GNOME сократит срок раскрытия информации об уязвимостях до 30 дней. gnome.. gnome. linux.. gnome. linux. Open source.. gnome. linux. Open source. Графические оболочки.. gnome. linux. Open source. Графические оболочки. Информационная безопасность.. gnome. linux. Open source. Графические оболочки. Информационная безопасность. искусственный интеллект.. gnome. linux. Open source. Графические оболочки. Информационная безопасность. искусственный интеллект. отчеты.. gnome. linux. Open source. Графические оболочки. Информационная безопасность. искусственный интеллект. отчеты. раскрытие информации.. gnome. linux. Open source. Графические оболочки. Информационная безопасность. искусственный интеллект. отчеты. раскрытие информации. сопровождающий.. gnome. linux. Open source. Графические оболочки. Информационная безопасность. искусственный интеллект. отчеты. раскрытие информации. сопровождающий. уязвимости.

Проект GNOME сократит срок раскрытия информации об уязвимостях до 30 дней, начиная с 1 августа. Разработчики ссылаются на растущее число отчётов об уязвимостях, генерируемых искусственным интеллектом.

GNOME сократит срок раскрытия информации об уязвимостях до 30 дней - 1

Изменения в политике намеренно не делают различий между сообщениями, содержащими контент, сгенерированный ИИ, и остальными. 

Ранее в GNOME действовал 90-дневный срок раскрытия информации для всех проблем безопасности, о которых сообщалось в GNOME Security. 

«90 дней — это отраслевой стандарт, но он не очень хорошо подходит для GNOME. На практике почти все сопровождающие GNOME обрабатывают сообщения об уязвимостях одним из двух способов: сопровождающий проекта быстро исправляет проблему, как правило, в течение 1-3 недель после сообщения; сопровождающий проекта вообще не исправляет проблему», — отмечается в посте разработчика Майкла Катанзаро.

Он отметил, что раскрывает информацию об ошибке и запрашивает присвоение CVE, когда она исправлена ​​или когда истекает срок раскрытия информации, в зависимости от того, какой срок наступит раньше. После присвоения CVE участники проекта, не являющиеся постоянными сопровождающими, иногда пытаются её исправить. Соответственно, сохранение конфиденциальности сообщений об ошибках в течение 90 дней лишь вносит задержку, которая не приносит пользы.

«В некоторых других проектах, в частности в ядре Linux, реализована политика немедленного полного раскрытия информации о сообщениях об ошибках, которые, по-видимому, сгенерированы ИИ, исходя из того, что уязвимость, которую может обнаружить ИИ, предположительно, уже известна злоумышленникам. Но эта политика кажется довольно экстремальной и, безусловно, неблагосклонна к сопровождающим проекта, которые могут чувствовать давление, требующее срочного исправления проблемы. Немедленное раскрытие информации плохо подойдет для GNOME», — указывает Катанзаро.

Он назвал 30-дневный срок раскрытия информации хорошим компромиссом. 

Если проект запрещает сообщения об ошибках, содержащие контент, сгенерированный ИИ, то разработчик больше не будет пересылать сообщения, отправленные в GNOME Security, в систему отслеживания ошибок проекта, поскольку подавляющее большинство отчётов содержат контент ИИ, и нарушают политику проекта. Вместо этого он немедленно закроет отчёт в системе отслеживания проблем безопасности GNOME, а затем свяжется с сопровождающими проекта, чтобы сообщить о его существовании.

«К сожалению, сопровождающие GNOME не имеют доступа к конфиденциальным проблемам в этой системе отслеживания проблем, а GitLab не позволяет отправлять копии сообщений об конфиденциальных проблемах отдельным разработчикам. Я планировал ввести немедленное раскрытие информации только для этих багов, но, возможно, вместо этого следует расширить права доступа, чтобы все разработчики GNOME могли видеть систему отслеживания проблем. Ваши мнения приветствуются», — отмечает Катанзаро.

Сам разработчик прекратит отслеживать новые сообщения о проблемах безопасности с 1 ноября 2026 года. К 1 декабря все сроки раскрытия информации по этому набору проблем будут соблюдены, пояснил он. Катанзаро призвал опытных участников сообщества взять на себя эту работу.

В мае стало известно, что площадка GNOME Circle, где размещаются приложения и библиотеки, созданные на технологиях GNOME, не будет принимать приложения, для разработки которых использовался ИИ. Такое решение принял комитет проекта в рамках борьбы с ростом некачественного ПО и перегрузкой очереди на проверку.

Автор: maybe_elf

Источник