Propuesta para transferir la responsabilidad por errores en código abierto

James Bottomley de IBM Research, quien supervisa los subsistemas SCSI y PA-RISC en el núcleo de Linux y anteriormente lideró el comité técnico de la Linux Foundation, propuso una solución al problema de la posible responsabilidad de los desarrolladores de código abierto por errores en el código o por la inadecuada remediación de vulnerabilidades.

La idea es trasladar la responsabilidad legal por los errores en el código fuente de los desarrolladores de proyectos abiertos a los proveedores de productos comerciales finales basados en ese código, es decir, desplazar la responsabilidad de quien desarrolla el código a quien se beneficia de este. Por ejemplo, si una empresa utiliza código abierto de terceros en su producto y un error/vulnerabilidad en ese código causa daños al usuario, el productor del producto de software comercial que se entregó al usuario debe asumir la responsabilidad y compensar los daños, no el desarrollador de la biblioteca abierta.

Se propone implementar esta transferencia de responsabilidad anexando un punto a la licencia que indique el consentimiento para indemnizar y proteger a los participantes en el desarrollo de cualquier reclamación legal en caso de uso total o parcial del código fuente proporcionado bajo esta licencia como componente o producto en jurisdicciones que imponen obligaciones adicionales de mantenimiento de productos de software.

En la práctica actual, basta con incluir una advertencia 'AS IS' en la licencia, que establezca que el desarrollador no asume ninguna responsabilidad por errores, no ofrece garantías sobre la operatividad del código y no se compromete a resolver problemas, y que el consumidor acepta utilizar el código bajo su propio riesgo. La falta de garantías por parte de los desarrolladores ha fomentado el desarrollo de un modelo de negocio basado en el soporte técnico de pago, que dominó en las primeras etapas de la formación del ecosistema de software de código abierto.

A medida que el código abierto se ha infiltrado en la industria y ha crecido el interés de las corporaciones por su uso, ha comenzado a desarrollarse la idea de influir en el desarrollo a través de fondos no comerciales: se crea un fondo basado en un gran proyecto, que recibe financiamiento para el desarrollo de grandes empresas, a las cuales se les ofrece la oportunidad de ingresar en un consejo técnico de supervisión y participar en la toma de decisiones colegiadas sobre el futuro desarrollo. La aparición de fondos ha transformado la percepción de los proyectos abiertos, que ahora son vistos como una herramienta para el desarrollo de la industria tecnológica, y no como un refugio desordenado de voluntarios. También ha cambiado la percepción de la responsabilidad por los problemas en el código abierto; en lugar de proteger a los desarrolladores individuales, la cláusula que exime de obligaciones ha empezado a ser vista como una forma de evadir la responsabilidad por parte de las grandes empresas que crean productos abiertos.

La situación con la renuncia a las obligaciones podría cambiar si la Unión Europea aprueba el proyecto de ley Cyber Resilience Act, que impone ciertas responsabilidades a los productores de software que no cuidan adecuadamente la seguridad y no resuelven de manera oportuna las vulnerabilidades a lo largo del ciclo de vida del producto. El proyecto de ley afecta a los productores de software comercial y, según el trabajo en curso, proporcionará una excepción especial para el software bajo licencias abiertas, pero no hay garantías de que en el futuro no se apruebe alguna ley similar sin tales excepciones.

Como ejemplo de los riesgos asociados con la responsabilidad de los desarrolladores, se menciona el litigio iniciado en el Reino Unido, en el que la empresa Tulip Trading, que perdió alrededor de 4 mil millones de dólares en bitcoins durante un hackeo, exige a los desarrolladores del sistema Bitcoin que realicen cambios en el código de la blockchain para devolver la suma perdida. La demanda se presenta contra los desarrolladores del código de la herramienta, y no contra los operadores de la red Bitcoin. El tribunal de primera instancia desestimó la demanda basada en una cláusula de exención de responsabilidad en la licencia, pero el caso continuó en el tribunal de apelaciones, que aparentemente también desestimará la demanda, pero esta vez debido a la incapacidad de la empresa Tulip Trading para probar la propiedad de los bitcoins por la suma reclamada.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster