Node.js ekibi şu anda Yüksek Lisans tarafından oluşturulan gönderilen güvenlik raporlarının akışına ilişkin iş akışını değiştirmeyi tartışıyor. Buradaki fikir, raporları herkese açık olarak işlemek ve yapay zekayı kullanarak önceden sıralamaktır.
Duyurudan sonra devamını okuyun
Ekip konuyu 7 Temmuz'da yapılacak bir sonraki Güvenlik Çalışma Grubu toplantısının gündemine aldı. Organizatör Rafael Gonzaga, önceki önlemlerin hepsinin işe yaramadığını yazıyor: “Hala aşırı yük altındayız.”
Daha sonra gönderilen raporların yayınlanmasını ve bunların çekme istekleri (PR'ler) olarak işlenmesini önerir. Çoğu zaman bunlar, güvenlikle ilgili gerçek boşluklardan ziyade yalnızca düzeltilmesi gereken hatalardır. Dahası, hemen hemen yüksek lisans diplomasına sahip herkesin üretebileceği pek çok benzer rapor var: “Bu bulgular temelde zaten kamuya açık.” Halkla ilişkiler olarak topluluk bununla ilgilenebilir ve çekirdek ekip rahatlar.
Yapay zeka tarafından yapılan ön sıralama, yalnızca gerçekten ciddi boşlukları tespit edebilir ve bunları işlenmek üzere güvenlik ekibine kamuya açık olarak iletmez.
Muhalifler, teklifin çok sayıda güvenlik raporunun yerine merkez ekip tarafından da doğrulanması gereken çok sayıda PR raporunun getirildiğini belirtiyor. Ayrıca yayınlanan güvenlik açıkları, “otomatik saldırılar için ücretsiz bir fikir kaynağı olarak” bilgisayar korsanlarının ilgisini çekebilir. Bu nedenle, diğer bakımcılar tüm hedef kitleyi dahil etmemeyi, ancak çemberin tüm çalışanları (katkıda bulunanları) kapsayacak şekilde genişletilmesini önermektedir.
Duyurudan sonra devamını okuyun
Yapay zeka yavaşlamasına karşı savaşın
Diğer birçok proje gibi Node.js de yapay zekayı yavaşlatma sorunu yaşıyor ve uyarıları ödüllendirmek için hata ödül programını Nisan ayında iptal etti. Diğer projeler zaten bu tür önlemleri almak zorunda kaldı. Gonzaga'ya göre, sunucular paradan çok resmi bir CVE duyurusunda yazar olarak görünmenin şöhretiyle ilgilendiğinden bu durum hiçbir rahatlama getirmedi.
Diğer önlemler de başarısız oldu: HackerOne raporlama platformu için daha yüksek engeller, daha dar uygunluk kriterleri ve düşük kaliteli raporların otomatik olarak kapatılması. İkincisi ayrıca OpenJS ebeveyniyle biten başka raporlara da yol açtı. Gonzaga, “Yakında bu takım da aşırı yüklenecek” diye bitiriyor.
(DSÖ)

Bir yanıt yazın