Публикувани са резултатите от общото гласуване (GR, общо решение) на разработчиците на проекта Debian, участващи в поддръжката на пакети и инфаструктурата, където беше одобрен текстът на декларацията за изразяване на позицията на проекта относно законопроекта Cyber Resilience Act (CRA), насърчаван от Европейския съюз. Законопроектът въвежда допълнителни изисквания към производителите на софтуер, насочени към стимулиране на поддържането на безопасността, разкриването на информация за инциденти и оперативното устранение на уязвимости през жизнения цикъл на продукта.
В случай на нарушения на изискванията се планира да се наложат глоби, които могат да достигнат до 15 милиона евро или 2.5% от годишния оборот на компанията. След приемането на законопроекта производителите ще бъдат задължени да осигуряват средства за разпространение на корекции на уязвимости, да провеждат оценка на свързаните с безопасността рискове преди пускането на продукта на пазара, да извършват тестове за сигурност на продукта (за критично важни системи се въвежда задължителен външен одит), да отстраняват уязвимости по време на целия жизнен цикъл и да предават информация за инциденти със сигурността в рамките на 24 часа след откритие на проблем.
Въпреки че, според насащите тенденции, законопроектът ще засегне само производителите на търговски софтуер, общността е загрижена за неговото негативно въздействие върху екосистемата за разработка на отворен софтуер и разглежда законопроекта като фактор, който възпрепятства напредъка на отворените проекти и затруднява развитието на отворен софтуер като международно движение. Компаниите, които развиват продукти, основани на международни отворени проекти или използват отворени библиотеки, ще трябва да носят отговорност за проблеми със сигурността и ненадлежно коригиране на уязвимостите в кода, дори ако този код е написан от ентусиасти от други страни. Очаква се появата на допълнителни рискове за бизнеса да намали привлекателността на създаването на софтуер на база отворен код.
В същото време, правните последици могат да засегнат и независимите проекти, включващи код от производители на търговски продукти. Например, възниква несигурност относно отговорността в случаите, когато разработеният от търговска компания отворен код може да бъде предаден на външни некомерсиални проекти и да се използва в дистрибуции на Linux.
Законопроектът въвежда правна отговорност за неспазване на изискванията за безопасност, което е в противоречие със социалните задължения на Debian да разпространява софтуер за всякакви цели и без ограничения. Debian не проследява връзката на кода с търговски проекти, наемането на разработчици и източниците на финансиране на разработки, предоставяни в дистрибуцията, така че налагането на изискванията, посочени в законопроекта, увеличава правните рискове при използването на дистрибуцията.
Има опасност, че upstream проектите ще спрат да предоставят своя код поради опасения да не попаднат под действието на CRA и прилагането на свързаните с него наказателни санкции. CRA също така може да доведе до усложнения в процесите на предаване на отворен код на общността - за да отвори кода, разработчикът ще трябва да оцени възможните правни последици. Освен това, законопроектът намалява привлекателността на отворения процес на разработка, тъй като работата се извършва на показ и е прозрачна за всички, а кодът може да се използва в процеса на разработка, което позволява прилагането на изискванията на CRA по време на работа над продукта, докато търговският софтуер се разработва зад затворени врати и попада под действие на закона след финалното издание.
Разработчиците на Debian призовават напълно да изключат отворения процес на разработка от обхвата на CRA и да приложат закона само към финалните продукти. Също така се предлага да не се прилагат изискванията на CRA към продуктите на индивидуални предприемачи и малки предприятия, тъй като те не могат да изпълнят всички изисквания, предявявани от CRA, и ще бъдат принудени да прекратят бизнеса си.
В заявленията също се споменава съмнителният характер на изискването за предоставяне на информация на Европейската агенция за мрежова и информационна сигурност (ENISA) относно проблеми със сигурността в срок от 24 часа след откритие на проблема или получаване на информация за уязвимост. Събирането на данни за всички все още не отстранени уязвимости на едно място може да доведе до сериозни проблеми за всички потребители в случай на изтичане на информация, предаване на данни на специални служби или компрометиране на ENISA.
Източник: opennet.ru
