Логотип

GNOME сокращает срок раскрытия информации о безопасности с 90 до 30 дней.

GNOME сокращает срок раскрытия информации о безопасности с 90 до 30 дней.

В связи с ростом числа сообщений об уязвимостях безопасности, генерируемых искусственным интеллектом, GNOME сокращает крайний срок для раскрытия информации об уязвимостях с 90 до 30 дней.

Новый крайний срок распространяется на проблемы безопасности, о которых сообщалось 1 августа 2026 года или позже. Ранее GNOME сохраняла сообщения о проблемах безопасности в тайне до 90 дней, чтобы дать разработчикам время подготовить и выпустить исправления до их публичного раскрытия.

Однако координатор безопасности GNOME Майкл Катанзаро отмечает, что более длительный срок оказался неэффективным. Как правило, разработчики устраняют уязвимости в течение одной-трех недель или не устраняют их вовсе до истечения 90-дневного срока.

GNOME рассматривал, но в конечном итоге отклонил подход, используемый некоторыми проектами с открытым исходным кодом, которые немедленно раскрывают отчеты, предположительно сгенерированные искусственным интеллектом. Катанзаро объясняет, что это создало бы чрезмерное давление на разработчиков и не соответствует модели разработки GNOME.

Вместо этого GNOME в качестве компромисса примет 30-дневный срок, что позволит разработчикам устранить уязвимости, одновременно ограничивая излишнюю конфиденциальность. Сообщения об ошибках будут раскрываться раньше, если исправление будет завершено, а CVE будет запрашиваться при необходимости.

Обновленная процедура будет применяться ко всем сообщениям об уязвимостях, независимо от того, был ли контент сгенерирован ИИ. Катанзаро отмечает, что заявители редко раскрывают информацию об использовании ИИ, а ручная идентификация сообщений, созданных с помощью ИИ, усложнила бы процесс. Он также отмечает, что сообщения, найденные без участия ИИ, теперь встречаются редко.

Кроме того, GNOME пересматривает свой подход к отчетам, касающимся проектов, которые запрещают отправку информации, сгенерированной искусственным интеллектом. Поскольку большинство отчетов об уязвимостях теперь содержат контент, сгенерированный ИИ, GNOME прекратит пересылать эти отчеты напрямую в системы отслеживания ошибок этих проектов.

Читать  AdGuard также добавляет блокировку Recall

Вместо этого такие сообщения будут закрыты в центральном трекере безопасности GNOME, и соответствующие сопровождающие будут уведомлены об их существовании. Проектам, желающим получать эти сообщения напрямую, рекомендуется добавить исключение для уязвимостей безопасности в свои политики использования ИИ-контента.

Несколько неожиданно, но Катанзаро, который с ноября 2020 года при поддержке Red Hat занимался отслеживанием угроз безопасности, прекратит отслеживать новые проблемы безопасности 1 ноября 2026 года. В течение ноября он будет обрабатывать только случаи, поданные до этой даты, рассчитывая, что все сроки раскрытия информации истекут к 1 декабря.

В настоящее время никто другой не занимает эту должность в GNOME. Проект ищет опытного члена сообщества, который возьмет на себя эти обязанности, включая мониторинг сообщенных проблем, отслеживание их статуса, публикацию по истечении сроков и запрос CVE по мере необходимости.

Для получения более подробной информации см. сообщение Катанзаро в блоге GNOME.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)
Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

13 + 15 =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала