
负责GNOME安全漏洞追踪的核心人物Michael Catanzaro宣布将逐步退出这一岗位。自2020年11月起,他一直独自承担这项工作,仅依靠Red Hat的有限支持。他形容这份工作“基本属于行政性质”:从每个漏洞报告提交开始跟踪,直到问题被修复或披露期限到期,随后为其申请CVE编号。

根据他的计划,从2026年11月1日起,他将不再跟踪新提交的安全问题,仅关注该日期之前已进入流程的旧报告。等到2026年12月1日,这些遗留报告的披露期限将全部到期,届时他在这一岗位上的职责将彻底结束。
与此同时,Michael还宣布了GNOME安全漏洞处理流程的整体变更。他指出,AI生成的漏洞报告数量激增,因此从2026年8月1日起,新报告的披露期限将从90天大幅缩减至30天。
值得注意的是,对于明令禁止AI贡献的项目,GNOME安全团队将不再转发任何安全报告。因为当前收到的报告中很大一部分都涉及AI参与。Michael会直接在GNOME自身的跟踪器中关闭该报告,并单独联系对应项目的维护者,告知存在漏洞信息。
Michael目前正在寻找继任者,但并非任何人都有资格。他要求接任者必须是GNOME社区的资深成员,对项目内部运作已有深入了解。他表示愿意帮助接手者熟悉流程,但明确强调:这不是新手能胜任的任务。
接任者需要继承现有的工作流程:漏洞通过security.gnome.org上的表单提交,安全团队需在两个工作日内确认新报告。提交的内容会在GitLab上创建机密问题,并分配给相关项目的维护者作为主要处理人。

更棘手的是,GNOME目前仍在使用极其原始的跟踪方式——一个位于GitLab上的基础Wiki页面(链接),需要人工手动更新。每个新报告、修复和披露都必须按年份和项目分别填入不同的表格中。
相比之下,其他Linux项目已经拥有更成熟的方案:
Michael的完整声明可在其博客中查阅:Some changes to GNOME Security tracking。
关注微信号:智享开源 ,及时了解更新信息。
原文链接:https://feed.itsfoss.com/link/24361/17383916/gnome-security-tracking-limbo
你必须 登录 才能发表评论.
| 微信捐赠 | 支付宝捐赠 |
|---|---|
![]() |
![]() |
扫码关注公众号:智享开源

还没有任何评论,你来说两句吧!