Ник Велнхофер, който поддържа библиотеката libxml2, обяви, че оттук нататък ще разглежда уязвимостите като обикновени грешки. Съобщенията за уязвимости няма да се разглеждат с приоритет, а ще бъдат отстранявани по мярка на свободното време. Информация за същността на уязвимостта ще бъде публикувана веднага, без да се чака формализирането на пач и разпространението на поправки в дистрибуции и операционни системи. Ник също така се отказа от правомощията си като поддръжник на библиотеката libxslt и изрази съмнения, че някой ще е готов да поеме поддръжката ѝ.
В описанието на проекта libxml2 е добавено пояснение, указващо, че библиотеката е написана от ентусиасти, поддържа се от един доброволец, слабо е тествана, написана на език, небезопасен за работа с памет, съдържа множество уязвимости и не се препоръчва за обработка на недоверени данни. Съобщенията за проблеми с безопасността трябва да се изпращат чрез официалната публична система за проследяване на грешки и те ще се обработват като всяка друга грешка. Зад затворени врати уязвимости повече няма да бъдат отстранявани и цялата налична информация за проблеми с безопасността ще бъде публикувана веднага, независимо от изискванията за конфиденциалност до определена дата и без отлагане на разкритията до релиз.
Предполага се, че преминаването към обработка на уязвимости като обикновени грешки ще позволи на Ника да се съсредоточи върху основната работа по libxml2, без да бъде прекъсван от неочаквани задачи. В текущия си вид Ник трябва да отделя няколко часа седмично за обработка на съобщения за уязвимости и подготовка на пачове, което създава значителна натовареност, имайки предвид, че поддръжката се извършва изцяло от ентусиазъм.
Отбелязва се, че прикритият данни за уязвимости до публикуването на актуализации и метрики от типа OpenSSF Scorecard е само опит на големи компании да накарат поддръжниците да се чувстват виновни и да работят безплатно. Налагането на допълнителни изисквания към доброволците, които работят без компенсация, е наречено вредна практика.
Според Ника, библиотеката libxml2 не притежава необходимото качество, за да бъде използвана в браузъри и операционни системи. Въпреки това, големи компании като Apple, Google и Microsoft започнаха да използват libxml2 в своите операционни системи и продукти. Тези действия са наречени безотговорни, а работата, която се извършва, е опити да се премахнат симптомите, а не да се реши причината за проблемите. Според Ника, за проекта би било по-добре, ако споменатите компании преустановят използването на libxml2.
Източник: opennet.ru
