GitHub a publicat modificări ale regulilor care definesc politica privind publicarea exploiturilor și rezultatelor cercetării malware-ului, precum și conformitatea cu Legea americană privind drepturile de autor în epoca digitală (DMCA). Modificările sunt încă în stadiul de draft, disponibile pentru discuții timp de 30 de zile.
În regulile de conformitate cu DMCA, pe lângă interdicția anterioară de distribuire și asigurare a instalării sau livrării unor software-uri malware active și exploaturi, au fost adăugate următoarele condiții:
- Interdicție explicită a includerii în repozitorii a tehnologiilor pentru ocolirea măsurilor tehnice de protecție a drepturilor de autor, inclusiv chei de licență, precum și programe pentru generarea de chei, ocolirea verificării cheilor și prelungirea perioadei de utilizare gratuită.
- Se introduce o procedură pentru depunerea unei cereri de eliminare a unui astfel de cod. De la solicitantul cererii de eliminare se cere să ofere detalii tehnice, cu intenția declarată de a transmite această cerere pentru expertiză înainte de blocare.
- În cazul blocării repozitorului, se promite asigurarea posibilității de a exporta issue-uri și PR-uri, precum și oferirea de servicii juridice.
Modificările aduse regulilor referitoare la exploaturi și malware iau în considerare criticile apărute în urma eliminării de către Microsoft a prototipului de exploat care viza Microsoft Exchange, utilizat pentru a efectua atacuri. Noile reguli încearcă să separe explicit conținutul care prezintă un pericol și utilizat pentru atacuri active de codul care însoțește cercetările în domeniul securității. Modificările efectuate:
- Nu este permis nu doar atacarea utilizatorilor GitHub prin publicarea de conținut cu exploaturi pe o platformă GitHub, sau utilizarea GitHub ca mijloc de livrare a exploaturilor, ca în trecut, ci și publicarea codului malițios și a exploaturilor asociate desfășurării de atacuri active. În general, nu este interzisă publicarea exemplelor de exploaturi, pregătite în cadrul cercetărilor de securitate și care vizează vulnerabilitățile deja corectate, dar totul va depinde de interpretarea termenului „atacuri active”.
De exemplu, publicarea oricăror texte sursă de cod JavaScript care atacă un browser se încadrează sub acest criteriu — atacatorul nu are nicio problemă în a încărca codul sursă în browserul victimei prin fetch, patch-uindu-l automat, dacă prototipul exploit-ului a fost publicat într-o formă ineficientă, și a-l executa. La fel este și cu orice alt cod, de exemplu în C++, — nimic nu-l împiedică să fie compilat pe mașina atacată și executat. Când se descoperă un repository cu un astfel de cod, acesta nu va fi șters, ci se va restricționa accesul la el.
- Secțiunea mutată mai sus în text interzice «spam»-ul, manipulările, participarea în piețele de manipulare, programele care încalcă regulile oricăror site-uri, phishingul și încercările acestuia.
- A fost adăugat un punct care explică posibilitatea de a face apel în caz de dezacord cu blocarea.
- A fost adăugat un requeriment pentru proprietarii de repository-uri în care, în cadrul cercetărilor de securitate, este plasat conținut potențial periculos. Prezența unui astfel de conținut trebuie menționată clar la începutul fișierului README.md, iar în fișierul SECURITY.md trebuie să fie furnizate date de contact pentru comunicare. S-a specificat că, în general, GitHub nu șterge exploit-uri publicate împreună cu cercetările de securitate pentru vulnerabilități deja dezvăluite (nu 0-day), dar își rezervă dreptul de a limita accesul, dacă consideră că există un risc de aplicare a acestor exploit-uri în atacuri reale și că se primesc plângeri în legătură cu utilizarea codului în atacuri.
Sursa: opennet.ro
