Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Google lanza el proyecto de código abierto GUAC para proteger la cadena de suministro de software
  • Tecnología

Google lanza el proyecto de código abierto GUAC para proteger la cadena de suministro de software

teknomers 20 de Ekim de 2022 (Last updated: 20 de Ekim de 2022) 4 minutes read
Google lanza el proyecto de código abierto GUAC para proteger


Google anunció el jueves que está buscando colaboradores para una nueva iniciativa de código abierto llamada Gráfico para comprender la composición de los artefactostambién conocido como GUAC, como parte de sus esfuerzos continuos para reforzar la cadena de suministro de software.

“GUAC aborda una necesidad creada por los crecientes esfuerzos en todo el ecosistema para generar metadatos de dependencia, seguridad y compilación de software”, Brandon Lum, Mihai Maruseac e Isaac Hepworth de Google dijo en una publicación compartida con The Hacker News.

“GUAC está destinado a democratizar la disponibilidad de esta información de seguridad al hacerla de libre acceso y útil para todas las organizaciones, no solo para aquellas con seguridad a escala empresarial y financiamiento de TI”.

La seguridad cibernética

La cadena de suministro de software se ha convertido en un vector de ataque lucrativo para los actores de amenazas, en el que explotar solo una debilidad, como se vio en el caso de SolarWinds y Log4Shell, abre un camino lo suficientemente largo como para atravesar la cadena de suministro y robar datos confidenciales, plantar malware, y tomar el control de los sistemas pertenecientes a clientes intermedios.

Cadena de suministro de software

Google, el año pasado, lanzó un marco llamado SLSA (abreviatura de Niveles de cadena de suministro para artefactos de software) que tiene como objetivo garantizar la integridad de los paquetes de software y evitar modificaciones no autorizadas.

También ha lanzado una versión actualizada de Security Scorecards, que identifica el riesgo que las dependencias de terceros pueden introducir en un proyecto, lo que permite a los desarrolladores tomar decisiones informadas sobre la aceptación de código vulnerable o la consideración de otras alternativas.

Cadena de suministro de software

En agosto pasado, Google introdujo además un programa de recompensas por errores para identificar vulnerabilidades de seguridad que abarcan una serie de proyectos como Angular, Bazel, Golang, Protocol Buffers y Fuchsia.

GUAC es el último esfuerzo de la compañía para reforzar la salud de la cadena de suministro. Lo logra mediante la agregación de metadatos de seguridad de software de una combinación de fuentes públicas y privadas en un “gráfico de conocimiento” que puede responder preguntas sobre los riesgos de la cadena de suministro.

Los datos que sustentan esta arquitectura se derivan de SigstoreGitHub, Vulnerabilidades de código abierto (OSV), Grypey curiosidadesentre otros, para derivar relaciones significativas entre vulnerabilidades, proyectos, recursos, desarrolladores, artefactos y repositorios.

La seguridad cibernética

“Consultar este gráfico puede generar resultados organizacionales de mayor nivel, como auditorías, políticas, gestión de riesgos e incluso asistencia para desarrolladores”, dijo Google.

Dicho de otra manera, la idea es conectar los diferentes puntos entre un proyecto y su desarrollador, una vulnerabilidad y la versión de software correspondiente, y el artefacto y el repositorio de origen al que pertenece.

El objetivo, por lo tanto, es no solo permitir que las organizaciones determinen si están afectadas por una vulnerabilidad específica, sino también estimar el radio de explosión en caso de que la cadena de suministro se vea comprometida.

Dicho esto, Google también parece ser consciente de las amenazas potenciales que podrían socavar el GUAC, incluidos escenarios en los que se engaña al sistema para que ingiera información falsificada sobre artefactos y sus metadatos, que espera mitigar mediante la verificación criptográfica de documentos de datos.

“[GUAC] tiene como objetivo satisfacer el caso de uso de ser un monitor para la cadena de suministro pública y los documentos de seguridad, así como para el uso interno de las organizaciones para consultar información sobre los artefactos que utilizan”, el gigante de Internet señalado.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: FC Lahti advirtió sobre contratiempos en el partido de clasificación: una patada de tijera arruinaría la noche
Next: El Manchester United elimina a Cristiano Ronaldo de la convocatoria del Chelsea

Related Stories

Samsung Health: Samsung quiere que la Galaxy Watch sea el
  • Tecnología

Samsung Health: Samsung quiere que la Galaxy Watch sea el centro de su salud conectada

teknomers 17 de Haziran de 2026
Para disfrutar de la Copa del Mundo en 4K 120
  • Tecnología

Para disfrutar de la Copa del Mundo en 4K 120 Hz en una pantalla de 200”, aquí tienes un proyector láser Hisense en oferta.

teknomers 17 de Haziran de 2026
Apple: un chip grabado a 1,4 nm para el iPhone
  • Tecnología

Apple: un chip grabado a 1,4 nm para el iPhone a partir de 2028

teknomers 17 de Haziran de 2026

You May Have Missed

  • Deporte

Resultados del Royal Ascot 2026: Ombudsman logra victorias consecutivas en el Prince Of Wales’s Stakes

teknomers 17 de Haziran de 2026
  • General

Lecciones de vida chinas sobre la gestión del tiempo: Proverbio chino del día: ‘Nunca dejes para mañana lo que puedes hacer hoy. Si puedes terminar tu…’ – lecciones motivacionales sobre la gestión del tiempo, productividad, autodisciplina y por qué nunca debes retrasar tareas importantes.

teknomers 17 de Haziran de 2026
  • Cultura

Fiesta de la música: la prefectura de policía prohíbe el concierto previsto por La France insoumise el domingo en la place de la République en París

teknomers 17 de Haziran de 2026
  • Finanzas

L’Unédic hace un llamado a « abandonar cualquier nuevo prélèvement del Estado »

teknomers 17 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.