GitHub tugevdab reegleid, mis puudutavad turvauuringute tulemuste avaldamist

GitHub on avaldanud muudatused reeglite kohta, mis mÀÀratlevad poliitika haavatavuste ja pahavara uuringute tulemuste avaldamise ning Ameerika Ühendriikides kehtiva digitaalse autorikaitseseaduse (DMCA) jĂ€rgimise osas. Muudatused on hetkel mustandis ja arutamiseks saadaval 30 pĂ€eva.

DMCA jÀrgimise reeglitele, lisaks varasemale keelule levitada ja aktiivse pahavara vÔi haavatavuste installimise vÔi edastamise tagamiseks, on lisatud jÀrgmised tingimused:

  • Selge keelud tehnoloogiate paigutamiseks hoidlatest, mis aitavad mööda minna autorikaitse tehnilistest vahenditest, sealhulgas litsentsivĂ”tmed, samuti vĂ”tmete genereerimise programmid, vĂ”tmete kontrollimise ĂŒmbersĂ”idu programmid ja tasuta kasutusperioodi pikendamise programmid.
  • Sissetoodud on kord taotluste esitamiseks selliste koodide eemaldamiseks. Eemaldamistaotlejal palutakse esitada tehnilised ĂŒksikasjad, vĂ€ljendades soovi edastada see taotlus ekspertiisiks enne blokeerimist.
  • Blokeerimise korral lubatakse vĂ”imalust eksportida issues ja PR-e ning pakkuda Ă”igusabi.

Reeglitesse, mis kĂ€sitlevad haavatavusi ja pahavara, on tehtud muudatusi, arvestades kriitikat, mis tĂ”usis pĂ€rast Microsofti ŃƒĐŽĐ°Đ»Đ”ĐœĐžĐ” prototĂŒĂŒbi haavatavusest Microsoft Exchange'ile, mida kasutati rĂŒnnakute lĂ€biviimiseks. Uutes reeglites on pĂŒĂŒtud selgelt eristada sisu, mis kujutab ohtu ja mida kasutatakse aktiivsete rĂŒnnakute sooritamiseks, ning koodi, mis kaasneb turva-uuringutega. Tehtud muudatused:

  • GitHubis on keelatud mitte ainult rĂŒnnata kasutajaid, postitades sinna exploite sisaldavat sisu vĂ”i kasutades GitHubi exploite edastamiseks, nagu see kunagi varem juhtus, vaid ka pahatahtliku koodi ja exploite postitamine, mis on seotud aktiivsete rĂŒnnakute lĂ€biviimisega. Üldiselt ei ole keelatud postitada turvateadusuuringute kĂ€igus koostatud exploite, mis kĂ€sitlevad juba parandatud haavatavusi, kuid kĂ”ik sĂ”ltub sellest, kuidas mĂ”istet "aktiivsed rĂŒnnakud" tĂ”lgendada.

    NĂ€iteks JavaScripti koodi allika postitamine, mis rĂŒndab veebibrauserit, kuulub selle kriteeriumi alla — kurjategijal ei ole takistusi laadida allikakood ohvri brauserisse fetch-funktsiooni abil, automaatselt rakendada plaaster, kui exploidi prototĂŒĂŒp on avaldatud töötamatus vormis, ja tĂ€ita. Sarnane on iga muu koodiga, nĂ€iteks C++-ga — ei ole midagi, mis takistaks selle kompileerimist rĂŒnnataval masinal ja tĂ€itmist. Kui sarnase koodiga repositoorium tuvastatakse, plaanitakse seda mitte kustutada, vaid sulgeda sellele juurdepÀÀs.

  • Eelnevalt esitatud lĂ”ik, mis keelab "spĂ€mmi", manipuleerimise, osalemise manipuleerimisturul, veebisaitide reeglite rikkumise programmid, fiĆĄingu ja selle katsed.
  • Lisatud punkt, mis selgitab vĂ”imalust esitada apellatsioon, kui ei nĂ”ustuta blokeerimisega.
  • Lisatud nĂ”ue hoidlate omanikele, kus potentsiaalselt ohtlik sisu on paigutatud turvauuringute raames. Sellise sisu olemasolu peab olema selgelt mainitud faili README.md alguses, samas faili SECURITY.md peavad sisaldama kontaktandmed, et ĂŒhendust vĂ”tta. Toode on mĂ€rgitud, et GitHub ei kustuta ĂŒldiselt expoliteid, mis on publitseeritud koos turvauuringutega juba avaldatud haavatavuste kohta (mitte 0-day), kuid jĂ€tab endale Ă”iguse ligipÀÀs piiritleda, kui nad arvavad, et on risk, et neid expoliteid kasutatakse tĂ”eliste rĂŒnnakute jaoks ja GitHubi klienditoele on saabunud kaebusi koodi kasutamise kohta rĂŒnnakute jaoks.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster