Un grupo de investigadores de la Universidad de Minnesota, cuyo envío de cambios fue bloqueado recientemente por Greg Kroah-Hartman, publicó una carta abierta de disculpas y una explicación sobre sus motivos. Recordemos que el grupo estaba investigando las debilidades en la revisión de los parches entrantes y evaluando la posibilidad de promover cambios en el núcleo con vulnerabilidades ocultas. Tras recibir un parche dudoso de uno de los miembros del grupo con una corrección sin sentido, se sugirió que los investigadores estaban intentando nuevamente experimentar con los desarrolladores del núcleo. Dado que dichos experimentos representan potencialmente una amenaza para la seguridad y consumen tiempo de los commitees, se decidió bloquear la recepción de cambios y enviar todos los parches previamente aceptados para una revisión nuevamente.
En su carta abierta, los miembros del grupo afirmaron que sus actividades estaban motivadas exclusivamente por buenas intenciones y el deseo de mejorar el proceso de revisión de cambios, identificando y corrigiendo debilidades. El grupo ha estado estudiando durante muchos años los procesos que conducen a la aparición de vulnerabilidades y trabaja activamente para identificarlas y solucionarlas en el núcleo de Linux. Se afirma que todos los 190 parches enviados para revisión nuevamente son legítimos, corrigen problemas existentes y no contienen errores intencionados ni vulnerabilidades ocultas.
El estudio que generó preocupación sobre la promoción de vulnerabilidades ocultas se llevó a cabo en agosto del año pasado y se limitó al envío de tres parches con errores, ninguno de los cuales se incorporó a la base de código del núcleo. La actividad relacionada con estos parches se limitó únicamente a discusiones y la promoción de los parches se detuvo antes de agregar cambios a Git. El código de los tres parches problemáticos no se divulga por el momento, ya que revelaría la identidad de quienes llevaron a cabo la revisión inicial (la información se revelará tras obtener el consentimiento de los desarrolladores que no reconocieron los errores).
La principal fuente de la investigación no fueron los propios parches, sino el análisis de parches ajenos que alguna vez se añadieron al núcleo, los cuales dieron lugar a vulnerabilidades posteriormente. El equipo de la Universidad de Minnesota no tiene relación con la adición de estos parches. En total, se estudiaron 138 parches problemáticos que provocaron errores, y al momento de la publicación de los resultados de la investigación, todos los errores asociados ya habían sido corregidos, incluida la participación del equipo que llevó a cabo la investigación.
Los investigadores lamentan haber utilizado un método inapropiado para llevar a cabo el experimento. Fue un error realizar la investigación sin obtener permiso y sin notificar a la comunidad. El motivo de la actividad oculta fue el deseo de lograr la pureza del experimento, ya que la notificación podría haber atraído atención separada a los parches y su evaluación no en igualdad de condiciones. A pesar de que el objetivo era mejorar la seguridad del núcleo, ahora los investigadores se han dado cuenta de que usar a la comunidad como conejillo de indias fue incorrecto y poco ético. Sin embargo, los investigadores aseguran que nunca habrían dañado intencionalmente a la comunidad ni habrían permitido la introducción de nuevas vulnerabilidades en el código operativo del núcleo.
En cuanto al parche innecesario que actuó como catalizador del bloqueo, este no tiene relación con la investigación anterior y está relacionado con un nuevo proyecto destinado a crear un conjunto de herramientas para la detección automatizada de errores que surgen de la adición de otros parches.
Ahora los miembros del grupo están tratando de encontrar formas de regresar a la participación en el desarrollo y tienen la intención de restablecer sus relaciones con la Fundación Linux y la comunidad de desarrolladores, demostrando su utilidad en la mejora de la seguridad del núcleo y expresando su deseo de trabajar arduamente por el bien común y recuperar la confianza.
Fuente: opennet.ru
