WordPress lanceert ABC-plan voor veiliger platform
Het WordPress-project schroeft zijn beveiligingsinspanningen flink op. Als reactie op een sterk gestegen aantal beveiligingsmeldingen lanceert het open-source platform het zogeheten 'Core Security Initiative'. De toename in meldingen is voor een groot deel toe te schrijven aan de opkomst van geavanceerde kunstmatige intelligentie, waarmee beveiligingsonderzoekers sneller en eenvoudiger broncode kunnen scannen op mogelijke kwetsbaarheden.
Rudy Faile van het WordPress-beveiligingsteam maakte het nieuwe initiatief bekend na overleg tijdens WordCamp US. Volgens het team is de groei van het aantal meldingen in principe positief omdat meer toezicht de software veiliger maakt, maar zet de hoge instroom van data het triage- en verwerkingsproces onder grote druk.
Drie pijlers: Het ABC-model
Om de stroom aan meldingen snel te verwerken en kwetsbaarheden efficiënter op te lossen, herstructureert het beveiligingsteam zijn werkzaamheden aan de hand van drie concrete pijlers:
A – A better release process (Beter releaseproces): Het stroomlijnen en automatiseren van het proces rondom beveiligingsupdates. Door betere end-to-end-tests moeten patches betrouwbaarder en op vastere tijstippen worden uitgerold. Beveiligingsupdates worden voortaan strakker ingepland.
B – Breaking the backlog (Achterstand wegpwerken): Het aantrekken van extra teamleden en vrijwilligers om de opgebouwde wachtrij van openstaande meldingen en bekende problemen weg te werken. Het doel is om het aantal openstaande bevindingen terug te brengen naar nul.
C – Crush vulnerabilities with AI (Kwetsbaarheden aanpakken met AI): Het inzetten van AI-gestuurde scannertools om kwetsbaarheden proactief op te sporen voordat ze door kwaadwillenden kunnen worden misbruikt. Dit dient als aanvulling op de externe meldingen die via verantwoorde onthulling (responsible disclosure) binnenkomen.
Brede ondersteuning vanuit de community
Het Core Security Initiative wordt gedragen door het vaste kernteam van WordPress-beveiligingsexperts, langdurige bijdragers en ontwikkelaars die gesponsord worden door verschillende bedrijven binnen het WordPress-ecosysteem.
Ondanks de inzet van eigen AI-tools benadrukt het beveiligingsteam dat externe beveiligingsonderzoekers onmisbaar blijven. Onderzoekers die een mogelijk veiligheidslek in de kern van WordPress ontdekken, worden opgeroepen dit te melden via het officiële HackerOne-kanaal van het project. Vanwege het hoge volume aan meldingen onderstreept het team dat de kwaliteit van de ingediende rapporten belangrijker is dan ooit.