Un grup de cercetători de la Universitatea Minnesota, a cărei acceptare a modificărilor a fost recent blocată de Greg Kroah-Hartman, a publicat o scrisoare deschisă de scuze și explicații cu privire la motivele activității lor. Reamintim că grupul se ocupa cu cercetarea punctelor slabe în revizuirea patch-urilor primite și evaluarea posibilității de promovare în nucleul modificărilor cu vulnerabilități ascunse. După primirea unui patch dubios din partea unuia dintre participanții grupului, cu o corectare fără sens, s-a făcut presupunerea că cercetătorii încearcă din nou să efectueze experimente pe dezvoltatorii nucleului. Deoarece astfel de experimente reprezintă o amenințare potențială la adresa securității și consumă timpul comiteților, s-a decis blocarea acceptării modificărilor și retrimiterea tuturor patch-urilor acceptate anterior pentru revizuire.
În scrisoarea lor deschisă, participanții grupului au declarat că activitatea lor a fost motivată exclusiv de intenții bune și de dorința de a îmbunătăți procesul de revizuire a modificărilor, prin identificarea și eliminarea punctelor slabe. Grupul studiază de mulți ani procesele care conduc la apariția vulnerabilităților și lucrează activ la identificarea și eliminarea vulnerabilităților din nucleul Linux. Se afirmă că toate cele 190 de patch-uri trimise pentru revizuire sunt legitime, corectează probleme existente și nu conțin erori intenționate sau vulnerabilități ascunse.
Studiul care a ridicat semne de întrebare asupra promovării vulnerabilităților ascunse a fost efectuat în august anul trecut și s-a limitat la trimiterea a trei patch-uri cu erori, niciunul dintre acestea nefiind inclus în baza de cod a nucleului. Activitatea legată de aceste patch-uri s-a limitat doar la discuții, iar promovarea patch-urilor a fost oprită înainte de a adăuga modificările în Git. Codul celor trei patch-uri problematice nu este prezentat momentan, deoarece acest lucru ar dezvălui identitatea celor care au efectuat revizuirea inițială (informațiile vor fi dezvăluite după obținerea consimțământului dezvoltatorilor care nu au recunoscut erorile).
Principala sursă de cercetare nu au fost propriile patch-uri, ci analiza patch-urilor externe care au fost adăugate vreodată în nucleu, cauzând ulterior apariția de vulnerabilități. Echipa Universității Minnesota nu are nicio legătură cu adăugarea acestor patch-uri. Au fost studiate în total 138 de patch-uri problematice care au dus la erori, iar până la momentul publicării rezultatelor cercetării, toate erorile asociate au fost corectate, inclusiv cu participarea echipei care a efectuat cercetarea.
Cercetătorii regretă că au folosit o metodă inadecvată pentru desfășurarea experimentului. Greșeala a fost că cercetarea a fost realizată fără obținerea permisiunii și fără a informa comunitatea. Motivul activității ascunse a fost dorința de a obține puritatea experimentului, deoarece informarea ar fi putut atrage o atenție deosebită asupra patch-urilor și evaluării lor, nu pe criterii generale. Deși scopul a fost îmbunătățirea securității nucleului, cercetătorii și-au dat seama acum că utilizarea comunității ca pe un iepure de testare a fost incorectă și neetică. Totuși, cercetătorii asigură că nu ar fi intenționat niciodată să facă rău comunității sau să permită introducerea de noi vulnerabilități în codul funcțional al nucleului.
În ceea ce privește patch-ul lipsit de sens care a servit drept catalizator pentru blocare, acesta nu are legătură cu cercetarea anterioară și este asociat cu un nou proiect destinat să creeze un instrument pentru identificarea automată a erorilor apărute în urma adăugării altor patch-uri.
În prezent, participanții grupului încearcă să găsească modalități de a reveni la participarea în dezvoltare și intenționează să îmbunătățească relațiile cu Linux Foundation și comunitatea dezvoltatorilor, demonstrându-și utilitatea în creșterea securității nucleului și exprimând dorința de a munci asiduously pentru binele comun și pentru restabilirea încrederii.
Sursa: opennet.ro
