GNOME пересматривает работу с уязвимостями из-за наплыва отчётов от нейросетей

· Linux и open source
Проект GNOME сокращает срок раскрытия уязвимостей до 30 дней и перестаёт передавать отчёты, сгенерированные ИИ, а ведущий этой работы уходит с поста.

cover.svg

Проект GNOME меняет порядок обработки сообщений об уязвимостях. Причина — рост числа отчётов, сгенерированных большими языковыми моделями. Об изменениях рассказал Майкл Катандзаро из Red Hat, который курирует безопасность в GNOME.

Тридцать дней вместо девяноста

Главное новшество вступает в силу со следующего месяца: GNOME отказывается от принятого в индустрии 90-дневного окна раскрытия и переходит на 30 дней. Логика проста — большинство проблем в GNOME либо устраняют в первые одну-три недели, либо не устраняют вовсе. Растягивать дедлайн на квартал в такой ситуации смысла нет.

Отчёты от ИИ дальше не пойдут

Второе изменение касается проектов, которые прямо запрещают контент, созданный искусственным интеллектом. Раз многие современные отчёты об уязвимостях содержат находки, сгенерированные нейросетями, они нарушают правила таких проектов о запрете ИИ-вкладов. Поэтому пересылать их адресатам больше не будут — подобные сообщения станут сразу закрывать в трекере. Сопровождающим при желании оставят возможность получать уведомления, чтобы хотя бы знать о заявленных находках.

Смена ответственного

Катандзаро занимается отслеживанием уязвимостей GNOME с 2020 года в рамках работы в Red Hat — и признаётся, что устал от этой роли. С ноября он прекратит принимать в работу новые сообщения об уязвимостях. К декабрю истекут все сроки раскрытия по уже открытым вопросам, и на этом он будет считать свою миссию завершённой.

Теперь проект ищет опытных участников сообщества, готовых взять эстафету. Подробности изложены в отдельной записи блога.


Источник: Phoronix

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.