Майкл Катанзаро покидает должность менеджера по отслеживанию уязвимостей в GNOME. Эту роль он практически в одиночку исполнял с ноября 2020 года при поддержке Red Hat. Он описывает работу как преимущественно административную: отслеживание каждого отчёта с момента поступления до исправления или истечения срока, после чего запрашивается идентификатор CVE.
С 1 ноября 2026 года Майкл прекратит отслеживание новых сообщений об уязвимостях и сосредоточится только на тех, что уже находятся в работе. Он рассчитывает, что к 1 декабря все сроки раскрытия информации по оставшимся проблемам истекут, и его участие в их обработке будет завершено.
Кроме того, он меняет общий подход GNOME к обработке отчётов об уязвимостях. Указывая на рост числа заявок, созданных с помощью ИИ, он сообщает, что для проблем, о которых сообщат начиная с 1 августа 2026 года, срок раскрытия сокращается с 90 до 30 дней.
Проектам, запрещающим вклад, созданный с помощью ИИ, следует иметь в виду: сообщения об уязвимостях, поступающие в GNOME Security, больше не будут передаваться в такие проекты, поскольку значительная часть поступающих отчётов так или иначе связана с ИИ. Вместо этого Майкл будет закрывать отчёт в собственном баг-трекере GNOME Security и напрямую связываться с мейнтейнерами проекта, чтобы уведомить их о существовании проблемы.
Требуется преемник
Сейчас Майкл ищет человека, который возьмёт на себя эти обязанности, но подойдёт далеко не каждый. Он хотел бы, чтобы эту роль принял опытный участник сообщества GNOME, хорошо знакомый с проектом. Он готов помочь новому ответственному на первых порах, однако подчёркивает, что задача определённо не для новичков.
Тот, кто займёт эту позицию, унаследует рабочий процесс на основе формы на security.gnome.org. Через неё отчёты об уязвимостях направляются команде безопасности, которая стремится подтвердить получение новых сообщений в течение двух рабочих дней. Все данные из формы используются для создания конфиденциальной задачи в GitLab, которая затем назначается ответственному мейнтейнеру соответствующего проекта.

Другие проекты Linux уже используют более современные подходы. Ubuntu публикует поисковые и фильтруемые уведомления безопасности, привязанные к идентификаторам CVE. Fedora и Red Hat отслеживают уязвимости через Bugzilla: общая проблема регистрируется как главный баг, а для каждого затронутого пакета создаются отдельные отслеживающие ошибки.
Подробнее можно узнать в объявлении Майкла.






Пока нет комментариев. Будьте первым!