Сокращение окна раскрытия уязвимостей
Проект GNOME официально объявил об изменении политики раскрытия информации об уязвимостях (security disclosure). Начиная со следующего месяца, стандартное окно для исправления проблем будет сокращено с индустриальных 90 дней до 30 дней. Это решение принято из-за того, что большинство уязвимостей в экосистеме GNOME либо исправляются в течение первых 1–3 недель, либо остаются нерешенными, что делает длительные сроки неэффективными.
Борьба с AI-генерацией отчетов
Второе ключевое изменение касается автоматизированных отчетов. Многие современные сообщения об ошибках содержат результаты анализа, сгенерированные большими языковыми моделями (LLM). Если проект прямо запрещает использование AI-контента, GNOME больше не будет пересылать такие отчеты в их трекеры. Вместо этого отчеты будут немедленно закрываться. Разработчики проектов будут уведомляться только в том случае, если они сами захотят ознакомиться с содержанием.
Смена лидера по безопасности
Майкл Катарцаро (Michael Catanzaro) из Red Hat, который курировал работу по безопасности GNOME с 2020 года, объявил о прекращении своих обязанностей. Он устал от потока задач и планирует завершить свою роль к декабрю, когда истечут сроки для всех текущих нераскрытых уязвимостей. В настоящее время GNOME ищет опытных участников сообщества для продолжения работы по отслеживанию безопасности.
Сравнение старой и новой политик
| Параметр | Старая политика | Новая политика (с 2026 года) |
|---|---|---|
| Окно раскрытия (Disclosure Window) | 90 дней | 30 дней |
| Отчеты с AI-генерацией | Пересылались в проекты | Закрываются автоматически (если проект запрещает AI) |
| Статус куратора | Майкл Катарцаро (Red Hat) | Идет поиск нового куратора из сообщества |
Почему это важно
Эти изменения отражают растущее давление на инфраструктуру безопасности открытых проектов из-за автоматизации. Сокращение сроков вынуждает разработчиков реагировать быстрее, а фильтрация AI-отчетов снижает нагрузку на мейнтейнеров, отсеивая потенциально ложные или бесполезные алерты. Для пользователей это может означать более быстрое получение патчей, но также требует повышенной бдительности при использовании сторонних инструментов анализа кода.
Источник: Phoronix ↗
