GitHub ka publikuar ndryshime në rregullat që përcaktojnë politikën për publikimin e eksploiteve dhe rezultateve të kërkimeve mbi malware, si dhe respektimin e Ligjit të Të Drejtave të Autorit në Epokën Digjitale (DMCA) në SHBA. Ndryshimet aktualisht janë në një fazë skice, të disponueshme për diskutim për një periudhë 30 ditore.
Në rregullat e respektimit të DMCA, përveç ndalimit të mëparshëm për shpërndarjen dhe sigurimin e instalimit ose dërgimit të malware aktiv dhe eksploiteve, janë shtuar kushtet e mëposhtme:
- Ndalimi i qartë i vendosjes në repository teknologjive për të anashkaluar mjetet teknike përmbajtëse të të drejtave të autorit, duke përfshirë çelësat e licencës, si dhe programe për gjenerimin e çelësave, anashkalimin e verifikimit të çelësave dhe zgjerimin e periudhës së përdorimit falas.
- Krijohet një procedurë për dorëzimin e kërkesës për heqjen e një kodi të tillë. Nga personi që paraqet kërkesën e heqjes kërkohet të ofrojë detaje teknike, me synimin e deklaruar për ta dërguar këtë kërkesë në ekspertizë para bllokimit.
- Në rastin e bllokimit të repository, premtohet se do të sigurohet mundësia për të eksportuar çështje dhe PR, si dhe do ofrohen shërbime juridike.
Ndryshimet e bëra në rregullat lidhur me eksploitet dhe malware kanë pasur parasysh kritikën e shprehur pas heqjes nga Microsoft e prototipit të eksploitit për Microsoft Exchange, i përdorur për të kryer sulme. Në rregullat e reja, është bërë një përpjekje për të ndarë qartë përmbajtjen që paraqet rrezik dhe përdoret për të kryer sulme aktive nga kodi që shoqëron kërkimet në fushën e sigurisë. Ndryshimet e bëra:
- Ndalohen jo vetëm sulmet ndaj përdoruesve të GitHub-it përmes publikimit të përmbajtjes me eksploite ose përdorimi i GitHub si një mjet për shpërndarjen e eksploiteve, siç ishte më parë, por gjithashtu publikimi i kodit të keq dhe eksploiteve që shoqërojnë zhvillimin e sulmeve aktive. Në mënyrë të përgjithshme, publikimi i shembujve të eksploiteve të përgatitura gjatë kërkimeve të sigurisë dhe që prekin dobësitë e korrigjuara nuk ndalohet, por gjithçka do të varet nga interpretimi i termit "sulme aktive."
Për shembull, publikimi në çdo formë të kodit origjinal JavaScript që sulmon shfletuesin, i nënshtrohet këtij kriteri - nuk ka asgjë që e pengon keqbërësin të ngarkojë kodin origjinal në shfletuesin e viktimës përmes fetch-it, ta patch-ojë automatikisht, nëse prototipi i eksploitit është publikuar në një formë të papunueshme, dhe ta ekzekutojë. E njëjta gjë ndodh edhe me çdo kod tjetër, për shembull në C++, - nuk ka asgjë që pengon kompilimin e tij në makinën e sulmuar dhe ekzekutimin e tij. Kur të zbulohet një depo me një kod të tillë, planifikohet që të mos fshihet, por të mbyllet aksesin e saj.
- Pjesa e lartpërmendur ndalon "spam“-in, ndihmën për manipulimin, pjesëmarrjen në tregjet e manipulimit, programet që shkelin rregullat e ndonjë faqeje, phishing dhe përpjekjet për të.
- Është shtuar një pikë me shpjegimin e mundësisë për të bërë apel në rast se nuk jeni dakord me bllokimin.
- Është shtuar një kërkesë për pronarët e depozita e cila përmban përmbajtje që potencialisht është e rrezikshme në kuadër të kërkimeve të sigurisë. Prania e këtij përmbajtjeje duhet të përmendet qartë në fillim të skedarit README.md, dhe në skedarin SECURITY.md duhet të jepen të dhënat e kontaktit për t'u lidhur. Është specificuar se në përgjithësi GitHub nuk fshin eksploitë të publikuar së bashku me kërkimet për sigurinë për dobësitë e zbuluara tashmë (jo 0-day), por ruan të drejtën për të kufizuar aksesin nëse mendon se mbetet rreziku i përdorimit të këtyre eksploitëve për sulme reale dhe se shërbimi i mbështetjes së GitHub merr ankesa mbi përdorimin e kodit për sulme.
Burimi: opennet.ru
