Разработчик GNOME Майкл Катандзаро объявил об отказе от сопровождения централизованного учёта уязвимостей. С 1 ноября 2026 года он перестанет принимать новые сообщения, в течение ноября завершит обработку ранее зарегистрированных вопросов, а 1 декабря окончательно сложит с себя эти обязанности. Катандзаро подчёркивает, что в настоящее время «сейчас никто другой не отслеживает проблемы безопасности GNOME».
Катандзаро занимается этой работой при поддержке Red Hat с ноября 2020 года. Он описывает её преимущественно как организационную: необходимо регистрировать поступившие сообщения, следить за их исправлением и сроками раскрытия, снимать конфиденциальность с задач и при необходимости запрашивать идентификаторы CVE. По словам разработчика, объём работы не был огромным, однако «я начинаю уставать от этого». Преемника он предлагает искать среди опытных участников GNOME, поскольку считает такую деятельность неподходящей для новичков.
Одновременно Катандзаро сокращает срок согласованного раскрытия уязвимостей с 90 до 30 дней. Новое правило будет применяться к сообщениям, поступившим начиная с 1 августа 2026 года. Информация станет общедоступной после выпуска исправления либо по истечении 30 дней — в зависимости от того, что произойдёт раньше. После раскрытия Катандзаро также запрашивает CVE, что иногда привлекает к нерешённой проблеме разработчиков, не являющихся постоянными сопровождающими соответствующего компонента.
По его наблюдениям, сопровождающие компонентов GNOME обычно либо исправляют уязвимость в течение одной—трёх недель, либо не исправляют её до окончания прежнего 90-дневного срока. Поэтому большая часть предоставленного времени фактически не использовалась, а конфиденциальное хранение отчёта лишь откладывало возможное участие других разработчиков. Немедленное раскрытие предполагаемых ИИ-отчётов, принятое в некоторых других проектах, Катандзаро назвал слишком жёстким подходом, способным создать чрезмерное давление на сопровождающих. Срок в 30 дней он считает разумным компромиссом.
Поводом для пересмотра правил стал стремительный рост количества сообщений, подготовленных при помощи генеративного ИИ. Катандзаро пишет, что авторы редко признаются в использовании языковых моделей, а отчёты об уязвимостях, найденных без их помощи, «становятся всё более редкими». Поэтому новый порядок намеренно не разделяет сообщения на созданные человеком и сгенерированные машиной: ко всем будут применяться одинаковые сроки и требования.
В предыдущей публикации об ИИ-отчётах Катандзаро сообщил, что только за один особенно насыщенный четырёхнедельный период изучил более ста сообщений, которые, по его мнению, были подготовлены с использованием ИИ. Качество таких материалов сильно различалось: опытные специалисты находили с помощью моделей реальные ошибки, которые могли долго оставаться незамеченными, тогда как неопытные пользователи присылали преувеличенные, неверно оформленные или полностью бесполезные отчёты. Несмотря на это, разработчик выступает против безусловного запрета ИИ-материалов, поскольку считает, что проверенные человеком сообщения способны повысить безопасность свободного ПО.
Некоторые компоненты GNOME уже запрещают любые материалы, созданные большими языковыми моделями, включая код, документацию, изображения и сообщения в системе отслеживания ошибок. Такая политика была принята из-за опасений по поводу качества, недостоверной информации и возможных нарушений авторских прав. Катандзаро возражает прежде всего против распространения запрета на сообщения об ошибках и результаты автоматического анализа: по его мнению, отказ от корректного отчёта только из-за способа его подготовки способен сделать программу менее безопасной.
Для компонентов с полным запретом ИИ-контента теперь вводится отдельный порядок. Катандзаро не будет переносить предполагаемые ИИ-отчёты из общего закрытого трекера GNOME Security в трекер конкретного проекта. Вместо этого сообщение закроют, а сопровождающим сообщат о его существовании. Проектам, желающим получать такие материалы обычным способом, предлагается добавить в свою политику исключение для сообщений об уязвимостях.
Этот порядок создаёт дополнительную проблему: обычные сопровождающие GNOME не имеют доступа к конфиденциальным задачам общего трекера безопасности, а GitLab не позволяет просто добавить отдельного разработчика к закрытому сообщению. В качестве возможного решения Катандзаро предлагает расширить доступ к трекеру на всех разработчиков GNOME, однако окончательного решения по этому вопросу пока нет.
Учёт уязвимостей сейчас ведётся при помощи отдельной wiki-страницы, которую приходится обновлять вручную после поступления отчёта, выпуска исправления и раскрытия информации. Катандзаро предлагает заменить её веб-приложением, автоматически отображающим состояние задач. Если до ноября преемник не найдётся, GNOME останется без человека, централизованно контролирующего сроки раскрытия уязвимостей и получение идентификаторов CVE. Это не означает прекращения исправления ошибок отдельными сопровождающими, но делает действующую систему координации уязвимой из-за зависимости от одного участника.
>>> Источник












