Janë publikuar rezultatet e votimit të përgjithshëm (GR, rezoluta e përgjithshme) të zhvilluesve të projektit Debian, që marrin pjesë në mirëmbajtjen e pakove dhe infrastrukturës, ku u miratua teksti i deklaratës që shpreh pozitat e projektit në lidhje me ligjin e Cyber Resilience Act (CRA) që po promovon Bashkimi Evropian. Ky ligj vendos kërkesa shtesë për prodhuesit e software-it, të synuara për të inkurajuar ruajtjen e sigurisë, zbulimin e incidentëve dhe riparimin e shpejtë të dobësive gjatë ciklit të jetës së produktit.
Në rast të shkeljes së kërkesave, planifikohet të vendosen gjobita që mund të arrijnë deri në 15 milion euro ose 2.5% të xhiros vjetore të kompanisë. Pas miratimit të ligjit, prodhuesit do të jenë të detyruar të ofrojnë mjete për dërgimin e rregullimeve të dobësive, të kryejnë vlerësimin e riskut lidhur me sigurinë para se të nxjerrin produktin në treg, të bëjnë testimin e sigurisë së produktit (për sistemet kritikë do të kërkohet një auditim të jashtëm të detyrueshëm), të eliminojnë dobësitë gjatë gjithë ciklit të jetës, dhe të raportojnë informacionin mbi incidentet e sigurisë brenda 24 orëve pas zbuluar problemin.
Megjithëse, sipas tendencave të dukshme, ligji do të preki vetëm prodhuesit e software-it komercial, komuniteti është i shqetësuar për ndikimin e tij negativ në ekosistemin e zhvillimit të software-it të hapur dhe e konsideron ligjin si një faktor pengues për avancimin e projekteve të hapura dhe zhvillimin e software-it të hapur si një lëvizje ndërkombëtare. Kompanitë që zhvillojnë produkte mbi baza të projekteve ndërkombëtare të hapura ose që përdorin biblioteka të hapura do të kenë përgjegjësi për problemet e sigurisë dhe për riparimin e papërshtatshëm të dobësive në kod, edhe nëse ky kod është shkruar nga entuziastë nga vende të tjera. Pritet që shfaqja e riskuve të tjera për biznesin do të reduktojë tërheqjen për krijimin e software-it mbi baza të hapura.
Në të njëjtën kohë, pasojat ligjore mund të prekin edhe projektet e pavarura që përfshijnë kod nga prodhuesit e produkteve komerciale. Për shembull, shfaqet paqartësia në lidhje me mbajtjen e përgjegjësisë në rastet kur kodi i hapur i zhvilluar nga një kompani komerciale mund të kalojë në projekte të tjera jo fitimprurëse dhe të përdoret në distribucione të Linux-it.
Ky ligj vendos përgjegjësi ligjore për shkeljen e kërkesave të sigurisë, e cila është në kundërshtim me detyrimet sociale të Debian-it për të shpërndarë software për çdo qëllim dhe pa kufizime. Debian nuk ndjek përkatësinë e kodit në projekte komerciale, punësimin e zhvilluesve dhe burimet e financimit të zhvillimeve që ofrohen në distributin, prandaj imponimi i kërkesave të parashikuara në ligj rrit rrezikun juridik të përdorimit të distributit.
Ekziston rreziku qĂ« projektet upstream tĂ« ndalojnĂ« ofrimin e kodit tĂ« tyre pĂ«r shkak tĂ« frikĂ«s nga pĂ«rfshirja nĂ« CRA dhe zbatimin e sanksioneve tĂ« lidhura me tĂ«. CRA gjithashtu mund tĂ« rezultojĂ« nĂ« komplike tĂ« proceseve tĂ« transferimit tĂ« kodit tĂ« hapur nĂ« komunitet â pĂ«r tĂ« hapur kodin, zhvilluesit do tĂ« duhet tĂ« vlerĂ«sojnĂ« pasojat ligjore tĂ« mundshme. PĂ«r mĂ« tepĂ«r, ligji ul tĂ«rheqjen pĂ«r procesin e hapur tĂ« zhvillimit, pasi puna kryhet nĂ« mĂ«nyrĂ« transparente pĂ«r tĂ« gjithĂ«, dhe kodi mund tĂ« pĂ«rdoret gjatĂ« zhvillimit, duke lejuar zbatimin e kĂ«rkesave tĂ« CRA gjatĂ« punĂ«s mbi produktin, ndĂ«rkohĂ« qĂ« software-i pronar zhvillohet prapa dyerve tĂ« mbyllura dhe Ă«shtĂ« nĂ«n juridiksionin e ligjit pas lĂ«shimit pĂ«rfundimtar.
Zhvilluesit e Debian-it e inkurajojnë tërheqjen e plotë të procesit të hapur të zhvillimit nga fusha e ligjit CRA dhe të aplikohet ligji vetëm për produktet përfundimtare. Po ashtu, propozohet që të mos zbatohen kërkesat e CRA për produktet e ndërmarrjeve të vogla dhe të pavarura, pasi ato nuk kanë mundësi të përmbushin të gjitha kërkesat e parashikuara nga CRA dhe do të detyrohen të mbyllin biznesin e tyre.
Në deklaratë po ashtu përmendet karakteri i dyshimtë i kërkesës për të raportuar në Agjencinë Evropiane të Sigurisë së Rrjetëve dhe Informacionit (ENISA) informacion rreth problemeve të sigurisë brenda 24 orëve pas zbuluar problemi ose pas marrjes së informacionit mbi dobësitë. Grumbullimi i informacionit mbi të gjitha dobësitë e pa riparuara në një vend mund të shkaktojë probleme të mëdha për të gjithë përdoruesit në rast të një rrjedhjeje informacioni, transfertës së informacionit te shërbimet sekrete ose komprometit të ENISA.
Burimi: opennet.ru
