8 oktober 2026

0 Reactie(s)

8 oktober 2026

Banken steunen OSERA voor veiliger open source-software

Zes grote banken hebben gezamen­lijk de Open Source Enter­prise Resili­ency Alliance (OSERA) gelan­ceerd om een gemeen­schap­pe­lijke aanpak te ontwik­kelen voor het identi­fi­ceren, repareren en verifi­ëren van kwets­baar­heden in open source software.

Het initi­a­tief, aange­kon­digd tijdens het Open Source Summit Europe op 7 oktober 2026, wordt onder­steund door Deutsche Bank, Goldman Sachs, Morgan Stanley, NatWest en Royal Bank of Canada (RBC). De Fintech Open Source Founda­tion (FINOS), een onder­deel van de Linux Founda­tion, is verant­woor­de­lijk voor de operatie.

Finan­ciële instel­lingen maken vaak gebruik van verge­lijk­bare open source-software, waardoor het repareren van een bevei­li­gingslek in een project leidt tot dubbel werk. OSERA beoogt deze redun­dantie te vermin­deren door een open en trans­pa­rante manier te bieden voor finan­ciële instel­lingen om kwets­baar­heden te identi­fi­ceren en te verhelpen. Volgens FINOS kan dit de inspan­ningen vermin­deren en de software die de finan­ciële dienst­ver­le­ning onder­steunt, versterken. Onder­zoek toont aan dat een op de vijf finan­ciële instel­lingen afzon­der­lijke teams heeft die private versies van dezelfde projecten onder­houden, wat leidt tot extra onder­houds­kosten en techno­lo­gi­sche risico’s.

Binnen 100 dagen na de oprich­ting heeft OSERA zes Premier-leden verwel­komd en een open standaard ontwik­keld voor het repareren en verifi­ëren van kwets­baar­heden. Ook zijn er al patches geleverd voor meer dan 50 veelge­bruikte projecten in de Java-omgeving. De eerste versie van de patching- en attes­ta­tie­stan­daard is reeds beschik­baar. Deze standaard stelt eisen waaraan een reparatie moet voldoen voordat deze als betrouw­baar kan worden beschouwd en op grote schaal kan worden gebruikt.

Focus op Java en Spring

De initiële inspan­ningen van OSERA zijn gericht op de Spring en Java-ecosys­temen, waarbij bevei­ligde software-updates met standaar­dat­tes­ta­ties zijn geleverd voor meer dan 50 veelge­bruikte open source projecten. Deze repara­ties zijn direct beschik­baar voor gebruik in produc­tie­om­ge­vingen voor OSERA-leden. Vendor maintai­ners zullen in de toekomst nieuwe kwets­baar­heden aanpakken via een software licentie overeen­komst (SLA).

Dov Katz, Managing Director en Distin­guished Engineer bij Morgan Stanley en voorzitter van de OSERA Remedi­a­tion Standards Working Group, stelt dat een open en verifi­eer­bare standaard voor reparatie vertrouwen op schaal oplevert.

Toekomstplannen en regelgeving

OSERA is opgezet om te werken in combi­natie met bestaande commer­ciële en commu­nity onder­steu­nings­mo­dellen. De broncode is openbaar en de gover­nance is onder­ge­bracht bij de Linux Founda­tion. De organi­satie is erop gericht om te voldoen aan nieuwe regel­ge­ving zoals DORA, NIS2 en de EU Cyber Resilience Act, die hogere verwach­tingen stellen aan de manier waarop finan­ciële instel­lingen softwa­re­kwets­baar­heden beheren.

De alliantie heeft een doelstel­ling voor de levering van minimaal 80 patches per maand. Moderne, een vendor maintainer, zal patches leveren aan een bevei­ligd platform met quaran­tai­ne­gates, gebouwd door open source bevei­li­gings­ex­perts Control­Plane. Er wordt verwacht dat de eerste complete release van het OSERA platform zal verschijnen tijdens het Open Source in Finance Forum in New York in november 2026. De organi­satie overweegt ook een per-project sponsor­model om bedrijven de mogelijk­heid te geven om projecten die ze gebruiken direct te financieren.

0 Reactie(s)

0 Reacties

Plaats Een Reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Reacties gesloten

De reactiemogelijkheid is verlopen. (14 dagen)

Nieuwsbrief

Pin It on Pinterest

Share This