Një grup hulumtuesish nga Universiteti i Minnesota-s, pranimi i ndryshimeve të cilëve u bllokua së fundmi nga Greg Krog-Hartman, publikoi një letër të hapur me kërkesa për falje dhe shpjegim të motiveve të veprimtarisë së tyre. Kujtojmë që ky grup ishte angazhuar në hulumtimin e dobësive në rishikimin e patches që vinin për miratim dhe vlerësimin e mundësisë së përfshirjes në bërthamë të ndryshimeve me vulnerabilitete të fshehta. Pas marrjes së një patchi të dyshimtë nga një nga pjesëtarët e grupit me një rregullim pa kuptim, u bë supozimi se hulumtuesit po tentonin të eksperimentohej përsëri mbi zhvilluesit e bërthamës. Duke qenë se këto eksperimente përbëjnë një kërcënim të mundshëm për sigurinë dhe humbasin kohën e komituesve, u vendos të bllokohet pranimi i ndryshimeve dhe të dërgohen për rishikim të gjithë patches që ishin pranuar më parë.
Në letrën e tyre të hapur, anëtarët e grupit deklaruan se veprimtaria e tyre ishte motivuar ekskluzivisht nga qëllime të mira dhe dëshira për të përmirësuar procesin e rishikimit të ndryshimeve, duke identifikuar dhe eliminuar dobësitë. Grupe prej vitesh studion proceset që çojnë në shfaqjen e vulnerabiliteteve dhe punon aktivisht për identifikimin dhe eliminimin e këtyre vulnerabiliteteve në bërthamën Linux. Ata pretendojnë se të gjithë 190 patches të dërguara për rishikim janë legjitime, korrigjojnë probleme ekzistuese dhe nuk përmbajnë gabime të qëllimshme ose vulnerabilitete të fshehta.
Studimi i shqetësuar mbi avancimin e vulnerabiliteteve të fshehta u krye në gusht të vitit të kaluar dhe u kufizua në dërgimin e tre patches me gabime, asnjë nga të cilat nuk u përfshinë në bazën e kodit të bërthamës. Aktiviteti në lidhje me këto patches u kufizua vetëm në diskutim dhe avancimi i patches u ndal në fazën para shtimit të ndryshimeve në Git. Kodi i tre patches me probleme nuk po publikohet për momentin, pasi kjo do të zbulojë identitetin e atyre që kryen rishikimin fillestar (informacioni do të zbulohet pas marrjes së miratimit nga zhvilluesit që nuk e njohën gabimin).
Burimi kryesor i hulumtimit nuk ishin patches e tyre, por analiza e patches-ve të huaja që ishin ndonjëherë shtuar në bërthamë, të cilat më vonë kishin sjellë vulnerabilitete. Ekipa nga Universiteti i Minnesota-s nuk ka asnjë lidhje me shtimin e këtyre patches-ve. Së bashku, janë studiuar 138 patches problematike, të cilat kishin çuar në shfaqjen e gabimeve, dhe deri në publikimin e rezultateve të hulumtimit, të gjithë gabimet e lidhura me to ishin korrigjowane, përfshirë me pjesëmarrjen e ekipit që kryente hulumtimin.
Hulumtuesit shprehin keqardhje që përdorën një metodë të papërshtatshme për të kryer eksperimentin. Gabimi ishte se hulumtimi u krye pa marrë lejen dhe pa njoftuar komunitetin. Motivimi i veprimtarisë së fshehtë ishte dëshira për të arritur pastërtinë e eksperimenteve, pasi njoftimi mund të tërhiqte vëmendjen e veçantë ndaj patches dhe vlerësimit të tyre në kushte jo të barabarta. Megjithëse qëllimi ishte përmirësimi i sigurisë së bërthamës, tani hulumtuesit kanë kuptuar se përdorimi i komunitetit si një qenshtë eksperimentale ishte i papërshtatshëm dhe joetik. Në të njëjtën kohë, hulumtuesit sigurojnë se asnjëherë nuk do të dëmtonin qëllimisht komunitetin dhe nuk do të lejonin që të futeshin vulnerabilitete të reja në kodin aktiv të bërthamës.
Për sa i përket patches pa kuptim që shërbeu si katalizator për bllokimin, ai nuk ka lidhje me hulumtimin e kaluar dhe është i lidhur me një projekt të ri që synon krijimin e një mjeti për identifikimin automatizuar të gabimeve që shfaqen si rezultat i shtimit të patches-ve të tjera.
Tani anëtarët e grupit po përpiqen të gjejnë rrugë për t'u kthyer në pjesëmarrjen në zhvillim dhe synojnë të forcojnë marrëdhëniet me Linux Foundation dhe komunitetin e zhvilluesve, duke provuar dobinë e tyre në rritjen e sigurisë së bërthamës dhe duke shprehur dëshirën për të punuar gjithanshëm për përfitim të përbashkët dhe rikthimin e besimit.
Burimi: opennet.ru
