Отборът от Университета на Минесота обясни мотивите зад експериментите с съмнителни комити в ядрото на Linux

Група изследователи от Университета на Минесота, чийто прием на изменения наскоро беше блокиран от Грег Кроа-Хартман, публикува открито писмо с извинения и обяснение на мотивите за дейността си. Напомняме, че групата се занимаваше с изследване на слабости в рецензиране на постъпващите патчи и оценка на възможността за включване в ядрото промени с укрити уязвимости. След получаването на съмнителен патч от един от участниците в групата, с безсмислено коригиране, беше направено предположение, че изследователите отново се опитват да провеждат експерименти над разработчиците на ядрото. Тъй като подобни експерименти представляват потенциална заплаха за сигурността и отнемат време на комитерите, беше решено да се блокира приемът на промени и да се изпратят всички по-рано одобрени патчи за повторно рецензиране.

В своето открито писмо участниците в групата заявиха, че тяхната дейност е мотивирана единствено от благородни намерения и желание за подобряване на процеса на рецензиране на промените, чрез идентифициране и устранение на слабости. Групата изучава процесите, водещи до появата на уязвимости, вече много години, и активно работи по откриването и решаването на уязвимости в ядрото на Linux. Утвърдило се е, че всички от изпратените за повторно рецензиране 190 патча са легитимни, коригират съществуващи проблеми и не съдържат преднамерени грешки или укрити уязвимости.

Предизвикалото тревога изследване за промоция на укрити уязвимости беше проведено през август миналата година и се ограничи до изпращането на три патча с грешки, нито един от които не беше включен в кода на ядрото. Свързаната с тези патчи активност се ограничи само до обсъждане и промоцията на патчовете беше спряна на стадий преди добавяне на промените в Git. Кодът на трите проблемни патча все още не се предоставя, тъй като това би разкрило лицата на тези, които проведоха първоначалната рецензия (информацията ще бъде разкрита след получаване на съгласие от разработчиците, които не са разпознали грешките).

Основният източник на изследването не са собствените патчове, а анализът на чужди патчове, добавяни в ядрото, които по-късно довели до уязвимости. Екипът на Университета Минесота няма връзка с добавянето на тези патчове. Общо са били проучени 138 проблемни патча, довели до грешки, и към момента на публикуване на резултатите всички свързани с тях грешки са били коригирани, в това число и с участието на екипа, провел изследването.

Изследователите съжаляват, че са използвали неподходящ метод за провеждане на експеримента. Грешката беше, че изследването е проведено без получаване на разрешение и без уведомление на общността. Мотивът за скритата дейност беше желанието за постигане на чистота на експеримента, тъй като уведомлението би могло да привлече специално внимание към патчовете и тяхната оценка на не обоснована основа. Въпреки че целта беше подобряване на сигурността на ядрото, изследователите сега осъзнават, че използването на общността като опитно поле е неправилно и неетично. Изследователите уверяват, че никога не са имали намерение да навредят на общността и не биха допуснали въвеждането на нови уязвимости в работния код на ядрото.

По отношение на безсмисления патч, който послужи като катализатор за блокировката, той няма връзка с предишното изследване и е свързан с нов проект, целящ създаването на инструменти за автоматизирано откритие на грешки, възникващи в резултат на добавяне на други патчове.

В момента участниците в групата се опитват да намерят начини за завръщане в разработката и имат намерение да възстановят отношенията си с Linux Foundation и общността на разработчиците, доказвайки своята полезност за повишаване на сигурността на ядрото и изразявайки желание да работят активно за общото добро и възстановяване на доверието.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster