GNOME安全告急:唯一漏洞追踪者即将离职

GNOME安全告急:唯一漏洞追踪者即将离职

GNOME安全追踪面临断层

负责GNOME安全漏洞追踪的核心人物Michael Catanzaro宣布将逐步退出这一岗位。自2020年11月起,他一直独自承担这项工作,仅依靠Red Hat的有限支持。他形容这份工作“基本属于行政性质”:从每个漏洞报告提交开始跟踪,直到问题被修复或披露期限到期,随后为其申请CVE编号。

GNOME安全告急:唯一漏洞追踪者即将离职

根据他的计划,从2026年11月1日起,他将不再跟踪新提交的安全问题,仅关注该日期之前已进入流程的旧报告。等到2026年12月1日,这些遗留报告的披露期限将全部到期,届时他在这一岗位上的职责将彻底结束。

漏洞处理规则重大调整

与此同时,Michael还宣布了GNOME安全漏洞处理流程的整体变更。他指出,AI生成的漏洞报告数量激增,因此从2026年8月1日起,新报告的披露期限将从90天大幅缩减至30天。

值得注意的是,对于明令禁止AI贡献的项目,GNOME安全团队将不再转发任何安全报告。因为当前收到的报告中很大一部分都涉及AI参与。Michael会直接在GNOME自身的跟踪器中关闭该报告,并单独联系对应项目的维护者,告知存在漏洞信息。

谁来接替?急寻资深社区成员

Michael目前正在寻找继任者,但并非任何人都有资格。他要求接任者必须是GNOME社区的资深成员,对项目内部运作已有深入了解。他表示愿意帮助接手者熟悉流程,但明确强调:这不是新手能胜任的任务

接任者需要继承现有的工作流程:漏洞通过security.gnome.org上的表单提交,安全团队需在两个工作日内确认新报告。提交的内容会在GitLab上创建机密问题,并分配给相关项目的维护者作为主要处理人。

当前GNOME安全漏洞跟踪依赖手动维护的Wiki页面
GNOME当前仍使用手动维护的Wiki页面来追踪所有安全漏洞

更棘手的是,GNOME目前仍在使用极其原始的跟踪方式——一个位于GitLab上的基础Wiki页面(链接),需要人工手动更新。每个新报告、修复和披露都必须按年份和项目分别填入不同的表格中。

其他项目的做法值得借鉴

相比之下,其他Linux项目已经拥有更成熟的方案:

  • Ubuntu 发布可搜索、可筛选的安全通知,并与CVE编号关联。
  • Fedora和Red Hat 通过Bugzilla进行跟踪:主bug记录底层缺陷,每个受影响包再单独创建跟踪bug。

Michael的完整声明可在其博客中查阅:Some changes to GNOME Security tracking


关注微信号:智享开源 ,及时了解更新信息。

原文链接:https://feed.itsfoss.com/link/24361/17383916/gnome-security-tracking-limbo

评论列表

发表评论

你必须 登录 才能发表评论.

为您推荐


请支持IMCN发展!

谁在捐赠

微信捐赠 支付宝捐赠
微信捐赠 支付宝捐赠
ta的个人站点

发表文章4474篇

关注我的头条 不要放弃,百折不挠,坚强、自信。


扫码关注公众号:智享开源

最新科技信息


归档

近期评论