Инструменты20 июля 2026 г., 19:16 МСК🤖 Auto

GNOME меняет политику безопасности: 30 дней и запрет на AI-отчеты

Проект GNOME сокращает окно раскрытия уязвимостей до 30 дней и перестанет пересылать отчеты, сгенерированные ИИ, в проекты с запретом на такие материалы.

Баннер новости 3967

Сокращение окна раскрытия уязвимостей

Проект GNOME официально объявил об изменении политики раскрытия информации об уязвимостях (security disclosure). Начиная со следующего месяца, стандартное окно для исправления проблем будет сокращено с индустриальных 90 дней до 30 дней. Это решение принято из-за того, что большинство уязвимостей в экосистеме GNOME либо исправляются в течение первых 1–3 недель, либо остаются нерешенными, что делает длительные сроки неэффективными.

Борьба с AI-генерацией отчетов

Второе ключевое изменение касается автоматизированных отчетов. Многие современные сообщения об ошибках содержат результаты анализа, сгенерированные большими языковыми моделями (LLM). Если проект прямо запрещает использование AI-контента, GNOME больше не будет пересылать такие отчеты в их трекеры. Вместо этого отчеты будут немедленно закрываться. Разработчики проектов будут уведомляться только в том случае, если они сами захотят ознакомиться с содержанием.

Смена лидера по безопасности

Майкл Катарцаро (Michael Catanzaro) из Red Hat, который курировал работу по безопасности GNOME с 2020 года, объявил о прекращении своих обязанностей. Он устал от потока задач и планирует завершить свою роль к декабрю, когда истечут сроки для всех текущих нераскрытых уязвимостей. В настоящее время GNOME ищет опытных участников сообщества для продолжения работы по отслеживанию безопасности.

Сравнение старой и новой политик

ПараметрСтарая политикаНовая политика (с 2026 года)
Окно раскрытия (Disclosure Window)90 дней30 дней
Отчеты с AI-генерациейПересылались в проектыЗакрываются автоматически (если проект запрещает AI)
Статус куратораМайкл Катарцаро (Red Hat)Идет поиск нового куратора из сообщества

Почему это важно

Эти изменения отражают растущее давление на инфраструктуру безопасности открытых проектов из-за автоматизации. Сокращение сроков вынуждает разработчиков реагировать быстрее, а фильтрация AI-отчетов снижает нагрузку на мейнтейнеров, отсеивая потенциально ложные или бесполезные алерты. Для пользователей это может означать более быстрое получение патчей, но также требует повышенной бдительности при использовании сторонних инструментов анализа кода.

Источник: Phoronix ↗