- BrainTools - https://www.braintools.ru -

GNOME сократит срок раскрытия информации об уязвимостях до 30 дней

Проект GNOME сократит [1] срок раскрытия информации об уязвимостях до 30 дней, начиная с 1 августа. Разработчики ссылаются на растущее число отчётов об уязвимостях, генерируемых искусственным интеллектом [2].

GNOME сократит срок раскрытия информации об уязвимостях до 30 дней - 1

Изменения в политике намеренно не делают различий между сообщениями, содержащими контент, сгенерированный ИИ, и остальными. 

Ранее в GNOME действовал 90-дневный срок раскрытия информации для всех проблем безопасности, о которых сообщалось в GNOME Security. 

«90 дней — это отраслевой стандарт, но он не очень хорошо подходит для GNOME. На практике почти все сопровождающие GNOME обрабатывают сообщения об уязвимостях одним из двух способов: сопровождающий проекта быстро исправляет проблему, как правило, в течение 1-3 недель после сообщения; сопровождающий проекта вообще не исправляет проблему», — отмечается в посте разработчика Майкла Катанзаро.

Он отметил, что раскрывает информацию об ошибке [3] и запрашивает присвоение CVE, когда она исправлена ​​или когда истекает срок раскрытия информации, в зависимости от того, какой срок наступит раньше. После присвоения CVE участники проекта, не являющиеся постоянными сопровождающими, иногда пытаются её исправить. Соответственно, сохранение конфиденциальности сообщений об ошибках в течение 90 дней лишь вносит задержку, которая не приносит пользы.

«В некоторых других проектах, в частности в ядре Linux, реализована политика немедленного полного раскрытия информации о сообщениях об ошибках, которые, по-видимому, сгенерированы ИИ, исходя из того, что уязвимость, которую может обнаружить ИИ, предположительно, уже известна злоумышленникам. Но эта политика кажется довольно экстремальной и, безусловно, неблагосклонна к сопровождающим проекта, которые могут чувствовать давление, требующее срочного исправления проблемы. Немедленное раскрытие информации плохо подойдет для GNOME», — указывает Катанзаро.

Он назвал 30-дневный срок раскрытия информации хорошим компромиссом. 

Если проект запрещает сообщения об ошибках, содержащие контент, сгенерированный ИИ, то разработчик больше не будет пересылать сообщения, отправленные в GNOME Security, в систему отслеживания ошибок проекта, поскольку подавляющее большинство отчётов содержат контент ИИ, и нарушают политику проекта. Вместо этого он немедленно закроет отчёт в системе отслеживания проблем безопасности GNOME, а затем свяжется с сопровождающими проекта, чтобы сообщить о его существовании.

«К сожалению, сопровождающие GNOME не имеют доступа к конфиденциальным проблемам в этой системе отслеживания проблем, а GitLab не позволяет отправлять копии сообщений об конфиденциальных проблемах отдельным разработчикам. Я планировал ввести немедленное раскрытие информации только для этих багов, но, возможно, вместо этого следует расширить права доступа, чтобы все разработчики GNOME могли видеть систему отслеживания проблем. Ваши мнения приветствуются», — отмечает Катанзаро.

Сам разработчик прекратит отслеживать новые сообщения о проблемах безопасности с 1 ноября 2026 года. К 1 декабря все сроки раскрытия информации по этому набору проблем будут соблюдены, пояснил он. Катанзаро призвал опытных участников сообщества взять на себя эту работу.

В мае стало известно, что площадка GNOME Circle, где размещаются приложения и библиотеки, созданные на технологиях GNOME, не будет принимать [4] приложения, для разработки которых использовался ИИ. Такое решение принял комитет проекта в рамках борьбы с ростом некачественного ПО и перегрузкой очереди на проверку.

Автор: maybe_elf

Источник [5]


Сайт-источник BrainTools: https://www.braintools.ru

Путь до страницы источника: https://www.braintools.ru/article/33307

URLs in this post:

[1] сократит: https://blogs.gnome.org/mcatanzaro/2026/07/20/some-changes-to-gnome-security-tracking/

[2] интеллектом: http://www.braintools.ru/article/7605

[3] ошибке: http://www.braintools.ru/article/4192

[4] не будет принимать: https://habr.com/ru/news/1041596/

[5] Источник: https://habr.com/ru/news/1061166/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1061166

www.BrainTools.ru

Rambler's Top100