GNOME сократит дедлайн раскрытия информации об уязвимостях до 30 дней

3 мин
GNOME сократит дедлайн раскрытия информации об уязвимостях до 30 дней

Проект GNOME сократит дедлайн раскрытия информации об уязвимостях до 30 дней, начиная с 1 августа. Авторы ссылаются на растущее число отчётов об уязвимостях, генерируемых искусственным интеллектом.

Изменения в политике намеренно не делают различий между сообщениями, содержащими контент, сгенерированный ИИ, и остальными. 

Ранее в GNOME действовал 90-дневный срок раскрытия информации для всех проблем безопасности, о которых сообщалось в GNOME Security. 

«90 дней — это отраслевой стандарт, но он не очень хорошо подходит для GNOME. На практике почти все сопровождающие GNOME обрабатывают сообщения об уязвимостях одним из двух способов: сопровождающий проекта быстро исправляет проблему, обычно, на протяжении 1-3 недель после сообщения; сопровождающий проекта вообще не исправляет проблему», — отмечается в посте разработчика Майкла Катанзаро.

Он отметил, что раскрывает информацию об ошибке и запрашивает присвоение CVE, когда она исправлена ​​или когда истекает срок раскрытия информации, в зависимости от того, какой срок наступит раньше. После присвоения CVE участники проекта, не являющиеся постоянными сопровождающими, иногда пытаются её исправить. Соответственно, сохранение конфиденциальности сообщений об ошибках на протяжении 90 дней лишь вносит задержку, которая не приносит пользы.

«В некоторых других проектах, в частности в ядре Linux, реализована политика немедленного полного раскрытия информации о сообщениях об ошибках, которые, по-видимому, сгенерированы ИИ, исходя из того, что уязвимость, которую может обнаружить ИИ, предположительно, уже известна злоумышленникам. Но эта политика кажется довольно экстремальной и, безусловно, неблагосклонна к сопровождающим проекта, которые могут чувствовать давление, требующее срочного исправления проблемы. Немедленное раскрытие информации плохо подойдет для GNOME», — указывает Катанзаро.

Он назвал 30-дневный дедлайн раскрытия информации хорошим компромиссом. 

Если проект запрещает сообщения об ошибках, содержащие контент, сгенерированный ИИ, то разработчик больше не будет пересылать сообщения, отправленные в GNOME Security, в систему отслеживания ошибок проекта, поскольку подавляющее большинство отчётов содержат контент ИИ, и нарушают политику проекта. Вместо этого он немедленно закроет отчёт в системе отслеживания проблем безопасности GNOME, а затем свяжется с сопровождающими проекта, чтобы сообщить о его существовании.

«К сожалению, сопровождающие GNOME не имеют доступа к конфиденциальным проблемам в этой системе отслеживания проблем, а GitLab не позволяет отправлять копии сообщений об конфиденциальных проблемах отдельным разработчикам. Я планировал ввести немедленное раскрытие информации только для этих багов, но, возможно, вместо этого следует расширить права доступа, чтобы все разработчики GNOME могли видеть систему отслеживания проблем. Ваши мнения приветствуются», — отмечает Катанзаро.

Сам разработчик прекратит отслеживать новые сообщения о проблемах безопасности с 1 ноября 2026 года. К 1 декабря все сроки раскрытия информации по этому набору проблем будут соблюдены, пояснил он. Катанзаро призвал опытных участников сообщества взять на себя эту работу.

В мае стало известно, что площадка GNOME Circle, где размещаются приложения и библиотеки, созданные на технологиях GNOME, не будет принимать приложения, для разработки которых использовался ИИ. Такое решение принял комитет проекта в рамках борьбы с ростом некачественного ПО и перегрузкой очереди на проверку.

Читают сейчас

Nvidia представила PAIR — утилиту, с помощью которой объединяет некоторое количество ПК и распределяет между ними AI‑задачи

1 час назад

Nvidia представила PAIR — утилиту, с помощью которой объединяет некоторое количество ПК и распределяет между ними AI‑задачи

Nvidia выпустила средство PAIR (Personal AI Router), который объединяет некоторое количество компьютеров в локальной сети и распределяет между ними задачи по запуску AI‑моделей. В один кластер можно п

1 час назад

H3 Max Director генерирует управляемый видеопоток в реальном времени

Новая релиз H3 Max генерирует не отдельные клипы с последующей склейкой, а единый непрерывный видеопоток. Схема сохраняет контекст сцены, персонажей и происходящего, а промпт можно менять прямо во вре

2 часа назад

Гипотеза панспермии начала понемногу переходить из статуса крамольной к статусу экстравагантной, но обсуждаемой

В июльском номере научного журнала Springer Nature была опубликована материал, название которой можно приблизительно перевести как "Следствие публикации Муди с соавторами для жизнеспособности гипотезы

2 часа назад

Агенты Cursor научились собирать приложения для iOS и macOS

Namespace интегрировала свою облачную инфраструктуру Devboxes с Cursor Cloud Agents. Сам Cursor по-прежнему отвечает за агентный цикл и управление задачей, а выполнение действий — работа с репозиторие

GPT-6 Astra: OpenAI хочет превратить ИИ из помощника в исполнителя задач

3 часа назад

GPT-6 Astra: OpenAI хочет превратить ИИ из помощника в исполнителя задач

OpenAI представила GPT-6 Astra – новую версию модели, в которой основной акцент сделан на выполнении сложных задач. В компании говорят о развитии возможностей работы с компьютером, программировании и