GNOME 項目近期宣布,將針對不斷涌入的 AI/LLM 生成安全問題報告,調整其安全漏洞披露策略和內部工作分工。 這一變化由現任 GNOME 安全工作負責人、紅帽工程師 Michael Catanzaro 在安全跟蹤實踐基礎上提出,并計劃自下月起正式實施。
![]()
首先,GNOME 將把安全問題的公開披露時間窗口,從長期沿用的行業慣例 90 天,縮短為 30 天。 Catanzaro 指出,絕大多數 GNOME 安全問題要么在最初的一到三周內完成修復,要么最終完全無法修復,因此維持 90 天的期限意義有限。 在新政策下,所有后續的安全報告將統一遵循 30 天披露期限,以更快向公眾和下游用戶公開風險與修復情況。
其次,GNOME 將調整對 AI 生成內容的處理方式,特別是針對明確禁止 AI 生成內容的子項目。 由于當前大量安全報告已經夾帶或直接由 AI/LLM 生成,被視為違反這些項目對于“禁止 AI 投稿”的政策,GNOME 安全部門決定不再向此類項目轉發相關問題。 對于這類報告,項目追蹤系統中的條目將被直接關閉,但維護者仍會收到通知提醒,以便在需要時自行了解相關發現。
在制度調整的同時,GNOME 安全工作的負責人也宣布即將卸任。 Catanzaro 自 2020 年起在紅帽期間負責 GNOME 安全問題追蹤,如今表示對這項工作已感疲憊,計劃從今年 11 月起不再接收和跟蹤新報告。 按照安排,至 12 月時現有問題的披露期限都將陸續到期,屆時他將認為自己在該角色上的職責已經完成。 他也公開表示,希望有經驗豐富的 GNOME 社區成員接手這一關鍵工作,延續安全問題協調與追蹤流程。
更多關于上述 GNOME 安全政策調整及工作交接的細節,已由 Catanzaro 在個人博客中作出說明,并向社區發出后續參與與協作的邀請:
https://blogs.gnome.org/mcatanzaro/2026/07/20/some-changes-to-gnome-security-tracking/
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.