Nick Wellnhofer, coordonatorul bibliotecii libxml2, a anunțat că va interpreta vulnerabilitățile ca erori obișnuite. Raportările de vulnerabilități nu vor mai fi tratate ca priorități, ci vor fi remediate pe măsură ce timpul permite. Informațiile despre natura vulnerabilităților vor fi publicate imediat, fără a aștepta formarea unui patch și distribuirea remedierilor în distribuții și sisteme de operare. Nick și-a delegat atribuțiile de coordonare a bibliotecii libxslt și a exprimat îndoieli că cineva ar fi dispus să preia susținerea acesteia.
În descrierea proiectului libxml2 a fost adăugat un aviz care subliniază că biblioteca este scrisă de entuziaști, este întreținută de un singur voluntar, a fost testată slab, este scrisă într-un limbaj care gestionează nesigur memoria, conține numeroase vulnerabilități și nu este recomandată pentru prelucrarea datelor nesigure. Raportările de probleme de securitate trebuie trimise prin sistemul public de urmărire a erorilor și vor fi tratate ca orice alte erori. Vulnerabilitățile nu vor mai fi remediate în spatele ușilor închise, iar toate informațiile despre problemele de securitate vor fi publicate imediat, indiferent de cerințele de confidențialitate până la o dată stabilită și fără întârzierea divulgării informațiilor până la lansare.
Se estimează că tratarea vulnerabilităților ca erori obișnuite îi va permite lui Nick să se concentreze asupra activității principale din libxml2, fără a fi întrerupt de sarcini neplanificate. În prezent, Nick este nevoit să aloce câteva ore pe săptămână pentru a aborda raportările de vulnerabilitate și pentru a pregăti patch-uri, ceea ce creează o presiune considerabilă, având în vedere că întreținerea se face din pură pasiune.
Se observă că ascunderea informațiilor despre vulnerabilități până la publicarea actualizărilor și metricile de tip OpenSSF Scorecard reprezintă doar o încercare din partea marilor companii de a provoca un sentiment de vinovăție în rândul întreținătorilor și de a-i determina să lucreze gratuit. Impunerea de cerințe suplimentare pentru voluntarii care oferă suport fără compensație a fost denumită o practică dăunătoare.
Conform spuselor lui Nick, biblioteca libxml2 nu are un nivel de calitate adecvat pentru utilizarea în browsere și sisteme de operare. Cu toate acestea, companii mari, precum Apple, Google și Microsoft, au început să folosească libxml2 în sistemele și produsele lor. Acțiunile de acest tip sunt considerate iresponsabile, iar munca depusă este văzută ca o încercare de a elimina simptomele, nu de a rezolva cauza problemelor. În opinia lui Nick, ar fi mai bine pentru proiect dacă companiile menționate ar înceta utilizarea libxml2.
Sursa: opennet.ro
