A Open Source Security Foundation (OpenSSF) emitiu recentemente uma declaração em conjunto com uma série de fundações de software/código aberto bem conhecidas. Na declaração, a Open Source Security Foundation deixou claro que não pode continuar a atuar gratuitamente como guardiã da cadeia de fornecimento de software mundial. As empresas devem pagar pela infraestrutura de código aberto com base na escala de utilização.

Esta declaração foi assinada pelas seguintes fundações: Eclipse Foundation, OpenJS Foundation, OpenSSF, Python Software Foundation, Rust Foundation, AlphaOmega Foundation, Packagist, Sonatype.

110797.png

Pressões na cadeia/infraestrutura de fornecimento de software:

A tecnologia e outras indústrias dependem agora profundamente de cadeias de fornecimento de software e de infraestruturas de código aberto que fornecem mais de um bilião de downloads de pacotes de software todos os meses, e as fundações que operam estas infraestruturas têm muitas vezes de sobreviver de doações, subvenções e da boa vontade de um pequeno número de patrocinadores.

A declaração é clara: o ecossistema foi induzido a pensar que pode contar com infra-estruturas gratuitas e ilimitadas, quando na verdade os custos de largura de banda, armazenamento, pessoal e conformidade estão a acelerar, e a utilização à escala comercial sem apoio à escala comercial é insustentável.

Ao mesmo tempo, os sistemas de integração contínua e os scanners de grande escala continuam a enviar um grande número de pedidos automatizados para estas cadeias de fornecimento de software, enquanto a construção de contentores coloca uma enorme pressão sobre a infra-estrutura e os agentes de inteligência artificial também continuam a resolver este problema através da raspagem em escala.

A Open Source Security Foundation afirma que tudo isto cria desperdício e que os custos do desperdício são pagos por terceiros e não pela pessoa que iniciou o pedido, pelo que o modelo actual é insustentável.

Pressões financeiras enfrentadas pelos mantenedores e organizações operacionais:

A Open Source Security Foundation acredita que as empresas devem pagar estas cadeias de fornecimento de software ou infra-estruturas de código aberto de acordo com a escala de utilização, ajudando estas organizações a obter apoio financeiro contínuo para continuarem a operar a infra-estrutura, em vez de serem incapazes de resolver problemas de conformidade, questões de segurança e outras questões no caso de falta de apoio financeiro a longo prazo.

Actualmente, a maior parte do fornecimento de software ou infra-estrutura de código aberto não consegue obter apoio financeiro sustentado, ou seja, depende do trabalho não remunerado destas organizações ou indivíduos. Em última análise, isto pode causar sérios problemas na cadeia de fornecimento de software. Portanto, o problema de financiamento deve ser resolvido para permitir que a fundação tenha mais espaço para apoiar diretamente os mantenedores que formam a espinha dorsal do código aberto.

As propostas da Open Source Security Foundation incluem o seguinte:

1. As parcerias comerciais e institucionais podem financiar infra-estruturas numa base proporcional ou em troca de benefícios estratégicos.

2. A infraestrutura pode considerar a criação de um modelo de acesso escalonado, mantendo-o gratuito e aberto a indivíduos e utilizadores regulares, e fornecendo opções de fiabilidade pagas para organizações que a utilizam em grande escala.

3. As entidades comerciais também podem encontrar alguns serviços valiosos de valor acrescentado, tais como estatísticas de utilização, etc. As entidades comerciais podem subscrever serviços de valor acrescentado para fornecer apoio financeiro.

A Open Source Software Foundation afirma que a situação atual ainda não é uma crise, mas deverá servir como um ponto de viragem. Se não forem tomadas medidas activas agora para melhorar o modelo, a base do software moderno entrará em colapso. Através de uma ação partilhada, coordenada e sustentada, podemos garantir que estes sistemas continuam a permanecer fortes, seguros e abertos a todos.