Un groupe de chercheurs de l'Université du Minnesota, dont l'acceptation des modifications a récemment été bloquée par Greg Kroah-Hartman, a publié une lettre ouverte présentant des excuses et expliquant les motivations de leurs actions. Rappelons que le groupe se concentrait sur l'étude des faiblesses du processus d'examen des patches soumis et sur l'évaluation de la possibilité d'inclure dans le noyau des modifications contenant des vulnérabilités cachées. Après la réception d'un patch douteux d'un des membres du groupe, comportant un correctif sans signification, il a été suggéré que les chercheurs tentent à nouveau d'expérimenter sur les développeurs du noyau. Étant donné que de telles expérimentations représentent potentiellement une menace pour la sécurité et prennent du temps aux commiteurs, il a été décidé de bloquer l'acceptation des modifications et de renvoyer tous les patches précédemment acceptés pour un nouvel examen.
Dans leur lettre ouverte, les membres du groupe ont déclaré que leurs actions étaient motivées uniquement par de bonnes intentions et le désir d'améliorer le processus d'examen des modifications en identifiant et en corrigeant les faiblesses. Le groupe étudie depuis de nombreuses années les processus conduisant à l'émergence de vulnérabilités et travaille activement à l'identification et à l'élimination des failles dans le noyau Linux. Il est affirmé que tous les 190 patches envoyés pour un nouvel examen sont légitimes, corrigent des problèmes existants et ne contiennent pas d'erreurs intentionnelles ou de vulnérabilités cachées.
L'étude préoccupante sur la promotion de vulnérabilités cachées a été menée en août dernier et a été limitée à l'envoi de trois patches contenant des erreurs, aucun d'eux n'ayant été intégré à la base de code du noyau. L'activité liée à ces patches s'est limitée à des discussions et la promotion des patches a été stoppée avant l'ajout des modifications dans Git. Le code des trois patches problématiques n'est pas encore fourni, car il révélerait l'identité de ceux ayant effectué l'examen initial (les informations seront divulguées après avoir obtenu le consentement des développeurs, qui n'ont pas reconnu les erreurs).
La principale source de l'étude n'était pas les propres correctifs, mais plutôt l'analyse des correctifs étrangers qui ont été ajoutés au noyau, entraînant par la suite l'émergence de vulnérabilités. L'équipe de l'Université du Minnesota n'a aucun lien avec l'ajout de ces correctifs. Au total, 138 correctifs problématiques ayant entraîné des erreurs ont été étudiés, et au moment de la publication des résultats de l'étude, toutes les erreurs associées avaient été corrigées, y compris avec la participation de l'équipe ayant mené la recherche.
Les chercheurs regrettent d'avoir utilisé une méthode inappropriée pour mener l'expérience. L'erreur résidait dans le fait que l'étude a été réalisée sans autorisation ni notification de la communauté. Le motif de cette activité cachée était le désir d'assurer la rigueur de l'expérience, puisque la notification aurait pu attirer une attention particulière sur les correctifs et leur évaluation non fondée. Bien que l'objectif ait été d'améliorer la sécurité du noyau, les chercheurs ont maintenant pris conscience que l'utilisation de la communauté comme un cobaye était incorrecte et contraire à l'éthique. Les chercheurs assurent qu'ils n'auraient jamais intentionnellement nui à la communauté ni permis l'introduction de nouvelles vulnérabilités dans le code du noyau en production.
En ce qui concerne le correctif inutile qui a servi de catalyseur pour le blocage, il n’a aucun lien avec la recherche antérieure et est lié à un nouveau projet visant à créer des outils pour la détection automatisée des erreurs résultant de l'ajout d'autres correctifs.
Les membres du groupe tentent actuellement de trouver des moyens de revenir à la participation au développement et ont l'intention de rétablir leurs relations avec la Linux Foundation et la communauté des développeurs, prouvant leur utilité dans l'amélioration de la sécurité du noyau et exprimant leur désir de travailler intensément pour le bien commun et de regagner la confiance.
Source : opennet.ru
