GitHub on avaldanud muudatused reeglite kohta, mis määratlevad poliitika haavatavuste ja pahavara uuringute tulemuste avaldamise ning Ameerika Ühendriikides kehtiva digitaalse autorikaitseseaduse (DMCA) järgimise osas. Muudatused on hetkel mustandis ja arutamiseks saadaval 30 päeva.
DMCA järgimise reeglitele, lisaks varasemale keelule levitada ja aktiivse pahavara või haavatavuste installimise või edastamise tagamiseks, on lisatud järgmised tingimused:
- Selge keelud tehnoloogiate paigutamiseks hoidlatest, mis aitavad mööda minna autorikaitse tehnilistest vahenditest, sealhulgas litsentsivõtmed, samuti võtmete genereerimise programmid, võtmete kontrollimise ümbersõidu programmid ja tasuta kasutusperioodi pikendamise programmid.
- Sissetoodud on kord taotluste esitamiseks selliste koodide eemaldamiseks. Eemaldamistaotlejal palutakse esitada tehnilised üksikasjad, väljendades soovi edastada see taotlus ekspertiisiks enne blokeerimist.
- Blokeerimise korral lubatakse võimalust eksportida issues ja PR-e ning pakkuda õigusabi.
Reeglitesse, mis käsitlevad haavatavusi ja pahavara, on tehtud muudatusi, arvestades kriitikat, mis tõusis pärast Microsofti удаление prototüübi haavatavusest Microsoft Exchange'ile, mida kasutati rünnakute läbiviimiseks. Uutes reeglites on püütud selgelt eristada sisu, mis kujutab ohtu ja mida kasutatakse aktiivsete rünnakute sooritamiseks, ning koodi, mis kaasneb turva-uuringutega. Tehtud muudatused:
- GitHubis on keelatud mitte ainult rünnata kasutajaid, postitades sinna exploite sisaldavat sisu või kasutades GitHubi exploite edastamiseks, nagu see kunagi varem juhtus, vaid ka pahatahtliku koodi ja exploite postitamine, mis on seotud aktiivsete rünnakute läbiviimisega. Üldiselt ei ole keelatud postitada turvateadusuuringute käigus koostatud exploite, mis käsitlevad juba parandatud haavatavusi, kuid kõik sõltub sellest, kuidas mõistet "aktiivsed rünnakud" tõlgendada.
Näiteks JavaScripti koodi allika postitamine, mis ründab veebibrauserit, kuulub selle kriteeriumi alla — kurjategijal ei ole takistusi laadida allikakood ohvri brauserisse fetch-funktsiooni abil, automaatselt rakendada plaaster, kui exploidi prototüüp on avaldatud töötamatus vormis, ja täita. Sarnane on iga muu koodiga, näiteks C++-ga — ei ole midagi, mis takistaks selle kompileerimist rünnataval masinal ja täitmist. Kui sarnase koodiga repositoorium tuvastatakse, plaanitakse seda mitte kustutada, vaid sulgeda sellele juurdepääs.
- Eelnevalt esitatud lõik, mis keelab "spämmi", manipuleerimise, osalemise manipuleerimisturul, veebisaitide reeglite rikkumise programmid, fišingu ja selle katsed.
- Lisatud punkt, mis selgitab võimalust esitada apellatsioon, kui ei nõustuta blokeerimisega.
- Lisatud nõue hoidlate omanikele, kus potentsiaalselt ohtlik sisu on paigutatud turvauuringute raames. Sellise sisu olemasolu peab olema selgelt mainitud faili README.md alguses, samas faili SECURITY.md peavad sisaldama kontaktandmed, et ühendust võtta. Toode on märgitud, et GitHub ei kustuta üldiselt expoliteid, mis on publitseeritud koos turvauuringutega juba avaldatud haavatavuste kohta (mitte 0-day), kuid jätab endale õiguse ligipääs piiritleda, kui nad arvavad, et on risk, et neid expoliteid kasutatakse tõeliste rünnakute jaoks ja GitHubi klienditoele on saabunud kaebusi koodi kasutamise kohta rünnakute jaoks.
Allikas: opennet.ru
