Minnesota Ülikooli meeskond selgitas kahtlaste muudatuste katsetamise motiive Linuxi tuumas

Minnesota Ülikooli teadlaste rühm, kelle muudatusettepanekud blokeeriti hiljuti Greg Kroah-Hartmani poolt, avaldas vabandava avaliku kirja, selgitades oma tegevuse motiive. Tuletame meelde, et rühm uuris sissetulevate patšide nõrkusi ja hindas, kas on võimalik edendada tuumamuudatusi peidetud haavatavustega. Pärast ühte kahtlast patši, millel oli mõttetu parandamine, tehti järeldus, et teadlased üritavad jälle eksperimenteerida tuuma arendajatega. Kuna sellised eksperimendid kujutasid potentsiaalset turvaohtu ning võtsid aega kommitteritelt, otsustati muudatusettepanekute vastuvõtmine peatada ja kõik varem aktsepteeritud patšid saata uuesti läbivaatamiseks.

Oma avatud kirjas kinnitas grupp, et nende tegevus oli motiveeritud ainult hea sooviga ja sooviga parandada muudatuste läbivaatamise protsessi, tuues esile ja kõrvaldades nõrkused. Grupp on juba aastaid uurinud protsesse, mis viivad haavatavuste tekkimiseni, ja töötab aktiivselt Linuxi tuuma haavatavuste tuvastamise ja kõrvaldamise nimel. Väidetakse, et kõik 190 uuesti läbivaatamiseks saadetud patši on legitiimsed, lahendavad olemasolevaid probleeme ja ei sisalda tahtlikke vigu ega varjatud haavatavusi.

Muretsevat uurimus varjatud haavatavuste turvamise kohta viidi läbi eelmise aasta augustis ja piirdus kolme vea parandamise saatmisega, millest ühtegi ei lisatud tuuma koodibaasi. Nendega seotud tegevus piirdus vaid aruteluga ning paranduste edendamine peatati muudatuste lisamise enne Git'i. Kolme probleemse paranduse koodi ei avaldatud, kuna see paljastaks algse ülevaatuse teinud isikute identid, teave avaldatakse pärast nõusoleku saamist arendajatelt, kes vigu ei tuvastanud.

Uurimise peamine allikas polnud mitte sideaine parandused, vaid analüüs kunagi tuumale lisatud teiste paranduste kohta, mis viisid hiljem haavatavuste tekkimiseni. Nende paranduste lisamisega ei ole Minnesota Ülikooli meeskonnal mingit seost. Kokku uuriti 138 probleemset parandust, mis põhjustasid vigu, ja uurimistulemuste avaldamise hetkeks olid kõik seotud vead parandatud, sealhulgas uurimist läbi viinud meeskonna osalusel.

Uurijad kahetsevad, et nad kasutasid sobimatut katseviisi. Probleemiks oli, et uuring viidi läbi ilma loa saamiseta ja ilma kogukonna teavitamiseta. Peamiseks põhjuseks varjatud tegevusele oli soov tagada katse puhtus, kuna teavitamine oleks võinud juhtida tähelepanu patšidele ja nende hindamisele mitteüldistel alustel. Hoolimata sellest, et eesmärk oli tuuma turvalisuse parandamine, on uurijad nüüd aru saanud, et kogukonna kasutamine katsealuse rolis oli vale ja ebaeetiline. Samas kinnitavad nad, et nad ei oleks kunagi tahtlikult kahju teinud kogukonnale ega lasknud sisse tuua uusi haavatavusi töökoodis.

Mis puutub mõttetusse patši, mis oli blokeerimise katalüsaator, siis see ei ole seotud varasema uuringuga ja on seotud uue projektiga, mille eesmärk on luua automatiseeritud vigade tuvastamise tööriistad, mis ilmnevad teiste patšide lisamise tõttu.

Praegu püüavad grupi liikmed leida viise, kuidas tagasi tulla arendustegevusse ning kavatsevad luua suhteid Linux Foundation'i ja arendajate kogukonnaga, tõestades oma kasulikkust kerneli turvalisuse tõhustamisel ning väljendades soovi töötada suurema hüvangu nimel ja taastada usaldus.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster