Lily detecta puertas traseras en commits y releases de software

Fuentes: Lily detects backdoors in software commits and releases

El software de código abierto enfrenta una amenaza persistente mediante la inyección de puertas traseras (backdoors) a través de commits maliciosos o paquetes de release comprometidos. A diferencia de los intentos previos, que solo se han detenido por azar o revisión manual, la herramienta Lily ofrece un enfoque automatizado para fortalecer los procesos de desarrollo y liberación. Lily se integra en las pipelines de integración continua (CI) para bloquear commits maliciosos y en los flujos de verificación de releases para prevenir la entrada de dependencias comprometidas en ecosistemas grandes, como las distribuciones Linux.

La herramienta combina dos contribuciones técnicas clave. Primero, mejora el fuzzing compatible con CI mediante la detección de disparadores de comportamiento sospechoso basados en ejecuciones históricas y actuales del software, permitiendo una detección rápida y precisa. Segundo, combina el análisis de cambios de código con datos de fuzzing para señalar a los mantenedores las regiones de código que revelan puertas traseras, incluso cuando las actualizaciones modifican millones de líneas. Los experimentos de Lily sobre cientos de commits y releases benignos y comprometidos demuestran una alta precisión de detección con una baja tasa de falsos positivos, identificando eficazmente el código malicioso y resistiendo intentos adversarios. Esta solución busca prevenir incidentes reales de puertas traseras que han afectado a proyectos de software de gran escala.