Eine Gruppe von Forschern der University of Minnesota, deren Ănderungen kĂŒrzlich von Greg Kroah-Hartman blockiert wurden, veröffentlichte einen offenen Brief, in dem sie sich entschuldigten und die Motive ihrer TĂ€tigkeit erklĂ€rten. Zur Erinnerung: Die Gruppe beschĂ€ftigte sich mit der Untersuchung von Schwachstellen im Review-Prozess einreichender Patches und der Beurteilung der Möglichkeit, Ănderungen mit versteckten Schwachstellen in den Kernel zu integrieren. Nachdem von einem der Gruppenmitglieder ein fragwĂŒrdiger Patch mit sinnlosen Ănderungen eingereicht wurde, wurde die Annahme geĂ€uĂert, dass die Forscher erneut versuchen, Experimente mit Kernel-Entwicklern durchzufĂŒhren. Da solche Experimente potenziell ein Sicherheitsrisiko darstellen und die Zeit der Committers in Anspruch nehmen, wurde beschlossen, die Annahme von Ănderungen zu blockieren und alle zuvor angenommenen Patches zur erneuten ĂberprĂŒfung zurĂŒckzusenden.
In ihrem offenen Brief erklĂ€rten die Gruppenmitglieder, dass ihre AktivitĂ€ten ausschlieĂlich von guten Absichten und dem Wunsch motiviert waren, den Prozess der Ănderungen-ĂberprĂŒfung zu verbessern, indem sie Schwachstellen identifizierten und beseitigten. Die Gruppe beschĂ€ftigt sich seit vielen Jahren mit den Prozessen, die zur Entstehung von Schwachstellen fĂŒhren, und arbeitet aktiv daran, Schwachstellen im Linux-Kernel zu identifizieren und zu beseitigen. Es wird behauptet, dass alle 190 zur erneuten ĂberprĂŒfung eingereichten Patches legitim sind, bestehende Probleme beheben und keine absichtlichen Fehler oder versteckten Schwachstellen enthalten.
Die besorgniserregende Untersuchung zur Förderung versteckter Schwachstellen wurde im August letzten Jahres durchgefĂŒhrt und beschrĂ€nkte sich auf die Einreichung von drei fehlerhaften Patches, von denen keiner in das Kernquellcode eingebunden wurde. Die AktivitĂ€ten im Zusammenhang mit diesen Patches beschrĂ€nkten sich lediglich auf Diskussionen, und die Förderung der Patches wurde in der Phase vor der HinzufĂŒgung der Ănderungen zu Git gestoppt. Der Code der drei problematischen Patches wird derzeit nicht veröffentlicht, da dies die IdentitĂ€t derjenigen offenbaren wĂŒrde, die das ursprĂŒngliche Review durchgefĂŒhrt haben (die Informationen werden nach Zustimmung der Entwickler, die die Fehler nicht erkannt haben, veröffentlicht).
Die Hauptquelle der Untersuchung waren nicht die eigenen Patches, sondern die Analyse von jemals in den Kernel eingefĂŒgten externen Patches, die spĂ€ter zu SicherheitsanfĂ€lligkeiten fĂŒhrten. Zum HinzufĂŒgen dieser Patches hat das Team der University of Minnesota keine Verbindung. Insgesamt wurden 138 problematische Patches untersucht, die zu Fehlern fĂŒhrten, und zum Zeitpunkt der Veröffentlichung der Forschungsergebnisse waren alle damit verbundenen Fehler behoben, auch mit Beteiligung des Forschungsteams.
Die Forscher bedauern, dass sie eine unangemessene Methode zur DurchfĂŒhrung des Experiments gewĂ€hlt haben. Der Fehler war, dass die Forschung ohne Genehmigung und ohne Benachrichtigung der Gemeinschaft durchgefĂŒhrt wurde. Das Motiv fĂŒr die heimliche TĂ€tigkeit war der Wunsch, die Reinheit des Experiments zu bewahren, da eine Benachrichtigung die Aufmerksamkeit auf die Patches und deren Bewertung auf nicht allgemeine Weise lenken könnte. Obwohl das Ziel die Verbesserung der Sicherheit des Kernels war, haben die Forscher nun erkannt, dass es unangebracht und unethisch war, die Gemeinschaft als Versuchskaninchen zu verwenden. Dabei versichern die Forscher, dass sie der Gemeinschaft niemals absichtlich hĂ€tte schaden wollen und keine neuen SicherheitsanfĂ€lligkeiten im funktionierenden Kernelscode hĂ€tten einfĂŒhren wollen.
Was den sinnbefreiten Patch angeht, der als Katalysator fĂŒr die Blockade diente, so hat er nichts mit der frĂŒheren Untersuchung zu tun und ist mit einem neuen Projekt verbunden, das darauf abzielt, Werkzeuge zur automatisierten Fehlererkennung zu schaffen, die durch das HinzufĂŒgen anderer Patches entstehen.
Die Gruppenmitglieder versuchen momentan, Wege zurĂŒckzufinden, um sich wieder an der Entwicklung zu beteiligen, und beabsichtigen, ihre Beziehungen zur Linux Foundation und zur Entwicklergemeinschaft zu verbessern, indem sie ihren Nutzen zur Erhöhung der Sicherheit des Kernels nachweisen und den Wunsch Ă€uĂern, intensiv fĂŒr das gemeinsame Wohl zu arbeiten und das Vertrauen zurĂŒckzugewinnen.
Quelle: opennet.ru
