GitHub ha publicado cambios en las reglas que definen la política sobre la publicación de exploits y resultados de investigaciones de malware, así como sobre el cumplimiento de la Ley de Derechos de Autor en la Era Digital (DMCA) de EE. UU. Los cambios están actualmente en estado de borrador, disponible para discusión durante 30 días.
En las reglas de cumplimiento del DMCA, además de la prohibición existente de la distribución y provisión de instalación o entrega de malware activo y exploits, se han añadido las siguientes condiciones:
- Se prohíbe explícitamente la inclusión en los repositorios de tecnologías para eludir los mecanismos de protección de derechos de autor, incluidos los claves de licencia, así como programas para generar claves, eludir la verificación de claves y prolongar el periodo gratuito de uso.
- Se introduce un procedimiento para presentar solicitudes de eliminación de dicho código. A quien presente la solicitud de eliminación se le requiere proporcionar detalles técnicos, con la intención declarada de someter esta solicitud a revisión antes de la prohibición.
- En caso de prohibición del repositorio, se promete asegurar la posibilidad de exportar issues y PRs, y ofrecer servicios jurídicos.
Los cambios realizados en las reglas sobre exploits y malware tienen en cuenta las críticas surgidas tras la eliminación por parte de Microsoft de un prototipo de exploit para Microsoft Exchange, utilizado para llevar a cabo ataques. En las nuevas reglas se intenta separar explícitamente el contenido que representa un peligro y se utiliza para llevar a cabo ataques activos, del código que acompaña las investigaciones en el ámbito de la seguridad. Los cambios introducidos son:
- No solo se prohíbe atacar a los usuarios de GitHub mediante la publicación de contenido con exploits o utilizar GitHub como medio para entregar exploits, como era antes, sino también alojar código malicioso y exploits que acompañan la realización de ataques activos. En términos generales, no se prohíbe la publicación de ejemplos de exploits preparados durante investigaciones de seguridad que afectan vulnerabilidades ya corregidas, pero todo dependerá de cómo se interprete el término 'ataques activos'.
Por ejemplo, la publicación en cualquier formato de los códigos fuente de JavaScript que atacan navegadores cae bajo este criterio: no hay nada que impida al atacante cargar el código fuente en el navegador de la víctima mediante fetch, parchearlo automáticamente si el prototipo del exploit se publica en un formato no funcional y ejecutarlo. Lo mismo aplica a cualquier otro código, como C++, ya que nada impide compilarlo en la máquina atacada y ejecutarlo. Al descubrir un repositorio con dicho código, se planea no eliminarlo, sino restringir su acceso.
- Se ha trasladado arriba en el texto la sección que prohíbe el "spam", las actividades fraudulentas, la participación en mercados manipuladores, programas que violen las reglas de cualquier sitio, el phishing y sus intentos.
- Se ha añadido un punto que explica la posibilidad de presentar una apelación en caso de desacuerdo con el bloqueo.
- Se ha añadido un requisito para los propietarios de repositorios que, en el marco de investigaciones de seguridad, albergan contenido potencialmente peligroso. La existencia de tal contenido debe ser mencionada explícitamente al inicio del archivo README.md, y en el archivo SECURITY.md deben proporcionarse los datos de contacto para comunicación. Se ha indicado que, en general, GitHub no elimina exploits publicados junto con investigaciones de seguridad para vulnerabilidades ya divulgadas (no 0-day), pero se reserva el derecho de restringir el acceso si considera que persiste el riesgo de uso de dichos exploits para ataques reales y si se reciben quejas en el soporte de GitHub sobre el uso de código para ataques.
Fuente: opennet.ru
