GitHub avaldas reeglite muudatusi, mis määratlevad poliitika, mis käsitleb eksploitide ja kahjuliku tarkvara uurimistulemuste paigutamist, samuti USA digitaalsete autoriõiguse seaduse (DMCA) järgimist. Muudatused on praegu mustandis, mis on aruteluks saadaval 30 päeva.
DMCA järgimise reeglitesse on lisatud järgmised tingimused, peale varasemalt olemas olnud keeldu kahjuliku tarkvara ja eksploitide levitamisest ning nende installimise või tarnimise tagamisest:
- Selge keeldu tehnoloogia paigutamisest hoidlatest, mis tõkestavad autoriõiguste tehniliste kaitsevahendite ületamise, sealhulgas litsentsivõtmete ja kaevandamise programmide, võtmete kontrollimise ületamise ja tasuta tööperioodi pikendamise reeglid.
- Soodustatakse sellise koodi eemaldamise taotluse esitamist. Eemaldamistaotluse esitaja peab andma tehnilisi üksikasju, koos deklaratsiooniga taotluse esitamist ekspertidele enne blokeerimist.
- Repositooriumi blokeerimise korral lubatakse eksportida issuе ja PR-e ning pakkuda õigusabi.
Reeglite muudatused, mis käsitlevad eksploitidega ja pahavaraga seotud küsimusi, arvestavad kriitikat, mis kostis pärast Microsofti eemaldatud eksploidiprototüübi, mida kasutati Microsoft Exchange'i rünnakute sooritamiseks. Uutes reeglites on püüdlus selgelt eraldada ohtlik sisu, mida kasutatakse aktiivsete rünnakute teostamiseks, ja turvauuringutega kaasas käiv kood. Muudatused:
- Lubamatu on mitte ainult rünnata GitHubi kasutajaid, avaldades seal eksploitide sisu või kasutades GitHubi eksploitide edastamise vahendina, nagu see oli varem, vaid ka pahavara ja aktiivsetes rünnakutes osalevate eksploitide avaldamine. Üldiselt ei ole lubatud Githubi postitada ohutusuuringute käigus valmistatud eksploitide näiteid, mis käsitlevad juba parandatud haavatavusi, kuid kõik sõltub sellest, kuidas mõistetakse mõistet "aktiivsed rünnakud".
Näiteks on mis tahes järjehoidja JavaScript-koodi avaldamine, mis ründab brauserit, selle kriteeriumi alla, – ründajal ei ole takistusi laadida allikakood brauserisse läbi fetch-iga, automaatselt patšida, kui eksploit prototüüp on avaldatud mitte töötavas vormis, ja täita. Samamoodi võib teha iga muu koodiga, näiteks C++-ga, – ei ole midagi, mis takistaks selle koostamist rünnatavas masinas ja täitmist. Sellise koodiga hoidla tuvastamisel on plaanis see mitte kustutada, vaid sellele ligipääs sulgeda.
- Ülalpool tekstis on sektsioon, mis keelab "rämpsposti", kunstlikke viiteid, osalemise kunstlike viidete turul, mis tahes veebisaitide reeglite rikkumise programme, phishingu ja selle katsed.
- Lisatud punkt selgitusega apellatsiooni esitamise võimalusest, kui ei nõustuta blokeerimisega.
- Repositooriumite omanikele on lisatud nõue, et turvauuringute raames võib sisaldada potentsiaalselt ohtlikku sisu. Taolise sisu olemasolu peab olema selgelt mainitud README.md faili alguses ja SECURITY.md failis peavad olema esitatud kontaktandmed. Üldiselt ei eemalda GitHub avaldatud eksploitide puhul, mis on seotud juba avalikustatud haavatavustega (mitte 0-day), aga jätab endale õiguse piirata juurdepääsu, kui leitakse, et nende eksploitide kasutamine tõeliste rünnakute jaoks on endiselt riskantne ning GitHubi tugiteenistusele laekuvad kaebused koodeksite kasutamise kohta rünnakuteks.
Allikas: opennet.ru
