Proposition de transférer la responsabilité des erreurs dans le code ouvert.

James Bottomley d'IBM Research, responsable des sous-systèmes SCSI et PA-RISC dans le noyau Linux et ancien président du comité technique de la Linux Foundation, a proposé une solution au problème de la possibilité de tenir responsables les développeurs de code ouvert pour les erreurs de code ou pour un manquement à corriger des vulnérabilités.

L'idée est de transférer la responsabilité juridique des erreurs dans le code source des développeurs de projets ouverts vers les fournisseurs de produits commerciaux finaux basés sur ce code, c'est-à-dire de déplacer la responsabilité de celui qui écrit le code vers celui qui en tire des profits. Par exemple, si une entreprise utilise du code ouvert de tiers dans son produit et qu'une erreur/vulnérabilité dans ce code cause des dommages à l'utilisateur, alors c'est le fabricant du produit commercial fourni à l'utilisateur qui doit répondre et indemniser, et non le développeur de la bibliothèque ouverte.

Le transfert de la responsabilité est proposé à travers l'ajout d'une clause à la licence indiquant l'accord de compenser les pertes et de protéger les participants au développement de toute réclamation légale en cas d'utilisation totale ou partielle du code source fourni sous cette licence en tant que composant ou produit dans des juridictions imposant des obligations supplémentaires d'accompagnement des produits logiciels.

Dans la pratique actuelle, pour réduire les risques juridiques, il suffit d'avoir dans la licence un avertissement « AS IS », déclarant que le développeur ne peut être tenu responsable des erreurs, ne donne aucune garantie de fonctionnement du code et ne prend aucun engagement à résoudre les problèmes, et que le consommateur accepte d'utiliser le code à ses propres risques. L'absence de garanties de la part des développeurs a stimulé le développement d'un modèle commercial basé sur le support technique payant, qui a dominé au début de l'émergence de l'écosystème du logiciel libre.

Avec la pénétration du code ouvert dans l'industrie et l'augmentation de l'intérêt des entreprises pour son utilisation, la conception d'influence sur le développement à travers des fonds à but non lucratif a commencé à se développer. Sur la base d'un grand projet, un fonds est créé, recevant un financement pour le développement de grandes entreprises, qui, en retour, obtiennent la possibilité de rejoindre le conseil technique de surveillance et de participer à la prise de décisions collégiales sur le développement futur. L'émergence de ces fonds a transformé la perception des projets ouverts, qui sont désormais vus comme un outil de développement de l'industrie technologique, plutôt que comme un refuge chaotique pour les bénévoles. La perception de la responsabilité pour les problèmes de code ouvert a également changé : au lieu de protéger les développeurs individuels, le point sur l'absence d'obligations est devenu perçu comme une opportunité pour les grandes entreprises de se soustraire à leurs responsabilités en créant des produits ouverts.

La situation concernant le renoncement aux obligations pourrait changer si le projet de loi sur la résilience cybernétique est adopté dans l'Union européenne, imposant une certaine responsabilité aux éditeurs de logiciels qui ne s'occupent pas correctement de la sécurité et ne corrigent pas rapidement les vulnérabilités tout au long du cycle de vie du produit. Ce projet de loi concerne les éditeurs de logiciels commerciaux et, d'après ce qui est en cours, il fournira une exception spéciale pour les logiciels sous licences ouvertes, mais il n'y a aucune garantie qu'à l'avenir, une loi similaire soit adoptée ailleurs sans de telles exceptions.

À titre d'exemple des risques associés à la responsabilité des développeurs, un procès a été engagé au Royaume-Uni, au cours duquel la société Tulip Trading, qui a perdu environ 4 milliards de dollars de bitcoins lors d'un piratage, demande aux développeurs du système Bitcoin de modifier le code de la blockchain pour récupérer la somme perdue. L'action en justice est déposée contre les développeurs du code d'outils, et non contre les opérateurs du réseau Bitcoin. Le tribunal de première instance a rejeté la plainte en se basant sur une clause de non-responsabilité dans la licence, mais l'affaire a été poursuivie en appel, où il semble également que la plainte sera rejetée, mais cette fois en raison de l'incapacité de la société Tulip Trading à prouver sa propriété des bitcoins pour le montant réclamé.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster