können Sie Cyber-Partner werden und in den Feed aufgenommen werden.

Das Meiste dessen, was Athena tut, wird niemals jemand sehen. Dieselbe Bibliotheken, die in den größten Banken der Welt laufen, betreiben auch ein ländliches Wasserwerk, ein regionales Krankenhaus mit einer überarbeiteten IT-Fachkraft oder einen Schulbezirk, der nicht im Zeitplan eines Angreifers patchen kann. Wenn ein Fix nach Hause gebracht wird oder eine Schutzmaßnahme vor einer Schwachstelle ausgespielt wird, sind das die Menschen, die sie im Stillen schützt, von denen die meisten nie wissen werden, dass es etwas gab, vor dem sie geschützt werden mussten. Jedes Unternehmen, das beitritt, spannt das Netz weiter aus und verkürzt die Reichweite des Angreifers.

Erfahren Sie mehr oder kontaktieren Sie uns unter chainguard.dev/athena.

Share this article

Want to learn more about Chainguard?

Contact us