Разработчики ядра Linux будут сами вести учет CVE-уязвимостям в ОС

Разработчики ядра Linux будут сами вести учет CVE-уязвимостям в ОС

Разработчики ядра Linux будут сами вести учет CVE-уязвимостям в ОС

Комьюнити «ядро Linux» возведено в ранг CVE Numbering Authority (CNA) —уполномоченного по фиксации и раскрытию уязвимостей. Отныне участники будут сами назначать CVE ID уязвимостям opensourcе-проекта и публиковать соответствующие записи.

О новом партнерстве в рамках программы CVE объявила неделю назад НКО MITRE. Таких CNA-помощников у активистов уже более 360; среди них числятся вендоры, исследователи, CERT, хостинг-провайдеры, инициаторы bug bounty, opensourcе-сообщества, в том числе крупные — такие, как curl project, OpenSSF и Python.

Команда kernel.org надеется, что присвоение ей статуса CNA позволит повысить четкость и качество управления уязвимостями в Linux..

«Я многократно поднимал тему CVE и считаю, что система во многом несовершенна, — заявил разработчик ядра Linux Грег Кроа-Хартман (Greg Kroah-Hartman). — Тем не менее для нас это шанс взять на себя больше ответственности за процесс и, надеюсь, улучшить его со временем. Работать придется несколько иначе, чем другие CNA: ядро живет на другом уровне в сравнении с большинством программных проектов. К тому же наша пользовательская база — одна из самых обширных и очень разнообразна (исключение составляет разве что вездесущий curl)».

Информация о присвоении CVE-идентификаторов будет распространяться по списку имейл (автоматически, если оформлена подписка). Для хранения каталога уже создан git-репозиторий; это пока проба пера, и в ходе работы структура может измениться.

Россиянам могут выставлять счета за зарубежный трафик даже без VPN

В России обсуждают отдельную тарификацию международного мобильного трафика. Идея, судя по документам Минцифры и комментариям отраслевых экспертов, связана с попытками ограничить использование VPN. Но есть нюанс: отличить VPN от обычного зарубежного трафика технически не так просто.

Эксперты, опрошенные «Фонтанкой», указывают на главную проблему: любой VPN — это международный трафик, но не любой международный трафик — это VPN.

Пользователь может просто открыть иностранный сайт, зайти в репозиторий Open Source, воспользоваться зарубежной библиотекой или даже обратиться к российскому ресурсу, а маршрут пакетов всё равно пройдёт через другие страны.

Например, трафик из Новосибирска к российскому сервису при определённых условиях может идти через Казахстан, Китай или Монголию. Маршрутизация зависит от множества факторов, и у пакетов данных нет понятного флажка гражданства.

Из-за этого отдельная плата за международный трафик может затронуть не только пользователей VPN. Под ударом рискуют оказаться жители приграничных регионов, разработчики, компании, использующие зарубежные сервисы, и обычные пользователи, у которых трафик неожиданно ушёл по внешнему маршруту.

Минцифры подтвердило, что механизм дополнительной тарификации международного трафика действительно находится в проработке. Пока речь идёт о мобильных сетях; про проводной интернет в ответе ведомства ничего не сказано. Конкретные параметры, включая лимиты и стоимость, ещё не определены.

Ранее обсуждался вариант с лимитом в 15 ГБ международного трафика в месяц. Всё, что выше, могло бы оплачиваться отдельно. Однако операторы попросили отсрочку: биллинговые системы не готовы быстро и точно учитывать такой трафик для миллионов абонентов.

В отрасли также не до конца понимают, что именно считать международным трафиком. Некоторые российские сервисы используют зарубежные IP-адреса или иностранные CDN, а часть пользователей направляет весь трафик через VPN без раздельного туннелирования. В таком случае формально зарубежным может стать почти весь интернет.

Остаётся открытым и вопрос, что делать при превышении лимита: снижать скорость, автоматически списывать деньги или отключать доступ. Без ясных правил такая схема может превратиться в неприятный сюрприз для абонентов.

Ранее Наталья Касперская объяснила, почему борьба с VPN только раззадорит разработчиков.

RSS: Новости на портале Anti-Malware.ru