О бэкдоре в XZ Utils вышла книга «Half a Second»
Адриан Мастронарди опубликовал книгу под названием «Half a Second» — подробное повествование о попытке внедрения бэкдора в библиотеку XZ Utils, предпринятой в 2024 году. Книга доступна бесплатно, распространяется по лицензии Creative Commons, которая разрешает некоммерческое использование, но запрещает создание производных произведений.
Автор выстраивает историю как единое повествование с тремя центральными фигурами. Первая — измотанный волонтёр, в одиночку сопровождавший кодовую базу проекта, которого злоумышленник терпеливо и профессионально подтолкнул к передаче контроля над сопровождением. Вторая — инженер, чьё мимолётное любопытство, длившееся буквально полсекунды, позволило заметить признаки атаки благодаря стечению обстоятельств и наработанной интуиции. Третья фигура — сам оператор атаки, личность которого так и не была установлена; автор книги утверждает, что она, возможно, никогда не будет раскрыта.
История с бэкдором в XZ Utils остаётся одним из самых обсуждаемых инцидентов в сообществе открытого программного обеспечения последних лет, поскольку она наглядно показала уязвимость модели сопровождения критически важных проектов силами одного или нескольких добровольцев. Книга Мастронарди предлагает связное изложение событий — от социальной инженерии, использованной для получения доступа к сопровождению проекта, до случайного обнаружения подмены, — которое ранее было рассеяно по множеству отдельных отчётов, постов и технических разборов.
Появление подобного развёрнутого нарратива может послужить не только историческим документом, но и материалом для обсуждения того, как сообщества открытого кода могут защититься от подобных атак в будущем.
Источник: LWN.net
Комментарии
Войдите, чтобы комментировать.