O propunere pentru transferarea responsabilității pentru erorile din codul deschis.

James Bottomley de la IBM Research, responsabil cu subsistemele SCSI și PA-RISC în nucleul Linux și fost președinte al comitetului tehnic al Linux Foundation, a propus o soluție pentru problema posibilei responsabilități legale a dezvoltatorilor de cod deschis pentru erorile din cod sau pentru remedierea necorespunzătoare a vulnerabilităților.

Ideea este de a transfera responsabilitatea juridică pentru erorile din codul sursă de la dezvoltatorii proiectelor deschise către furnizorii produselor comerciale finale bazate pe acest cod, adică de a schimba responsabilitatea de la cel care dezvoltă codul la cel care câștigă din acest cod. De exemplu, dacă o companie folosește un cod deschis de la o terță parte în produsul său și o eroare/vulnerabilitate din acel cod cauzează daune utilizatorului, atunci în această situație răspunderea și despăgubirea pentru daune trebuie să fie asumate de producătorul produsului software comercial livrat utilizatorului, nu de dezvoltatorul bibliotecii deschise.

Transferul responsabilității se propune a fi realizat prin atașarea unui articol la licență care să precizeze consimțământul de a despăgubi pierderile și de a proteja participanții la dezvoltare de orice revendicări legale în cazul utilizării totale sau parțiale a codului sursă furnizat sub această licență ca parte a unui component sau produs în jurisdicții care impun obligații suplimentare de întreținere a produselor software.

În practica actuală, pentru a elimina riscurile legale, este suficient să existe în licență o notificare "AS IS", care afirmă că dezvoltatorul nu își asumă responsabilitatea pentru erori, nu oferă nicio garanție pentru funcționalitatea codului și nu își asumă obligații pentru rezolvarea problemelor, iar consumatorul este de acord să utilizeze codul pe propria răspundere. Absența garanțiilor din partea dezvoltatorilor a stimulat dezvoltarea unui model de afaceri bazat pe suport tehnic plătit, care a dominat în prima etapă de dezvoltare a ecosistemului de software open source.

Pe măsură ce codul deschis devine tot mai integrat în industrie și crește interesul corporațiilor pentru utilizarea sa, a început să se dezvolte conceptul influențării dezvoltării prin intermediul fondurilor non-profit — pe baza unui proiect mare se creează un fond care primește finanțare pentru dezvoltare de la mari companii, care în schimb primesc oportunitatea de a intra în consiliul tehnic de supraveghere și de a participa la luarea deciziilor colegiale privind dezvoltarea ulterioară. Apariția fondurilor a transformat percepția asupra proiectelor deschise, care au început să fie văzute ca un instrument de dezvoltare a industriei tehnologice, nu ca un refugiu dezorganizat pentru voluntari. S-a schimbat și percepția responsabilității pentru problemele din codul deschis — în loc să protejeze dezvoltatorii individuali, clauza referitoare la absența obligațiilor a început să fie percepută ca o oportunitate pentru companiile mari de a se eschiva de responsabilitate în fața produselor deschise.

Situația privind refuzul obligațiilor ar putea fi modificată în cazul în care în Uniunea Europeană va fi adoptat proiectul de lege Cyber Resilience Act, care impune o anumită responsabilitate producătorilor de software care nu se ocupă corespunzător de securitate și nu remediază rapid vulnerabilitățile pe durata ciclului de viață al produsului. Proiectul de lege vizează producătorii de software comercial și, din informațiile disponibile, va oferi o excepție specială pentru software-ul sub licențe deschise, dar nu există nicio garanție că în viitor nu va fi adoptată o lege similară fără astfel de excepții.

Ca exemplu de riscuri asociate cu responsabilitatea dezvoltatorilor, se menționează de asemenea un proces judiciar inițiat în Regatul Unit, în cadrul căruia compania Tulip Trading, care a pierdut bitcoins în valoare de aproximativ 4 miliarde de dolari în urma unui hack, solicită dezvoltatorilor sistemului Bitcoin să modifice codul blockchain-ului pentru a returna suma pierdută. Acțiunea a fost intentată împotriva dezvoltatorilor codului de instrumentare, nu împotriva operatorilor rețelei Bitcoin. Tribunalul de primă instanță a respins cererea pe baza unei clauze din licență care stipulează exonerarea de responsabilitate, dar cazul a continuat în instanța de apel, care, se pare, va respinge de asemenea cererea, dar de data aceasta din cauza incapacității companiei Tulip Trading de a dovedi deținerea bitcoins la suma solicitată.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster