GNOME a biztonsági sebezhetőségek bejelentési határidejét 90 napról 30 napra csökkenti, válaszul az AI által generált bejelentések számának növekedésére.
Az új határidő a 2026. augusztus 1-jén vagy azt követően bejelentett biztonsági problémákra vonatkozik. Korábban GNOME legfeljebb 90 napig bizalmasan kezelte a biztonsági jelentéseket, hogy a karbantartók felkészülhessenek, és kiadhassák a javításokat a nyilvános közzététel előtt.
Michael Catanzaro, a GNOME biztonsági koordinátora szerint a hosszabb időablak nem vált be. A karbantartók jellemzően egy-három héten belül megoldják a sebezhetőségeket, vagy egyáltalán nem foglalkoznak velük a 90 napos határidő lejárta előtt.
GNOME megfontolta, de végül elvetette azt a megoldást, amelyet néhány nyílt forráskódú projekt használ: azonnal nyilvánosságra hozzák azokat a jelentéseket, amelyekről feltételezik, hogy AI generálta őket. Catanzaro szerint ez indokolatlan nyomást helyezne a karbantartókra, és nem illeszkedik GNOME fejlesztési modelljéhez.
Inkább egy 30 napos határidőt vezetnek be kompromisszumként. Így a karbantartók továbbra is kapnak időt a sebezhetőségek kezelésére, miközben csökkentik a felesleges titkosítást. Ha a javítás hamarabb elkészül, a jelentést előbb nyilvánosságra hozzák, és szükség esetén CVE-azonosítót is kérnek.
Az új eljárás minden sebezhetőségi jelentésre vonatkozik, függetlenül attól, hogy tartalmaz-e AI által generált tartalmat. Catanzaro megjegyzi, hogy a bejelentők ritkán árulják el, ha AI-t használnak, a kézi azonosítás pedig csak bonyolítaná a folyamatot. Azt is tapasztalja, hogy AI nélkül talált jelentések ma már ritkák.
Emellett GNOME módosítja a hozzáállását azokhoz a jelentésekhez, amelyek olyan projekteket érintenek, ahol tiltják az AI által generált beküldéseket. Mivel a legtöbb sebezhetőségi jelentés ma már tartalmaz AI által generált tartalmat, GNOME nem fogja ezeket közvetlenül továbbítani ezeknek a projekteknek a hibakövetőibe.
Az ilyen jelentéseket a központi GNOME Security trackerben lezárják, és értesítik az érintett karbantartókat a létezésükről. Azoknak a projekteknek, amelyek közvetlenül szeretnék megkapni ezeket a jelentéseket, érdemes biztonsági sebezhetőségekre vonatkozó kivételt bevezetniük az AI-tartalomra vonatkozó szabályzatukban.
Meglepő fordulat, hogy Catanzaro – aki 2020 novembere óta, a Red Hat támogatásával kezeli a biztonsági követést – 2026. november 1-jétől nem vállal új biztonsági problémákat. Novemberben már csak a korábban beérkezett esetekkel foglalkozik, és arra számít, hogy minden közzétételi határidő legkésőbb december 1-jéig lejár.
Jelenleg senki nem vette át ezt a szerepet GNOME-nél. A projekt tapasztalt közösségi tagot keres a feladatokra, amelyek közé tartozik a bejelentett problémák figyelése, állapotuk követése, közzétételük a határidők elérésekor, valamint szükség esetén CVE-k igénylése.
További részletekért olvasd el Catanzaro bejegyzését a GNOME Blogs oldalon.

