GNOME скорочує термін розкриття вразливостей до 30 днів

GNOME скорочує термін розкриття вразливостей до 30 днів

GNOME зменшує термін розкриття вразливостей безпеки з 90 днів до 30 днів у відповідь на збільшення випадків, пов’язаних із поданнями, згенерованими штучним інтелектом.

Новий термін для звітів про вразливості

Новий термін застосовується до звітів про безпеку, які були подані з 1 серпня 2026 року. Раніше GNOME зберігав звіти про безпеку конфіденційними до 90 днів, щоб дати можливість розробникам підготувати і випустити виправлення до публічного розкриття.

Однак координатор з безпеки GNOME Майкл Катандзаро зазначає, що цей тривалий період виявився неефективним. Розробники зазвичай усувають вразливості протягом одного-трьох тижнів або взагалі не роблять цього до закінчення 90-денної межі.

Реакція GNOME на AI-подання

GNOME розглядав, але врешті-решт відхилив підхід, використаний деякими проектами з відкритим вихідним кодом, які негайно розкривають звіти, підозрювані як згенеровані штучним інтелектом. Катандзаро пояснює, що це тиснуло б на розробників і суперечило б моделі розвитку GNOME.

Замість цього GNOME встановить термін у 30 днів як компроміс, дозволяючи розробникам мати час для усунення вразливостей, скорочуючи при цьому непотрібну конфіденційність. Звіти будуть розкриті раніше, якщо виправлення буде завершено, а CVE буде запитано, коли це буде доцільно.

Зміни в обробці звітів

Оновлена процедура буде застосовуватися до всіх звітів про вразливості, незалежно від їх змісту. Катандзаро вказує, що звіти рідко розкривають використання штучного інтелекту, а ручна ідентифікація звітів з AI буде ускладнювати процес. Він також зазначає, що звіти, знайдені без допомоги AI, зараз рідкість.

Крім того, GNOME переглядає свій підхід до звітів, що стосуються проектів, які забороняють подання з генерованим AI вмістом. Оскільки більшість звітів про вразливості тепер включають AI-контент, GNOME перестане пересилати ці звіти безпосередньо до відслідковувачів питань цих проектів.

Зміни у трекінгу безпеки

Непередбачувано, Катандзаро, який керував трекінгом безпеки з листопада 2020 року за підтримки Red Hat, перестане відслідковувати нові питання безпеки 1 листопада 2026 року. Протягом листопада він буде обробляти лише справи, подані до цієї дати, очікуючи, що всі терміни розкриття закінчаться до 1 грудня.

На даний момент ніхто більше не виконує цю роль для GNOME. Проект шукає досвідченого члена спільноти, який візьме на себе ці обов’язки, які включають моніторинг звітів, відстеження їх статусу, публікацію звітів, коли терміни будуть досягнуті, та запит CVE, якщо це необхідно.

Для отримання додаткових деталей, перегляньте офіційну новину на сайті GNOME.