curl 作者宣布不再向各发行版发送安全漏洞预警
curl 作者 Daniel Stenberg 在博客中宣布,以后将不再向各 Linux 发行版的邮件列表发送有关 cURL 安全漏洞的提前预告。
Daniel Stenberg 从 2011 年开始向发行版邮件列表(当时称为 linux-distros)发送有关"已发现但未解决"的 curl 安全漏洞的“预先通知”。通过提前通知各发行版,让他们可以抢先一步修复 curl 包。如此一来,在 curl 解决并公布安全漏洞的同时,各发行版就可以提供同步的 curl 升级和修复。
但最近 curl 项目更新了安全流程,以前 curl 会在发版日期的 48 小时内将修复程序合并到普通的公开 PR,48 小时足以完成所有已知问题的测试和 CI 验证修复。但如果出现了新的安全问题,要赶在版本发布之前测试并修复新问题,48 小时则是一个非常短的时间窗口。
为了有更多的时间来处理漏洞的修复,在新的 curl 安全流程中,如果安全问题是“低严重性或中等严重性”,将允许更早地将修复程序提交到公共 PR 中。而且 PR 中不能详细讨论安全问题的细节,只能描述用于哪个漏洞。
当然,这样做也有风险,一些别有用心的人会在“提交安全 PR —— 发版修复”这段真空期内钻漏洞,所以这种方法只能用在严重程度为低和中等的安全问题上,高风险的安全漏洞则完全不能公开。
在 curl 发布 8.0.0 版本的前一周,Daniel 仍然再次向发行版的邮件列表发送电子邮件,通知他们 curl 即将向全世界公开的六个漏洞。但这次双方的规则产生了冲突:curl 新的政策导致,在通知各发行版的时候,这些安全问题已经在公共的 git 存储库中提交了修复程序,而按照发行版邮件列表的政策规定,公开的安全问题则属于”禁运“的话题。
许多发行版都有”禁运“规则,只能在安全漏洞”发布日期的 10 天“以内将安全问题发送到公开的邮件列表中,距离安全漏洞发布日期超过十天,则不允许公开安全漏洞。
此外,如果安全问题已经有公开提交的修复代码,他们会认为该安全问题是公开的,也属于“禁运“的安全问题。
在双方的政策发生冲突后,发行版的团队要求 curl 不能再发送这类公开的安全问题到其邮件列表中。对于 Daniel 来说,这就纯纯减轻了工作量,因为 curl 基本没有等级超过中等的安全问题,大部分安全问题都会提前合并 PR ,违反了发行版的”禁运“规则。
而对于 curl 用户,这个改动则意味着他们将来从发行版中获得带安全补丁的 curl 版本的时间会稍微慢一些。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
美国倡导组织要求 FTC 停止发布新的 OpenAI GPT
继马斯克、苹果联合创始人等签署联名公开信呼吁暂停大型生成 AI 实验后(CAIDP 主席 Marc Rotenberg 也签署了该公开信),非营利研究组织人工智能和数字政策中心 (CAIDP) 向美国联邦贸易委员会 (FTC) 提起申诉,要求对 Open AI 和其产品 ChatGPT 进行调查。并要求 FTC 暂停发布更多新的 GPT 商业版本,直到建立适当的保障措施;同时向 FTC 申请对生成人工智能行业进行监管。 CAIDP 认为Open AI 违反了消费者保护规则,称 GPT-4“有偏见、具有欺骗性,并对隐私和公共安全构成风险。输出无法证明或复制,在部署之前没有进行独立评估”。并引用FTC 此前宣布的“人工智能的使用应该是透明的、可解释的、公平的,并且在促进问责制的同时在经验上是合理的”内容表示,GPT-4 没有满足上述任一要求。 申诉内容列举了 GPT-4 的潜在威胁,包括可能产生恶意代码和高度定制的宣传,以及有偏见的训练数据可能导致在招聘等方面形成刻板印象或不公平的种族和性别偏好。 它还指出了 OpenAI 产品界面在隐私方面的重大缺陷,并列举了最近的一个漏洞事件 —— 将...
- 下一篇
靠近用户侧和数据,算网融合实现极致协同
游弋自如的生产力,在边缘。 IMMENSE、36氪|作者 1846年1月,纽约。 一行长短不一的电码顺着通讯线路飞往130公里开外的费城,这是华尔街的巨头们首次使用电报传输讯息,更具有金钱意味的是,电力通讯的成功,彰显着电力从那一刻起开始成为新的生产力,无数新经济的可能性将会接踵而至。 在那之后的50年中,电力不断得以普及,美国的重工业开始替代轻工业,电气、石油、化学等新兴产业也诞生于电力的基础上。 近200年后的今天,算力成为新的生产力,算法成为新的生产关系,生产资料即是数据。 但,正如电力花费了50年才走进人类生活,算力离无处不在也还有一定距离,最根本的原因在于:算力,是不够用的。 当下对于科技的最佳畅想中,进入元宇宙是必然。更有专家称:“当前这种状况与20世纪90年代初期的互联网一模一样。如果我们不能积极参与其中,就可能错过元宇宙最佳机遇期。” 而想要在元宇宙中开一场演唱会、打一场沙滩排球,或是看一场画展,都对算力提出了天翻地覆的要求。有业内人士曾估算,如果将现在的算力提升1000倍,才有可能达成《头号玩家》中的丝滑之感。 那么,在有限的算力下,如何最大化发挥?让算力不只存在于巨...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- SpringBoot2全家桶,快速入门学习开发网站教程
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- 2048小游戏-低调大师作品
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- CentOS7,8上快速安装Gitea,搭建Git服务器
- CentOS6,CentOS7官方镜像安装Oracle11G