LINUX.ORG.RU

Единственный координатор уязвимостей GNOME покинет проект на фоне роста числа ИИ-отчётов

 , , , ,

Единственный координатор уязвимостей GNOME покинет проект на фоне роста числа ИИ-отчётов

0

1

Разработчик GNOME Майкл Катандзаро объявил об отказе от сопровождения централизованного учёта уязвимостей. С 1 ноября 2026 года он перестанет принимать новые сообщения, в течение ноября завершит обработку ранее зарегистрированных вопросов, а 1 декабря окончательно сложит с себя эти обязанности. Катандзаро подчёркивает, что в настоящее время «сейчас никто другой не отслеживает проблемы безопасности GNOME».

Катандзаро занимается этой работой при поддержке Red Hat с ноября 2020 года. Он описывает её преимущественно как организационную: необходимо регистрировать поступившие сообщения, следить за их исправлением и сроками раскрытия, снимать конфиденциальность с задач и при необходимости запрашивать идентификаторы CVE. По словам разработчика, объём работы не был огромным, однако «я начинаю уставать от этого». Преемника он предлагает искать среди опытных участников GNOME, поскольку считает такую деятельность неподходящей для новичков.

Одновременно Катандзаро сокращает срок согласованного раскрытия уязвимостей с 90 до 30 дней. Новое правило будет применяться к сообщениям, поступившим начиная с 1 августа 2026 года. Информация станет общедоступной после выпуска исправления либо по истечении 30 дней — в зависимости от того, что произойдёт раньше. После раскрытия Катандзаро также запрашивает CVE, что иногда привлекает к нерешённой проблеме разработчиков, не являющихся постоянными сопровождающими соответствующего компонента.

По его наблюдениям, сопровождающие компонентов GNOME обычно либо исправляют уязвимость в течение одной—трёх недель, либо не исправляют её до окончания прежнего 90-дневного срока. Поэтому большая часть предоставленного времени фактически не использовалась, а конфиденциальное хранение отчёта лишь откладывало возможное участие других разработчиков. Немедленное раскрытие предполагаемых ИИ-отчётов, принятое в некоторых других проектах, Катандзаро назвал слишком жёстким подходом, способным создать чрезмерное давление на сопровождающих. Срок в 30 дней он считает разумным компромиссом.

Поводом для пересмотра правил стал стремительный рост количества сообщений, подготовленных при помощи генеративного ИИ. Катандзаро пишет, что авторы редко признаются в использовании языковых моделей, а отчёты об уязвимостях, найденных без их помощи, «становятся всё более редкими». Поэтому новый порядок намеренно не разделяет сообщения на созданные человеком и сгенерированные машиной: ко всем будут применяться одинаковые сроки и требования.

В предыдущей публикации об ИИ-отчётах Катандзаро сообщил, что только за один особенно насыщенный четырёхнедельный период изучил более ста сообщений, которые, по его мнению, были подготовлены с использованием ИИ. Качество таких материалов сильно различалось: опытные специалисты находили с помощью моделей реальные ошибки, которые могли долго оставаться незамеченными, тогда как неопытные пользователи присылали преувеличенные, неверно оформленные или полностью бесполезные отчёты. Несмотря на это, разработчик выступает против безусловного запрета ИИ-материалов, поскольку считает, что проверенные человеком сообщения способны повысить безопасность свободного ПО.

Некоторые компоненты GNOME уже запрещают любые материалы, созданные большими языковыми моделями, включая код, документацию, изображения и сообщения в системе отслеживания ошибок. Такая политика была принята из-за опасений по поводу качества, недостоверной информации и возможных нарушений авторских прав. Катандзаро возражает прежде всего против распространения запрета на сообщения об ошибках и результаты автоматического анализа: по его мнению, отказ от корректного отчёта только из-за способа его подготовки способен сделать программу менее безопасной.

Для компонентов с полным запретом ИИ-контента теперь вводится отдельный порядок. Катандзаро не будет переносить предполагаемые ИИ-отчёты из общего закрытого трекера GNOME Security в трекер конкретного проекта. Вместо этого сообщение закроют, а сопровождающим сообщат о его существовании. Проектам, желающим получать такие материалы обычным способом, предлагается добавить в свою политику исключение для сообщений об уязвимостях.

Этот порядок создаёт дополнительную проблему: обычные сопровождающие GNOME не имеют доступа к конфиденциальным задачам общего трекера безопасности, а GitLab не позволяет просто добавить отдельного разработчика к закрытому сообщению. В качестве возможного решения Катандзаро предлагает расширить доступ к трекеру на всех разработчиков GNOME, однако окончательного решения по этому вопросу пока нет.

Учёт уязвимостей сейчас ведётся при помощи отдельной wiki-страницы, которую приходится обновлять вручную после поступления отчёта, выпуска исправления и раскрытия информации. Катандзаро предлагает заменить её веб-приложением, автоматически отображающим состояние задач. Если до ноября преемник не найдётся, GNOME останется без человека, централизованно контролирующего сроки раскрытия уязвимостей и получение идентификаторов CVE. Это не означает прекращения исправления ошибок отдельными сопровождающими, но делает действующую систему координации уязвимой из-за зависимости от одного участника.

>>> Источник

★★★★★

Проверено: cetjs2 ()
Ответ на: комментарий от dimgel

ИИ тоже уязвимости пишет. Да и в целом это одна большая уязвимость и эталонное НИНУЖНО в кубе

mskrasnov
()
Ответ на: комментарий от sunjob

как творец ИИ сейчас никак :) но это только сейчас….

кто смог предугадать что эволюция сформирует такой сложный мозг, смотря, к примеру, на первых теплокровных животных ?? :)

pfg ★★★★★
()
Ответ на: комментарий от LightDiver

Я вот задумываюсь о конкуренции среди ИИ в первспективе, если задать им такую задачу и как в это может вписаться человек.

Ну можно пойти дедовским методом, раздать ИИ оружие и натравить друг на друга. Заодно и впишемся... довольно органично!

Smacker ★★★★★
()
Ответ на: комментарий от pfg

Отличается в первую очередь повышенными энергозатратами. Человек тратит на все ватт 20? И не требует атомную электростанцию под боком. Но человека ты не продашь… Ах да, уже не продашь. Ну, не продашь так удобно и удаленно.

LightDiver ★★★★★
()
Ответ на: комментарий от Smacker

Ты знаешь одну из тактик против индейцев в свое время? Истребить живность, которой они питались. Так вырезали бизонов например.

А к чему это я вообще? Галлюцинации наверное.

LightDiver ★★★★★
()
Ответ на: комментарий от pfg

вы уверены, что эволюция ...? стояли рядом, помогали...? :о)

sunjob ★★★★★
()
Ответ на: комментарий от mskrasnov

Это не ИИ рушит, а человек который им плохо распоряжается, надо по чуть-чуть делать, а не по офигеть сколько за раз.

REDDERa
()
Ответ на: комментарий от LightDiver

провела рефакторинг 15 тысяч строк кода, сделав 11 тысяч строк и ничего не сломав.

Размер хоть на 1 байт уменьшился? :)) Пустить if-else или пяток комманд одной строкой дело нехитрое

zanac1
()
Ответ на: комментарий от pfg

как творец ИИ сейчас никак :) но это только сейчас

Да норм, вроде)

REDDERa
()
Ответ на: комментарий от LightDiver

Да, вы правы, я ошибся. Для конкуренции между ИИ нужно заставить их вырезать друг другу бизонов. Хотите, я составлю список из 12 лучших способов вырезания бизона?

Smacker ★★★★★
()
Ответ на: комментарий от Smacker

Ну вот поставь себя на место бизона. Имел ли человек что то личное против бизонов? Нет. Но вырезал. Ну вот потому что они тогда мешались и так можно было достигнуть цели.

Понимал ли хоть один бизон что вообще происходит и в чем цель? А мог ли помешать?

LightDiver ★★★★★
()
Ответ на: комментарий от LightDiver

Совершенно верно. Чтобы вырезать бизона, нужно думать как бизон. Я могу составить топ-10 из наиболее выдающихся бизоньих мыслей.

Smacker ★★★★★
()
Ответ на: комментарий от mskrasnov

разрушить дата-центры OpenAI, Deepseek и прочих

Разобрать дата-центры OpenAI, Deepseek и прочих и раздать оперативку страждущим. Исправил, не благодари.

zanac1
()
Ответ на: комментарий от LightDiver

фигня :) мозг человека нарабатывался мильёны лет эволюции…
нашел что с чем сравнивать :) всего с полсотни лет назад вычислитель занимали отдельное здание, жрал так, что требовал отдельну подстанцию и работал со скоростью улитки… и сейчас… а что будет еще через десяток-другой лет ??

pfg ★★★★★
()
Ответ на: комментарий от papin-aziat

Я надеюсь, что он и будет продолжать все. Потому что во-первых КДЕ тоже все, а во-вторых, конкуренция нужна.

LightDiver ★★★★★
()
Ответ на: комментарий от VIT

«забрать и поделить»

А то. Всяко лучше чем тупо сжечь.

zanac1
()

необходимо регистрировать поступившие сообщения, следить за их исправлением и сроками раскрытия, снимать конфиденциальность с задач и при необходимости запрашивать идентификаторы CVE.

Надо просто переложить эту задачу на ИИ.

devl547 ★★★★★
()
Ответ на: комментарий от LightDiver

Ты вообще слышал про аутсорс? А как виндовз в Индии писался?

BruteForce ★★★★
()
Ответ на: комментарий от pfg

дир как увидел список из 122 ошибок на одно ТУ

ну как обычно. чем больше ошибок (найдено) — тем меньше ошибок (осталось).

justAmoment ★★★★★
()
Ответ на: комментарий от LightDiver

провела рефакторинг 15 тысяч строк кода, сделав 11 тысяч строк

Теория гласит, что любую программу можно сократить на одну инструкцию, практика гласит, что в любой программе обязательно содержится хоть одна ошибка. Соединяя теорию с практикой получаем, что любую программу можно записать в виде единственной неправильно работающей инструкции.

mister_VA ★★★
()
Ответ на: комментарий от mister_VA

Ладно, он чуток подсократил три алгоритма в шести местах. Но я все исправлю. Надо только еще потестить.

LightDiver ★★★★★
()
Ответ на: комментарий от sunjob

Интересно то, что в моменте «до основания» у большинства инициаторов расхождения не было, собственно как и у желающих все отобрать в этом обсуждении. Сложности начались в пункте «а затем». Вдруг быстро выяснилось, что ломать - не строить.

VIT ★★★
()
Ответ на: комментарий от Smacker

Я могу составить топ-10 из наиболее выдающихся бизоньих мыслей.

От бизоньих глаз темнота зажглась
От бизоньих глаз темнота зажглась
А в моем дому завелось — ТАКОЕ!!
James_Holden ★★★★★
()
Ответ на: комментарий от papin-aziat

Действительно отстал. Кому дело до гнома. Тут всё - ВСЁ!

James_Holden ★★★★★
()
Ответ на: комментарий от James_Holden

Бизон мохначе удава, но в цирке не выступает.

Smacker ★★★★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.