GitHub publikoi ndryshime në rregullat që përcaktojnë politikën mbi publikimin e eksploitëve dhe rezultateve të hulumtimit të softuerëve të dëmshëm, si dhe përputhshmërinë me Ligjin për të Drejtat e Autorit në Epokën Digjitale (DMCA) të Shteteve të Bashkuara. Ndryshimet janë ende në një gjendje të papërfunduar dhe janë të disponueshme për diskutim për 30 ditë.
Në rregullat për përputhshmërinë me DMCA, përveç ndalimit të mëparshëm për shpërndarjen dhe sigurimin e instalimit ose dorëzimit të softuerëve të dëmshëm aktivë dhe eksploitëve, janë shtuar kushtet e mëposhtme:
- Një ndalim i qartë për vendosjen në depo të teknologjive për anashkalimin e mjeteve teknike të mbrojtjes së të drejtave të autorit, duke përfshirë çelësat e licencës, si dhe programet për gjenerimin e çelësave, anashkalimin e verifikimit të çelësave dhe zgjatjen e periudhës falas të funksionimit.
- Ngrihet një procedure përpara se të përballet me një kërkesë për heqjen e këtij kodi. Personi që bën kërkesën për heqje kërkohet të ofrojë detaje teknike, me një qëllim të deklaruar për ta dërguar këtë kërkesë për ekspertizë para bllokimit.
- Në rast të bllokimit të repositorit, premtohet mundësia për të eksportuar issue dhe PR-të, si dhe të ofrohet shërbim juridik.
Ndryshimet e bĂ«ra nĂ« rregullat qĂ« lidhen me eksploitĂ«t dhe malware-in, marrin nĂ« konsideratĂ« kritikat e shprehura pas heqjes nga Microsoft e prototipit tĂ« eksploitit pĂ«r Microsoft Exchange, i cili ishte pĂ«rdorur pĂ«r tĂ« kryer sulme. NĂ« rregullat e reja bĂ«het njĂ« pĂ«rpjekje e qartĂ« pĂ«r tĂ« ndarĂ« pĂ«rmbajtjen qĂ« paraqet rrezik dhe qĂ« pĂ«rdoret pĂ«r tĂ« kryer sulme aktive, nga kodi qĂ« shoqĂ«ron hulumtimet nĂ« fushĂ«n e sigurisĂ«. Ndryshimet e ĐČĐœĐ”Ńura:
- Nuk lejohet vetëm sulmi ndaj përdoruesve të GitHub duke postuar përmbajtje me eksploitë ose përdorimi i GitHub si një mjet për shpërndarjen e eksploitëve, siç ka qenë më parë, por gjithashtu ndalohet postimi i kodit të dëmshëm dhe eksploitëve që shoqërojnë kryerjen e sulmeve aktive. Në mënyrë të përgjithshme, nuk lejohet postimi i shembujve të eksploitëve të përgatitur gjatë hulumihet e sigurisë dhe që prekin dobësitë e rregulluara tashmë, por gjithçka do të varet nga si do të interpretohet termi "sulme aktive".
PĂ«r shembull, publikimi i çdo forme tĂ« kodit burimor JavaScript qĂ« sulmon shfletuesin i pĂ«rket kĂ«tij kriteri â asgjĂ« nuk e pengon sulmuesin tĂ« ngarkojĂ« kodin burimor nĂ« shfletuesin e viktimĂ«s pĂ«rmes fetch-it, ta patch-on automatikisht nĂ«se prototipi i exploit-it publikohet nĂ« njĂ« formĂ« jotĂ«rheqĂ«se dhe ta ekzekutojĂ«. E njĂ«jta gjĂ« vlen pĂ«r çdo kod tjetĂ«r, pĂ«r shembull nĂ« C++, â asgjĂ« nuk e pengon ta kompilohet atĂ« nĂ« makinerinĂ« e sulmuar dhe ta ekzekutojĂ«. Kur tĂ« zbulohet njĂ« depo me njĂ« kod tĂ« tillĂ«, planifikohet qĂ« tĂ« mos fshihet, por tĂ« mbyllet aksesin nĂ« tĂ«.
- Seksioni i zhvendosur më sipër që ndalon 'spam'-in, manipulimin, pjesëmarrjen në tregun e manipulimeve, programet për shkeljen e rregullave të ndonjë faqeje, phishing dhe përpjekjet për të.
- Shtohet një pika me shpjegimin e mundësisë për të bërë apel në rast mosmarrëveshjeje me bllokimin.
- ĂshtĂ« shtuar njĂ« kĂ«rkesĂ« pĂ«r pronarĂ«t e depozitave, nĂ« tĂ« cilat regjistrohet pĂ«rmbajtje potencialisht e rrezikshme nĂ« kuadĂ«r tĂ« kĂ«rkimeve tĂ« sigurisĂ«. Prania e tillĂ« pĂ«rmbajtjeje duhet tĂ« pĂ«rmendet qartĂ« nĂ« fillim tĂ« skedarit README.md, dhe nĂ« skedarin SECURITY.md duhet tĂ« jepen tĂ« dhĂ«nat kontaktuese pĂ«r lidhje. ĂshtĂ« e specifikuar se nĂ« terma tĂ« pĂ«rgjithshĂ«m, GitHub nuk fshin eksploitĂ«t e publikuar me kĂ«rkime tĂ« sigurisĂ« pĂ«r vulnerabilitete tĂ« zbuluara tashmĂ« (jo 0-day), por ruan tĂ« drejtĂ«n tĂ« kufizojĂ« aksesin nĂ«se mendon se ndjehet rreziku i pĂ«rdorimit tĂ« kĂ«tyre eksploitĂ«ve pĂ«r sulme reale dhe pranohet ankesat nĂ« shĂ«rbimin e mbĂ«shtetjes sĂ« GitHub pĂ«r pĂ«rdorimin e kodit pĂ«r sulme.
Burimi: opennet.ru
