GNOME сокращает срок раскрытия уязвимостей с 90 до 30 дней из-за роста количества отчётов, сгенерированных ИИ.
Новый срок применяется к уязвимостям, о которых сообщают начиная с 1 августа 2026 года. Ранее GNOME хранила отчёты в тайне до 90 дней, чтобы дать мейнтейнерам время на подготовку и выпуск исправлений до публичного раскрытия.
Однако координатор безопасности GNOME Майкл Катандзаро отмечает, что более длительное окно оказалось неэффективным. Мейнтейнеры обычно устраняют уязвимости в течение одной-трёх недель либо вовсе не делают этого до истечения 90 дней.
GNOME рассматривала, но в итоге отвергла подход, применяемый в некоторых open source-проектах, когда отчёты, предположительно сгенерированные ИИ, раскрываются немедленно. Катандзаро поясняет, что это создало бы излишнюю нагрузку на мейнтейнеров и не соответствует модели разработки GNOME.
В качестве компромисса GNOME введёт 30-дневный срок, который даст мейнтейнерам время на устранение уязвимостей, но ограничит ненужную конфиденциальность. Отчёты будут раскрываться раньше, если исправление готово, а при необходимости будет запрашиваться CVE.
Обновлённая процедура будет распространяться на все отчёты об уязвимостях, независимо от того, использовался ли ИИ. Катандзаро отмечает, что авторы отчётов редко сообщают об использовании ИИ, а ручное определение таких отчётов усложнило бы процесс. Он также замечает, что отчёты без помощи ИИ теперь встречаются редко.
GNOME также пересматривает подход к отчётам, затрагивающим проекты с запретом на ИИ-сгенерированные материалы. Поскольку большинство отчётов об уязвимостях теперь содержат такой контент, GNOME прекратит пересылать их напрямую в трекеры этих проектов.
Вместо этого такие отчёты будут закрываться в центральном трекере безопасности GNOME, а соответствующих мейнтейнеров уведомят об их существовании. Проектам, желающим получать эти отчёты напрямую, рекомендуется добавить исключение для уязвимостей в политику использования ИИ-контента.
Довольно неожиданно Катандзаро, курирующий безопасность с ноября 2020 года при поддержке Red Hat, перестанет принимать новые сообщения об уязвимостях с 1 ноября 2026 года. Весь ноябрь он будет заниматься только случаями, поступившими до этой даты, ожидая, что все сроки раскрытия истекут к 1 декабря.
Сейчас эту роль в GNOME никто не выполняет. Проект ищет опытного участника сообщества, который возьмёт на себя эти обязанности: мониторинг сообщений, отслеживание статуса, публикацию при достижении сроков и запрос CVE при необходимости.
Подробности: публикация Катандзаро в блоге GNOME.






Пока нет комментариев. Будьте первым!