GitHub publikoi ndryshime në rregullat që përcaktojnë politikën mbi publikimin e eksploitëve dhe rezultateve të hulumtimit të softuerëve të dëmshëm, si dhe përputhshmërinë me Ligjin për të Drejtat e Autorit në Epokën Digjitale (DMCA) të Shteteve të Bashkuara. Ndryshimet janë ende në një gjendje të papërfunduar dhe janë të disponueshme për diskutim për 30 ditë.
Në rregullat për përputhshmërinë me DMCA, përveç ndalimit të mëparshëm për shpërndarjen dhe sigurimin e instalimit ose dorëzimit të softuerëve të dëmshëm aktivë dhe eksploitëve, janë shtuar kushtet e mëposhtme:
- Një ndalim i qartë për vendosjen në depo të teknologjive për anashkalimin e mjeteve teknike të mbrojtjes së të drejtave të autorit, duke përfshirë çelësat e licencës, si dhe programet për gjenerimin e çelësave, anashkalimin e verifikimit të çelësave dhe zgjatjen e periudhës falas të funksionimit.
- Ngrihet një procedure përpara se të përballet me një kërkesë për heqjen e këtij kodi. Personi që bën kërkesën për heqje kërkohet të ofrojë detaje teknike, me një qëllim të deklaruar për ta dërguar këtë kërkesë për ekspertizë para bllokimit.
- Në rast të bllokimit të repositorit, premtohet mundësia për të eksportuar issue dhe PR-të, si dhe të ofrohet shërbim juridik.
Ndryshimet e bëra në rregullat që lidhen me eksploitët dhe malware-in, marrin në konsideratë kritikat e shprehura pas heqjes nga Microsoft e prototipit të eksploitit për Microsoft Exchange, i cili ishte përdorur për të kryer sulme. Në rregullat e reja bëhet një përpjekje e qartë për të ndarë përmbajtjen që paraqet rrezik dhe që përdoret për të kryer sulme aktive, nga kodi që shoqëron hulumtimet në fushën e sigurisë. Ndryshimet e внесura:
- Nuk lejohet vetëm sulmi ndaj përdoruesve të GitHub duke postuar përmbajtje me eksploitë ose përdorimi i GitHub si një mjet për shpërndarjen e eksploitëve, siç ka qenë më parë, por gjithashtu ndalohet postimi i kodit të dëmshëm dhe eksploitëve që shoqërojnë kryerjen e sulmeve aktive. Në mënyrë të përgjithshme, nuk lejohet postimi i shembujve të eksploitëve të përgatitur gjatë hulumihet e sigurisë dhe që prekin dobësitë e rregulluara tashmë, por gjithçka do të varet nga si do të interpretohet termi "sulme aktive".
Për shembull, publikimi i çdo forme të kodit burimor JavaScript që sulmon shfletuesin i përket këtij kriteri — asgjë nuk e pengon sulmuesin të ngarkojë kodin burimor në shfletuesin e viktimës përmes fetch-it, ta patch-on automatikisht nëse prototipi i exploit-it publikohet në një formë jotërheqëse dhe ta ekzekutojë. E njëjta gjë vlen për çdo kod tjetër, për shembull në C++, — asgjë nuk e pengon ta kompilohet atë në makinerinë e sulmuar dhe ta ekzekutojë. Kur të zbulohet një depo me një kod të tillë, planifikohet që të mos fshihet, por të mbyllet aksesin në të.
- Seksioni i zhvendosur më sipër që ndalon 'spam'-in, manipulimin, pjesëmarrjen në tregun e manipulimeve, programet për shkeljen e rregullave të ndonjë faqeje, phishing dhe përpjekjet për të.
- Shtohet një pika me shpjegimin e mundësisë për të bërë apel në rast mosmarrëveshjeje me bllokimin.
- Është shtuar një kërkesë për pronarët e depozitave, në të cilat regjistrohet përmbajtje potencialisht e rrezikshme në kuadër të kërkimeve të sigurisë. Prania e tillë përmbajtjeje duhet të përmendet qartë në fillim të skedarit README.md, dhe në skedarin SECURITY.md duhet të jepen të dhënat kontaktuese për lidhje. Është e specifikuar se në terma të përgjithshëm, GitHub nuk fshin eksploitët e publikuar me kërkime të sigurisë për vulnerabilitete të zbuluara tashmë (jo 0-day), por ruan të drejtën të kufizojë aksesin nëse mendon se ndjehet rreziku i përdorimit të këtyre eksploitëve për sulme reale dhe pranohet ankesat në shërbimin e mbështetjes së GitHub për përdorimin e kodit për sulme.
Burimi: opennet.ru
