У GNOME назревает кадровая дыра в неожиданном месте. Микаэль Катандзаро практически в одиночку — при поддержке Red Hat — вёл разбор сообщений об уязвимостях GNOME с ноября 2020 года. Теперь он складывает с себя эту обязанность, а замены пока нет.
Сроки
- 1 ноября 2026 года — Катандзаро перестаёт принимать новые сообщения об уязвимостях и занимается только тем, что уже в работе;
- 1 декабря 2026 года — предполагаемое завершение его роли, после того как истекут сроки раскрытия по оставшимся вопросам;
- 1 августа 2026 года — вступает в силу новая политика сроков раскрытия.
Что меняется в правилах
Катандзаро вводит новый порядок обработки сообщений об уязвимостях. Главное изменение — срок раскрытия урезают на 60 дней: с прежних 90 до всего 30. Причина — резкий рост числа заявок об уязвимостях, сгенерированных ИИ.
Ещё одно ограничение касается пересылки. Сообщения, поступившие в GNOME Security, больше не будут передаваться проектам, которые запрещают вклад, созданный ИИ. Вместо этого Катандзаро закроет такие обращения в трекере GNOME и уведомит сопровождающих напрямую.
Кого ищут на замену
Новый ответственный должен быть опытным членом сообщества GNOME, хорошо знающим проект. В обязанности входит разбор обращений через security.gnome.org, работа с конфиденциальными issue в GitLab, запросы CVE и ведение ручной системы учёта на обычной вики-странице.
Архаичная система
Показательно, что учёт GNOME до сих пор ведёт довольно архаично — особенно на фоне конкурентов. У Ubuntu есть поиск по уведомлениям безопасности, у Fedora — система на базе Bugzilla, а у GNOME всё держится на ручном списке в вики.