LINUX.ORG.RU

Единственный координатор уязвимостей GNOME покинет проект на фоне роста числа ИИ-отчётов

 , , , ,

Единственный координатор уязвимостей GNOME покинет проект на фоне роста числа ИИ-отчётов

0

1

Разработчик GNOME Майкл Катандзаро объявил об отказе от сопровождения централизованного учёта уязвимостей. С 1 ноября 2026 года он перестанет принимать новые сообщения, в течение ноября завершит обработку ранее зарегистрированных вопросов, а 1 декабря окончательно сложит с себя эти обязанности. Катандзаро подчёркивает, что в настоящее время «сейчас никто другой не отслеживает проблемы безопасности GNOME».

Катандзаро занимается этой работой при поддержке Red Hat с ноября 2020 года. Он описывает её преимущественно как организационную: необходимо регистрировать поступившие сообщения, следить за их исправлением и сроками раскрытия, снимать конфиденциальность с задач и при необходимости запрашивать идентификаторы CVE. По словам разработчика, объём работы не был огромным, однако «я начинаю уставать от этого». Преемника он предлагает искать среди опытных участников GNOME, поскольку считает такую деятельность неподходящей для новичков.

Одновременно Катандзаро сокращает срок согласованного раскрытия уязвимостей с 90 до 30 дней. Новое правило будет применяться к сообщениям, поступившим начиная с 1 августа 2026 года. Информация станет общедоступной после выпуска исправления либо по истечении 30 дней — в зависимости от того, что произойдёт раньше. После раскрытия Катандзаро также запрашивает CVE, что иногда привлекает к нерешённой проблеме разработчиков, не являющихся постоянными сопровождающими соответствующего компонента.

По его наблюдениям, сопровождающие компонентов GNOME обычно либо исправляют уязвимость в течение одной—трёх недель, либо не исправляют её до окончания прежнего 90-дневного срока. Поэтому большая часть предоставленного времени фактически не использовалась, а конфиденциальное хранение отчёта лишь откладывало возможное участие других разработчиков. Немедленное раскрытие предполагаемых ИИ-отчётов, принятое в некоторых других проектах, Катандзаро назвал слишком жёстким подходом, способным создать чрезмерное давление на сопровождающих. Срок в 30 дней он считает разумным компромиссом.

Поводом для пересмотра правил стал стремительный рост количества сообщений, подготовленных при помощи генеративного ИИ. Катандзаро пишет, что авторы редко признаются в использовании языковых моделей, а отчёты об уязвимостях, найденных без их помощи, «становятся всё более редкими». Поэтому новый порядок намеренно не разделяет сообщения на созданные человеком и сгенерированные машиной: ко всем будут применяться одинаковые сроки и требования.

В предыдущей публикации об ИИ-отчётах Катандзаро сообщил, что только за один особенно насыщенный четырёхнедельный период изучил более ста сообщений, которые, по его мнению, были подготовлены с использованием ИИ. Качество таких материалов сильно различалось: опытные специалисты находили с помощью моделей реальные ошибки, которые могли долго оставаться незамеченными, тогда как неопытные пользователи присылали преувеличенные, неверно оформленные или полностью бесполезные отчёты. Несмотря на это, разработчик выступает против безусловного запрета ИИ-материалов, поскольку считает, что проверенные человеком сообщения способны повысить безопасность свободного ПО.

Некоторые компоненты GNOME уже запрещают любые материалы, созданные большими языковыми моделями, включая код, документацию, изображения и сообщения в системе отслеживания ошибок. Такая политика была принята из-за опасений по поводу качества, недостоверной информации и возможных нарушений авторских прав. Катандзаро возражает прежде всего против распространения запрета на сообщения об ошибках и результаты автоматического анализа: по его мнению, отказ от корректного отчёта только из-за способа его подготовки способен сделать программу менее безопасной.

Для компонентов с полным запретом ИИ-контента теперь вводится отдельный порядок. Катандзаро не будет переносить предполагаемые ИИ-отчёты из общего закрытого трекера GNOME Security в трекер конкретного проекта. Вместо этого сообщение закроют, а сопровождающим сообщат о его существовании. Проектам, желающим получать такие материалы обычным способом, предлагается добавить в свою политику исключение для сообщений об уязвимостях.

Этот порядок создаёт дополнительную проблему: обычные сопровождающие GNOME не имеют доступа к конфиденциальным задачам общего трекера безопасности, а GitLab не позволяет просто добавить отдельного разработчика к закрытому сообщению. В качестве возможного решения Катандзаро предлагает расширить доступ к трекеру на всех разработчиков GNOME, однако окончательного решения по этому вопросу пока нет.

Учёт уязвимостей сейчас ведётся при помощи отдельной wiki-страницы, которую приходится обновлять вручную после поступления отчёта, выпуска исправления и раскрытия информации. Катандзаро предлагает заменить её веб-приложением, автоматически отображающим состояние задач. Если до ноября преемник не найдётся, GNOME останется без человека, централизованно контролирующего сроки раскрытия уязвимостей и получение идентификаторов CVE. Это не означает прекращения исправления ошибок отдельными сопровождающими, но делает действующую систему координации уязвимой из-за зависимости от одного участника.

>>> Источник

★★★★★

Проверено: cetjs2 ()

тогда как неопытные пользователи присылали преувеличенные, неверно оформленные или полностью бесполезные отчёты

Ну так введите требование к PoC’у вместе с отчётом. Проблема в чём?

PPP328 ★★★★★
()

не до конца улавливаю, почему бы не натравить на отчеты об уязвимости другую LLM модель которая бы их проверяла?

gagarin0
()

Другого найдут, делов-то.

sparkie ★★★★★
()
Ответ на: комментарий от gagarin0

и так по спирали, больше ИИ результатов, меньше возможностей у людей, больше участия ИИ

unclestephen ★★★★★
() автор топика
Ответ на: комментарий от gagarin0

Оплачивать ты будешь ему это? Или он из своего кармана?

Если такое начнут оплачивать сами ред хат своим разрабам, вы же первые взвоете, что рх уже не торт и все засрали своими бредогенераторами.

LightDiver ★★★★★
()
Последнее исправление: LightDiver (всего исправлений: 1)
Ответ на: комментарий от LightDiver

Ммм, точна! значит и мы ещё поработаем

но могут подключиться щедрые спонсоры, например тот же антропик

unclestephen ★★★★★
() автор топика
Ответ на: комментарий от dataman

А в КДЕ что то заявляли про ИИшки в последнее время? Как то я не следил особо. У них к этому какое отношение?

LightDiver ★★★★★
()

сейчас аккурат правлю сводку ошибок, явно сгнерированной ИИ, тех.условий одного прибора.
дир как увидел список из 122 ошибок на одно ТУ… так сказать несколько сказать при…фигел. никогда такого потока от экспердов не было :)
и ведь в принципе все ошибки правильные.
но эксперты обычно забивали крупный болт с правой резьбой весь объем вычитывать.

pfg ★★★★★
()
Ответ на: комментарий от LightDiver

могу и я оплатить, только не пользуюсь гномом, поэтому мотивации у меня не особо много, пусть оплачивают гномики

gagarin0
()
Ответ на: комментарий от gagarin0

Ну вот никто не пользуется. Сейчас последний разраб уйдет и выключит за собой свет. Писать код будет ИИ, проверять будет ИИ, пользоваться тоже будет ИИ.

А вообще это надо обдумать. Мне вчера ИИшка провела рефакторинг 15 тысяч строк кода, сделав 11 тысяч строк и ничего не сломав.

LightDiver ★★★★★
()
Ответ на: комментарий от gagarin0

Вы совершенно правы, я просто ошибся. Гном - самая популярная ДЕ в мире, а остальные ДЕ ему только завидуют!

LightDiver ★★★★★
()
Ответ на: комментарий от LightDiver

Когда то мы шутили, что инструмент не должен быть умнее хозяина…

Можешь так же шутить до тех пор, пока «ИИ» самостоятельно не сделает своего «ИИ».

dataman ★★★★★
()
Ответ на: комментарий от dataman

Знаешь, первая ИИшка ответила на первый вопрос человека не по триггеру if then, тенденция была уже понятна, что это дело времени.

LightDiver ★★★★★
()
Ответ на: комментарий от dataman

проблема в ИИ аккурат в том что он может полностью заменить человека. до него не один инструмент таковой возможностью не обладал. а это апасна !!

pfg ★★★★★
()

Задачу следить за отчетами и сроками и запрашивать cve вот как раз можно и автоматизировать. Написать четкую инструкцию в форме алгоритма. Выдать иишнице и пусть та сама 99 процентов задач решает сама.

ckotctvo
()
Ответ на: комментарий от dataman

А откуда возьмутся такие люди, если джунов давно не берут? Представь, сейчас на подготовку и понимание внутренней работы кода забьют и у тебя просто не будет таких человеков. Некого будет брать «вместо».

LightDiver ★★★★★
()
Ответ на: комментарий от dataman

Открою страшную тайну: количество людей старше тебя никогда не растет. Люди смертны. Специалисты потихоньку уходят, новые не появляются, если так продолжится какое то время, неоткуда будет брать людей, которые хоть что то понимают.

LightDiver ★★★★★
()
Ответ на: комментарий от LightDiver

никак. у человеческого мозга очень ограничены возможности. его не проапгрейдишь никак :)

@dataman сейчас стали принимать потому что ИИ еще не сильно развитые. но это временно…

pfg ★★★★★
()

Если до ноября преемник не найдётся, GNOME останется без человека, централизованно контролирующего сроки раскрытия уязвимостей и получение идентификаторов CVE

Ещё одно доказательство того, что ИИ - бесполезный болванчик, извращающий и разрушающий всё на своём пути

mskrasnov
()
Ответ на: комментарий от LightDiver

А вообще это надо обдумать. Мне вчера ИИшка провела рефакторинг 15 тысяч строк кода, сделав 11 тысяч строк и ничего не сломав.

Позвольте, позвольте! «На предыдущем допросе вы, гражданка, показывали, что мальчиков двое было!» Разве модель может сокрощать код. А не вы ли здесь давеча выступали, что модели могут код только раздувать?

Один - один!

VIT ★★★
()
Ответ на: комментарий от VIT

То было позавчера, а значит почти никогда и не было.

Они развиваются, посмотрим что из этого получится. И то что я проверил вчера, не отменяет невменяемой генерации кода с нуля.

LightDiver ★★★★★
()
Ответ на: комментарий от ckotctvo

Задачу следить за отчетами и сроками и запрашивать cve вот как раз можно и автоматизировать. Написать четкую инструкцию в форме алгоритма. Выдать иишнице и пусть та сама 99 процентов задач решает сама.

Я думаю именно это и происходит. Вместо того, чтобы делом заниматься в период бурного роста новой отрасли высочайший специалист мается дурью разгребая отчёты и копируя сообщения с место на место. Вот его и подвинули заняться уже делом.

VIT ★★★
()
Ответ на: комментарий от LightDiver

Вы так быстро ответили, что я теперь грамматические ошибки исправить не могу. Шучу я, шучу.

VIT ★★★
()
Ответ на: комментарий от gagarin0

Убирать человека из цикла опасно, потому что ни одна модель не может следовать инструкциям 100% и есть шанс что она отбросит реальную уязвимость

Gary ★★★★★
()
Ответ на: комментарий от Gary

Я этого и не предлагал, «man-in-the-loop» до сих пор лучший вариант использование ИИ, но переложить когнитивную нагрузку с плеч бедного Майкла, на ИИ как мне кажется сильно бы улучшило его мораль.

gagarin0
()
Ответ на: комментарий от gagarin0

о переложить когнитивную нагрузку с плеч бедного Майкла, на ИИ как мне кажется сильно бы улучшило его мораль.

+20 к стамине, и бонусом сокращение response time с часов до секунд, ну или какие они там используют метрики продуктивности.

VIT ★★★
()
Ответ на: комментарий от pfg

явно сгнерированной ИИ
так сказать несколько сказать

sunjob ★★★★★
()
Ответ на: комментарий от LightDiver

15 тысяч строк кода, сделав 11 тысяч строк

как вы «оценили/сравнили» 26 тыс строк кода?
вообще, да, очень сомнительно что ии «сокращает» кол-во строк (или он получил промт - писать все в одну строку?!)

sunjob ★★★★★
()
Последнее исправление: sunjob (всего исправлений: 1)
Ответ на: комментарий от pfg

ии ... может полностью заменить человека.

где-то - да, но только если не нужен прогресс/развитие... а это очень и очень чуствительно, в данном случае.
как инструмент - ДА, как творец - НЕТ! :о)

sunjob ★★★★★
()
Последнее исправление: sunjob (всего исправлений: 3)
Ответ на: комментарий от sunjob

Нет, он получил промт убрать всю отладку и временные патчи влить в штатный релизный код, убрать дублирование. И вся функциональность сохранилась. Это уже прогресс. Пусть и на уже готовом коде.

Если, а точнее когда, они научатся делать нормально код с нуля по описаниям это будет еще один прорыв. Особенно на объемах хотя бы от мегабайта текста.

Хотя это и не отменит ключевых проблем.

LightDiver ★★★★★
()
Ответ на: комментарий от LightDiver

с промптом и отладкой понятно, в вот

как вы «оценили/сравнили» 26 тыс строк кода?

точнее, сравнили «идентичность» кода.
это-же не пара «страниц А4»?!
когда я «дорабатывал» код с пом-ю чат-гпт - это было просто ад! и кода было несравненно меньше, на порядки.
его хватает на то что-бы «набросать» функцию, потом сам наводишь ревью/комментируешь и дорабатываешь - с этим у него все более нормально (возможно, со временем ии дорабатывают... спорить не буду :о)

sunjob ★★★★★
()
Последнее исправление: sunjob (всего исправлений: 4)

What is the usecase for security coordination?

// ebassi

yorshka
()
Ответ на: комментарий от mskrasnov

Если до ноября преемник не найдётся, GNOME останется без человека, централизованно контролирующего сроки раскрытия уязвимостей и получение идентификаторов CVE

Ещё одно доказательство того, что ИИ - бесполезный болванчик, извращающий и разрушающий всё на своём пути

Не втыкаю причинно-следственную связь. ИИ эффективно ищет уязвимости. Зашибись, хоть где-то от него польза. Но и тут находятся недовольные. А у меня другой вопрос: а кто все эти уязвимости внёс, м? Небось мешки кожаные?

Небось и возмущаются, потому что не получилось втихую отсидеться, наговношкодив.

dimgel ★★★★★
()
Последнее исправление: dimgel (всего исправлений: 1)
Ответ на: комментарий от sunjob

Тесты, визуальный осмотр и сутки практики на ускорении х30. Это не так много кода. Ключевое - несколько алгоритмов обособленных.

https://disk.yandex.ru/i/lVdqwkH8MQd6TQ

Форматирвание строго по правилам языка без однострочников, тут все норм. Исправить пришлось всего в 5-6 местах вручную, но без критичных недостатков. Еще пару лет назад такое было невозможно.

И это НЕ 26 тысяч строк кода. Это изначальные 15 тысяч моих строк. Я их отлично знал. Они превратились в 11 тысяч только потому что было много отладкии патчей. Патчи он успешно объединил с основным кодом.

С нормальной структурой кода такое проверяется быстро. Это не лям строк сплошняком. Это два класса, где логика выделена в отдельные методы.

LightDiver ★★★★★
()
Ответ на: комментарий от dimgel

Не втыкаю причинно-следственную связь. ИИ эффективно ищет уязвимости. Зашибись, хоть где-то от него польза. Но и тут находятся недовольные.

У меня есть дрель, я пошел и засверлил ею прямо в проводку в торговом центре. Весь торговый центр обесточило (основано на реальных событиях). Угадай почему нашлись недовольные - разве дрель это плохой инструмент и от нее мало пользы?

LightDiver ★★★★★
()
Последнее исправление: LightDiver (всего исправлений: 1)
Ответ на: комментарий от MoldAndLimeHoney

Не-не я за AI, только за ним разгребать не хочу.

Ты идеально описал мое отношение к этому всему!!! Я бы луше сформулировать не смог! Две недели пытался выразить..

LightDiver ★★★★★
()
Последнее исправление: LightDiver (всего исправлений: 1)
Ответ на: комментарий от LightDiver

ну вот видите, все-таки разгребать... :о)

sunjob ★★★★★
()

Вообще очень странно, что один человек этим занимался. Но сегодня всё можно делегировать ИИ ))))

nuxster ★★★★
()
Ответ на: комментарий от LightDiver

У меня есть дрель, я пошел и засверлил ею прямо в проводку в торговом центре. Весь торговый центр обесточило (основано на реальных событиях). Угадай почему нашлись недовольные - разве дрель это плохой инструмент и от нее мало пользы?

Все валидные уязвимости, которые способно найти ИИ, должны быть закрыты. Нашел васян-энтузиаст, найдет и хакер.

goingUp ★★★★★
()
Ответ на: комментарий от goingUp

Да не, тут проблема в том, что Васян энтузиаст с дрелью засверлит в проводку, а не сделает что то полезное. Они ж частенько не понимают что несут, сгенерировали правдоподобный реультат и скидывают. А разгребать кому?

Помню были жалобы от разрабов, что сыплют тоннами сгенерированного кода, который тупо не собирается. То есть он сгенерировал и как есть отправил - разгребайте.

LightDiver ★★★★★
()
Ответ на: комментарий от LightDiver

сыплют тоннами сгенерированного кода, который тупо не собирается.

Ну я недавно контрибутил в один не очень большой проект на гитхабе, там сразу был автоматический билд и прогон тестов, я думаю до прохождения этого разраб на твой PR даже и не смотрит, и если ты не исправишь, оно потом закроется автоматом по таймауту. После этого разработчик сходу попросил юнит тест, демонстрирующий, что проблема есть и фикс ее закрывает. Ну вот и все, от говно-PR вполне можно огородится.

goingUp ★★★★★
()
Последнее исправление: goingUp (всего исправлений: 1)
Ответ на: комментарий от LightDiver

он сгенерировал и как есть отправил - разгребайте.

А может ещё проще, модель сгенерировала, модель и отправила, а этот так называемый программист в это время на пляже отдыхал.

VIT ★★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.