GNOME сократит срок раскрытия информации об уязвимостях до 30 дней

от автора

Проект GNOME сократит срок раскрытия информации об уязвимостях до 30 дней, начиная с 1 августа. Разработчики ссылаются на растущее число отчётов об уязвимостях, генерируемых искусственным интеллектом.

Изменения в политике намеренно не делают различий между сообщениями, содержащими контент, сгенерированный ИИ, и остальными. 

Ранее в GNOME действовал 90-дневный срок раскрытия информации для всех проблем безопасности, о которых сообщалось в GNOME Security. 

«90 дней — это отраслевой стандарт, но он не очень хорошо подходит для GNOME. На практике почти все сопровождающие GNOME обрабатывают сообщения об уязвимостях одним из двух способов: сопровождающий проекта быстро исправляет проблему, как правило, в течение 1-3 недель после сообщения; сопровождающий проекта вообще не исправляет проблему», — отмечается в посте разработчика Майкла Катанзаро.

Он отметил, что раскрывает информацию об ошибке и запрашивает присвоение CVE, когда она исправлена ​​или когда истекает срок раскрытия информации, в зависимости от того, какой срок наступит раньше. После присвоения CVE участники проекта, не являющиеся постоянными сопровождающими, иногда пытаются её исправить. Соответственно, сохранение конфиденциальности сообщений об ошибках в течение 90 дней лишь вносит задержку, которая не приносит пользы.

«В некоторых других проектах, в частности в ядре Linux, реализована политика немедленного полного раскрытия информации о сообщениях об ошибках, которые, по-видимому, сгенерированы ИИ, исходя из того, что уязвимость, которую может обнаружить ИИ, предположительно, уже известна злоумышленникам. Но эта политика кажется довольно экстремальной и, безусловно, неблагосклонна к сопровождающим проекта, которые могут чувствовать давление, требующее срочного исправления проблемы. Немедленное раскрытие информации плохо подойдет для GNOME», — указывает Катанзаро.

Он назвал 30-дневный срок раскрытия информации хорошим компромиссом. 

Если проект запрещает сообщения об ошибках, содержащие контент, сгенерированный ИИ, то разработчик больше не будет пересылать сообщения, отправленные в GNOME Security, в систему отслеживания ошибок проекта, поскольку подавляющее большинство отчётов содержат контент ИИ, и нарушают политику проекта. Вместо этого он немедленно закроет отчёт в системе отслеживания проблем безопасности GNOME, а затем свяжется с сопровождающими проекта, чтобы сообщить о его существовании.

«К сожалению, сопровождающие GNOME не имеют доступа к конфиденциальным проблемам в этой системе отслеживания проблем, а GitLab не позволяет отправлять копии сообщений об конфиденциальных проблемах отдельным разработчикам. Я планировал ввести немедленное раскрытие информации только для этих багов, но, возможно, вместо этого следует расширить права доступа, чтобы все разработчики GNOME могли видеть систему отслеживания проблем. Ваши мнения приветствуются», — отмечает Катанзаро.

Сам разработчик прекратит отслеживать новые сообщения о проблемах безопасности с 1 ноября 2026 года. К 1 декабря все сроки раскрытия информации по этому набору проблем будут соблюдены, пояснил он. Катанзаро призвал опытных участников сообщества взять на себя эту работу.

В мае стало известно, что площадка GNOME Circle, где размещаются приложения и библиотеки, созданные на технологиях GNOME, не будет принимать приложения, для разработки которых использовался ИИ. Такое решение принял комитет проекта в рамках борьбы с ростом некачественного ПО и перегрузкой очереди на проверку.

ссылка на оригинал статьи https://habr.com/ru/articles/1061166/