GitHub verschĂ€rft die Richtlinien fĂŒr die Veröffentlichung von Ergebnissen sicherheitstechnischer Forschungen

GitHub hat Änderungen an den Regeln veröffentlicht, die die Richtlinien fĂŒr das Hosting von Exploits und Ergebnissen von Malware-Forschung sowie die Einhaltung des geltenden US-Urheberrechtsgesetzes (DMCA) betreffen. Die Änderungen befinden sich derzeit in einem Entwurf und sind 30 Tage lang zur Diskussion verfĂŒgbar.

In die DMCA-Einhaltungsregeln wurden zusÀtzlich zu dem zuvor bestehenden Verbot der Verbreitung und der Bereitstellung oder Lieferung aktiver Malware und Exploits folgende Bedingungen aufgenommen:

  • Ein ausdrĂŒckliches Verbot, Technologien zur Umgehung technischer Schutzmaßnahmen des Urheberrechts in Repositories unterzubringen, einschließlich LizenzschlĂŒsseln sowie Programmen zur Generierung von SchlĂŒsseln, zur Umgehung von SchlĂŒsselĂŒberprĂŒfungen und zur VerlĂ€ngerung von kostenlosen Nutzungsmöglichkeiten.
  • Es wird ein Verfahren zur Einreichung von AntrĂ€gen auf Löschung solchen Codes eingefĂŒhrt. Der Antragsteller muss technische Details bereitstellen, mit der erklĂ€rten Absicht, diesen Antrag zur PrĂŒfung einzureichen, bevor eine Sperrung erfolgt.
  • Bei der Sperrung eines Repositories wird versprochen, die Möglichkeit zu bieten, Issues und PRs zu exportieren und rechtliche Dienstleistungen anzubieten.

Die vorgenommenen Änderungen zu den Regeln bezĂŒglich Exploits und Malware berĂŒcksichtigen die Kritik, die nach der Löschung eines Exploit-Prototyps fĂŒr Microsoft Exchange durch Microsoft laut wurde, der fĂŒr Angriffe verwendet wurde. In den neuen Richtlinien wird versucht, den Inhalt, der eine Gefahr darstellt und fĂŒr aktive Angriffe verwendet wird, und den Code, der Sicherheitsforschung begleitet, ausdrĂŒcklich zu trennen. Die vorgenommenen Änderungen sind:

  • Es ist nicht nur verboten, Benutzer von GitHub durch das Hosting von Inhalten mit Exploits anzugreifen oder GitHub als Liefermittel fĂŒr Exploits zu verwenden, wie es zuvor war, sondern auch, schĂ€dlichen Code und Exploits, die mit aktiven Angriffen verbunden sind, zu hosten. Im Allgemeinen ist das Hosting von Beispielen fĂŒr Exploits, die im Rahmen von Sicherheitsforschungen erstellt wurden und sich auf bereits behobene Schwachstellen beziehen, nicht verboten, aber alles hĂ€ngt davon ab, wie der Begriff „aktive Angriffe“ interpretiert wird.

    Beispielsweise fĂ€llt die Veröffentlichung in irgendeiner Form von Quelltexten des JavaScript-Codes, der den Browser angreift, unter dieses Kriterium – dem Angreifer steht nichts im Weg, um den Quellcode ĂŒber fetch in den Browser des Opfers zu laden, ihn automatisch zu patchen, falls das Exploit-Prototyp in einer nicht funktionierenden Form veröffentlicht wird, und ihn auszufĂŒhren. Ähnliches gilt fĂŒr jeden anderen Code, beispielsweise in C++ – nichts hindert daran, ihn auf der angegriffenen Maschine zu kompilieren und auszufĂŒhren. Beim Auffinden eines Repositories mit solchem Code ist geplant, es nicht zu löschen, sondern den Zugriff darauf zu sperren.

  • Der im Text höher verschobene Abschnitt, der „Spam“, Manipulationen, die Teilnahme am Markt der Manipulationen, Programme zur Verletzung der Regeln irgendwelcher Websites, Phishing und dessen Versuche verbietet.
  • Ein Punkt wurde hinzugefĂŒgt, der die Möglichkeit der Einreichung einer Berufung im Falle einer Uneinigkeit mit der Sperre erlĂ€utert.
  • Eine Anforderung an die Besitzer von Repositories wurde hinzugefĂŒgt, in denen im Rahmen von Sicherheitsforschungen potenziell gefĂ€hrliche Inhalte veröffentlicht werden. Das Vorhandensein solcher Inhalte muss zu Beginn der README.md-Datei ausdrĂŒcklich erwĂ€hnt werden, und in der SECURITY.md-Datei mĂŒssen Kontaktdaten bereitgestellt werden. Es wurde angegeben, dass GitHub im Allgemeinen keine Exploits löscht, die zusammen mit Sicherheitsforschungen fĂŒr bereits offengelegte Schwachstellen (nicht 0-Day) veröffentlicht werden, sich aber das Recht vorbehĂ€lt, den Zugriff einzuschrĂ€nken, wenn es der Auffassung ist, dass ein Risiko fĂŒr den Einsatz dieser Exploits bei realen Angriffen besteht und Beschwerden bei GitHub ĂŒber die Verwendung des Codes fĂŒr Angriffe eingehen.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster