GitHub затяга правилата, свързани с публикуването на резултати от изследвания на сигурността

GitHub публикува изменения в правилата, определящи политиката относно публикуването на експлоити и резултати от изследвания на зловреден софтуер, както и спазването на действащия в САЩ Закон за авторското право в цифровата епоха (DMCA). Промените все още са в черновичен статус и са достъпни за обсъждане в продължение на 30 дни.

В правилата за спазване на DMCA, освен вече съществуващата забрана за разпространение и осигуряване на инсталирането или доставянето на активен зловреден софтуер и експлоити, са добавени следните условия:

  • Ясна забрана за поставяне в репозитории на технологии за заобикаляне на техническите средства за защита на авторските права, включително лицензионни ключове, както и програми за генериране на ключове, заобикаляне на проверката на ключовете и удължаване на безплатния период на работа.
  • Въвежда се ред за подаване на жалба за премахване на такъв код. От подателя на жалбата за премахване се изисква предоставяне на технически детайли, с декларирано намерение да подаде тази жалба за експертиза преди блокировката.
  • При блокировка на репозитория се обещава да се осигури възможност за експортиране на issuen и PR-ите, и да се предложат юридически услуги.

Промените, внесени в правилата, касаещи експлоити и зловреден софтуер, имат предвид критиката, която се чу след премахването от Microsoft на прототип на експлоит за Microsoft Exchange, използван за извършване на атаки. В новите правила се прави опит за ясно разграничаване на съдържанието, предоставящо опасност и използвано за извършване на активни атаки, и кода, придружаващ изследвания в областта на сигурността. Внесените промени:

  • Забранено е не само да се атакуват потребителите на GitHub чрез публикуване на съдържание с експлоити или да се използва GitHub като средство за доставка на експлоити, както беше преди, но и да се публикува зловреден код и експлоити, свързани с извършването на активни атаки. В общи линии не е забранено публикуването на примери на експлоити, подготовлени по време на изследвания на сигурността и касаещи вече поправени уязвимости, но всичко ще зависи от начина, по който се тълкува терминът "активни атаки".

    Например, публикуването на всякакви оригинални текстове с JavaScript код, който атакува браузъра, попада под този критерий - злонамереният оператор може лесно да зареди оригиналния код в браузъра на жертвата чрез fetch, автоматично да го модифицира, ако прототипът на експлойта е публикуван в неизпълним вид, и да го изпълни. Същото важи и за друг код, например на C++ - няма пречка да бъде компилиран на нападнатата машина и изпълнен. При откритие на хранилище с подобен код, предвижда се то да не бъде изтрито, а достъпът до него да бъде затворен.

  • Прехвърленият по-горе раздел забранява "спам", манипулации, участие в манипулативни пазари, програми за нарушаване на правилата на сайтове, фишинг и опити за него.
  • Добавен е пункт с пояснение за възможността за подаване на апел в случай на несъгласие с блокировката.
  • Добавено е изискване към собствениците на хранилища, в които в рамките на изследване на сигурността се публикува потенциално опасно съдържание. Присъствието на такова съдържание трябва да бъде ясно упоменато в началото на файла README.md, а в файла SECURITY.md трябва да бъдат предоставени данни за контакт. Уточнено е, че GitHub по принцип не изтрива експлойти, публикувани заедно с изследвания на сигурността за вече разкрити уязвимости (не 0-day), но запазва възможността да ограничи достъпа, ако счита, че съществува риск от използване на тези експлойти за реални атаки и ако в техподдръжката на GitHub постъпят жалби за използването на кода за атаки.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster