Il manutentore di libxml2 ha rinunciato a un trattamento speciale per la risoluzione delle vulnerabilità

Nick Wellnhofer, manutentore della libreria libxml2, ha annunciato che d'ora in poi tratterà le vulnerabilità come errori normali. I messaggi riguardanti le vulnerabilità non saranno considerati prioritari, ma saranno corretti man mano che si presenterà del tempo libero. Le informazioni sulla natura della vulnerabilità saranno rese pubbliche immediatamente, senza attendere la creazione di patch e la distribuzione delle correzioni nelle distribuzioni e nei sistemi operativi. Nick ha anche rinunciato ai suoi diritti come manutentore della libreria libxslt e ha espresso dubbi sul fatto che qualcuno fosse disposto a prendersi cura del suo supporto.

Nella descrizione del progetto libxml2 è stata aggiunta una nota che indica che la libreria è scritta da appassionati, è mantenuta da un solo volontario, è mal testata, è scritta in un linguaggio che non gestisce la memoria in modo sicuro, contiene numerose vulnerabilità e non è raccomandata per la gestione di dati non affidabili. I messaggi relativi ai problemi di sicurezza devono essere inviati tramite il sistema pubblico di tracciamento dei bug e saranno trattati come qualsiasi altro errore. Dietro le quinte, le vulnerabilità non saranno più risolte e tutte le informazioni disponibili sui problemi di sicurezza saranno pubblicate immediatamente, indipendentemente dai requisiti di riservatezza fino a una data specificata e senza posticipare la divulgazione fino al rilascio.

Si prevede che il passaggio al trattamento delle vulnerabilità come errori normali consentirà a Nick di concentrarsi sul lavoro principale su libxml2, senza interruzioni per compiti imprevisti. Nella situazione attuale, Nick deve dedicare diverse ore alla settimana alla gestione dei messaggi sulle vulnerabilità e alla preparazione delle patch, il che crea un carico di lavoro piuttosto grande, considerando che il mantenimento è fatto per pura passione.

Si osserva che nascondere le informazioni sulle vulnerabilità fino alla pubblicazione degli aggiornamenti e metriche come l'OpenSSF Scorecard è solo un tentativo delle grandi aziende di far sentire i manutentori in colpa e di costringerli a lavorare gratuitamente. L'imposizione di ulteriori requisiti sui manutentori volontari che lavorano senza compenso è stata definita una pratica dannosa.

Secondo Nick, la libreria libxml2 non ha un livello di qualità adatto all'uso nei browser e nei sistemi operativi. Tuttavia, grandi aziende come Apple, Google e Microsoft hanno iniziato a utilizzare libxml2 nei loro sistemi operativi e prodotti. Queste azioni sono state definite irresponsabili, mentre il lavoro svolto è stato considerato tentativi di eliminare i sintomi anziché risolvere le cause dei problemi. Secondo Nick, sarebbe meglio per il progetto se le aziende menzionate cessassero l'uso di libxml2.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster