Grandes empresas se comprometen a financiar la sostenibilidad de los registros públicos de paquetes

Las principales compañías tecnológicas, entre ellas Microsoft, Google y GitHub, se comprometen a aumentar el apoyo financiero a los registros públicos de paquetes para garantizar su estabilidad, seguridad y mejora continua ante el crecimiento exponencial de la demanda y las amenazas.

El Consejo de Gobernanza de la OpenSSF ha emitido una llamada urgente para que las empresas que dependen intensamente de los registros públicos de paquetes incrementen su apoyo financiero, advirtiendo que el modelo actual de financiación es insostenible.

En una declaración firmada por gigantes tecnológicos como GitHub, Google, IBM, Microsoft y Sonatype, la OpenSSF denuncia las crecientes presiones operativas y financieras que enfrentan estos registros, incluyendo el aumento de los costes de infraestructura y la necesidad de mayores inversiones para fortalecer la seguridad y mejorar la experiencia de los desarrolladores.

“Los registros públicos de paquetes son infraestructuras críticas para la cadena global de suministro de software. Cada organización que crea software depende de ellos, pero enfrentan demandas crecientes en seguridad, fiabilidad, cumplimiento normativo y experiencia del desarrollador”, explican estas compañías.

Patrocinado

Subrayan que es imprescindible cambiar esta dinámica, ya que sin una financiación sostenible, los registros no pueden ofrecer la escala, disponibilidad, seguridad y capacidad de observación que requieren las empresas.

Entre los registros públicos afectados se encuentran PyPI, Maven Central, crates.io, RubyGems, npm y NuGet, que en conjunto facilitan trillones de descargas anuales y registran un crecimiento anual de volumen entre el 30% y el 50%.

Este año se han detectado 1,8 millones de paquetes maliciosos, y la OpenSSF advierte que, debido a la identificación de vulnerabilidades mediante inteligencia artificial, se anticipa un aumento de tres a cinco veces en eventos de publicación, dado que se impulsarán más versiones y actualizaciones de paquetes en estos registros.

A pesar de esta creciente demanda, muchos registros dependen en gran medida de créditos de infraestructura donados y equipos muy reducidos, con apenas dos o tres personas, lo que limita su capacidad para mantener la infraestructura al nivel que exigen las corporaciones.

Esta realidad incrementa el riesgo de interrupciones en el servicio, respuestas lentas ante amenazas y una visión insuficiente a lo largo de la cadena de suministro de software.

La OpenSSF sostiene que con ingresos recurrentes y predecibles, los registros podrían ofrecer servicios confiables de publicación, descubrimiento y distribución, junto con sistemas de monitoreo, alertas y apoyo operativo que reduzcan al mínimo los tiempos de inactividad.

Además, podrían proveer canales de soporte dedicados, accesos privados o peering para usuarios de alto volumen y optimizaciones de almacenamiento en caché y distribución para paquetes muy demandados.

Asimismo, sería posible ofrecer análisis avanzados sobre patrones de publicación y consumo, proporcionar perspectivas a nivel del ecosistema que ninguna organización individual podría obtener por sí sola, y establecer controles de cumplimiento, políticas y registros de auditoría.

En materia de seguridad y cumplimiento, se potenciarían mecanismos como la firma de artefactos, publicaciones confiables, escaneo y cuarentena de malware, atestados de procedencia de compilación, generación de SBOM (Software Bill of Materials) y VEX (Vulnerability Exploitability eXchange), así como detección de amenazas y acuerdos de nivel de servicio para respuesta a incidentes.

“Estas capacidades solo pueden ofrecerse cuando los registros cuentan con recursos suficientes para operar más allá del modo de supervivencia”, señala la OpenSSF.

El nuevo modelo de financiación, que no obliga a los registros a adoptar tarifas o condiciones específicas, está orientado a clientes empresariales comerciales en lugar de a la comunidad general de desarrolladores.

“Todas las organizaciones que crean software dependen de los registros de paquetes. Invitamos a los consumidores empresariales a involucrarse con los registros que utilizan, entender sus necesidades de sostenibilidad y estar dispuestos a participar en modelos de financiación que mantengan esta infraestructura sólida”, concluyen.

El sostenimiento de estos registros no solo mejora su seguridad, fiabilidad y capacidad de observación, sino que fortalece todo el ecosistema de código abierto, beneficiando a empresas, mantenedores, desarrolladores y usuarios finales.

Add a Comment

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Patrocinado