A GNOME 90-ről 30 napra csökkenti a biztonsági hibák bejelentési határidejét

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

GNOME a biztonsági sebezhetőségek bejelentési határidejét 90 napról 30 napra csökkenti, válaszul az AI által generált bejelentések számának növekedésére.

Az új határidő a 2026. augusztus 1-jén vagy azt követően bejelentett biztonsági problémákra vonatkozik. Korábban GNOME legfeljebb 90 napig bizalmasan kezelte a biztonsági jelentéseket, hogy a karbantartók felkészülhessenek, és kiadhassák a javításokat a nyilvános közzététel előtt.

Michael Catanzaro, a GNOME biztonsági koordinátora szerint a hosszabb időablak nem vált be. A karbantartók jellemzően egy-három héten belül megoldják a sebezhetőségeket, vagy egyáltalán nem foglalkoznak velük a 90 napos határidő lejárta előtt.

GNOME megfontolta, de végül elvetette azt a megoldást, amelyet néhány nyílt forráskódú projekt használ: azonnal nyilvánosságra hozzák azokat a jelentéseket, amelyekről feltételezik, hogy AI generálta őket. Catanzaro szerint ez indokolatlan nyomást helyezne a karbantartókra, és nem illeszkedik GNOME fejlesztési modelljéhez.

Inkább egy 30 napos határidőt vezetnek be kompromisszumként. Így a karbantartók továbbra is kapnak időt a sebezhetőségek kezelésére, miközben csökkentik a felesleges titkosítást. Ha a javítás hamarabb elkészül, a jelentést előbb nyilvánosságra hozzák, és szükség esetén CVE-azonosítót is kérnek.

Az új eljárás minden sebezhetőségi jelentésre vonatkozik, függetlenül attól, hogy tartalmaz-e AI által generált tartalmat. Catanzaro megjegyzi, hogy a bejelentők ritkán árulják el, ha AI-t használnak, a kézi azonosítás pedig csak bonyolítaná a folyamatot. Azt is tapasztalja, hogy AI nélkül talált jelentések ma már ritkák.

Emellett GNOME módosítja a hozzáállását azokhoz a jelentésekhez, amelyek olyan projekteket érintenek, ahol tiltják az AI által generált beküldéseket. Mivel a legtöbb sebezhetőségi jelentés ma már tartalmaz AI által generált tartalmat, GNOME nem fogja ezeket közvetlenül továbbítani ezeknek a projekteknek a hibakövetőibe.

Az ilyen jelentéseket a központi GNOME Security trackerben lezárják, és értesítik az érintett karbantartókat a létezésükről. Azoknak a projekteknek, amelyek közvetlenül szeretnék megkapni ezeket a jelentéseket, érdemes biztonsági sebezhetőségekre vonatkozó kivételt bevezetniük az AI-tartalomra vonatkozó szabályzatukban.

Meglepő fordulat, hogy Catanzaro – aki 2020 novembere óta, a Red Hat támogatásával kezeli a biztonsági követést – 2026. november 1-jétől nem vállal új biztonsági problémákat. Novemberben már csak a korábban beérkezett esetekkel foglalkozik, és arra számít, hogy minden közzétételi határidő legkésőbb december 1-jéig lejár.

Jelenleg senki nem vette át ezt a szerepet GNOME-nél. A projekt tapasztalt közösségi tagot keres a feladatokra, amelyek közé tartozik a bejelentett problémák figyelése, állapotuk követése, közzétételük a határidők elérésekor, valamint szükség esetén CVE-k igénylése.

További részletekért olvasd el Catanzaro bejegyzését a GNOME Blogs oldalon.