Nick Wellnhofer, il mantenitore della libreria libxml2, ha annunciato che d'ora in poi tratterà le vulnerabilità come semplici errori. I rapporti sulle vulnerabilità non saranno considerati prioritari e verranno corretti man mano che ci sarà tempo disponibile. Le informazioni relative alla vulnerabilità saranno rese pubbliche immediatamente, senza aspettare la creazione di una patch e la distribuzione della correzione nei pacchetti e nei sistemi operativi. Nick ha anche rinunciato al suo ruolo di mantenitore della libreria libxslt e ha espresso dubbi sul fatto che ci sia qualcuno disposto a prendersi cura del supporto.
Nella descrizione del progetto libxml2 è stata aggiunta una nota che indica che la libreria è scritta da appassionati, è gestita da un volontario, è poco testata, è scritta in un linguaggio insicuro per la gestione della memoria, contiene numerose vulnerabilità ed è sconsigliata per l'elaborazione di dati non affidabili. I report di problemi di sicurezza devono essere inviati attraverso il sistema pubblico di tracciamento errori e saranno trattati come qualsiasi altro errore. Le vulnerabilità non saranno più risolte a porte chiuse e tutte le informazioni esistenti sui problemi di sicurezza saranno pubblicate in modo trasparente, indipendentemente dai requisiti di riservatezza fino a una data prestabilita e senza rinviare la divulgazione fino al rilascio.
Si prevede che il passaggio alla gestione delle vulnerabilità come errori normali permetterà a Nic di concentrarsi sul lavoro principale su libxml2, senza interruzioni dovute a compiti imprevisti. Nella situazione attuale, Nic deve dedicare diverse ore alla settimana alla gestione delle segnalazioni di vulnerabilità e alla preparazione delle patch, il che comporta un carico piuttosto consistente, considerando che il supporto è fornito solo per pura passione.
Si osserva che nascondere informazioni sulle vulnerabilità fino alla pubblicazione degli aggiornamenti e metriche come OpenSSF Scorecard è solo un tentativo da parte delle grandi aziende di indurre i mantenitori a provare sensi di colpa e a lavorare gratuitamente. L'imposizione di requisiti aggiuntivi ai volontari che forniscono supporto senza compenso è stata definita una pratica dannosa.
Secondo Nick, la libreria libxml2 non ha un livello di qualità adatto per l'uso in browser e sistemi operativi. Tuttavia, grandi aziende come Apple, Google e Microsoft hanno iniziato a utilizzare libxml2 nei loro sistemi operativi e prodotti. Queste azioni sono state definite irresponsabili, e il lavoro svolto è visto come un tentativo di alleviare i sintomi piuttosto che risolvere la causa dei problemi. Secondo Nick, sarebbe meglio per il progetto se le aziende menzionate smettessero di utilizzare libxml2.
Fonte: opennet.ru
