Bezpečnost

GNOME zkracuje lhůtu na opravu nahlášené chyby z 90 dní na 30

Bezpečnostní chyby nahlášené GNOME od 1. srpna 2026 se zveřejní po třiceti dnech, ne po devadesáti. Michael Catanzaro, který hlášení v GNOME třídí od listopadu 2020, to zdůvodňuje tím, že delší lhůta nikdy nic nezachránila: kdo chybu opraví, zvládne to do tří týdnů. Zároveň oznámil, že od 1. listopadu tuhle práci dělat přestane.

28. července 2026 · 5 zhlédnutí

Pracovní plocha prostředí GNOME 43
Pracovní prostředí GNOME na snímku verze 43. Foto: The GNOME project, Wikimedia Commons (CC BY-SA 4.0)

Když někdo najde bezpečnostní chybu v cizím programu, obvykle ji nahlásí autorovi a dá mu čas na opravu. Teprve po uplynutí lhůty ji zveřejní. Devadesát dní je v oboru zvykové číslo, které se drží roky. GNOME ho teď zkracuje na třicet.

Nová lhůta platí pro hlášení podaná od 1. srpna 2026. Oznámil ji Michael Catanzaro, který bezpečnostní hlášení v GNOME třídí od listopadu 2020.

Odkud se vzalo devadesát dní

Číslo nepochází z žádné normy. Zavedla ho skupina Project Zero, bezpečnostní tým Googlu, který hledá chyby v cizím softwaru. Její pravidla dávají výrobci devadesát dní na opravu a dalších třicet dní po vydání záplaty, než se podrobnosti zveřejní; při potížích lze požádat o čtrnáct dní navíc. Když se chyba zneužívá ve volné přírodě, zkracuje se lhůta na sedm dní.

Protože Project Zero hlásí chyby všem velkým výrobcům, jeho číslo se stalo měřítkem i tam, kde s ním nemá nic společného. GNOME teď ukazuje, že pro menší projekt nemusí dávat smysl.

Devadesát dní nikdy nikoho nezachránilo

Zdůvodnění je nezvykle přízemní. Podle Catanzara se vývojáři chovají dvěma způsoby: buď chybu opraví rychle, typicky do jednoho až tří týdnů, nebo ji neopraví vůbec. Zbylé dva měsíce lhůty tak nikomu nepomůžou – jen drží chybu v utajení déle, než je nutné.

Za změnou stojí ještě jeden důvod, který je nový. Hlášení, která nenašel jazykový model, jsou podle Catanzara „čím dál vzácnější“ (v překladu z angličtiny). Objem hlášení tím roste, kvalita ne, a čas na jejich třídění je pořád stejný.

Bez zvláštního režimu pro stroje

Zajímavější než samotné zkrácení je to, co GNOME neudělalo. Některé projekty na příval hlášení od jazykových modelů odpověděly tím, že podezřelá hlášení zveřejňují okamžitě, bez lhůty. Catanzaro tenhle postup označuje za „dost extrémní“ a pro GNOME ho odmítl.

Pravidla proto zůstávají pro všechna hlášení stejná, ať je psal člověk, nebo stroj. Vysvětluje to jednou větou: „Řídit se u všech hlášení stejnými pravidly je jednodušší než mít dva různé postupy.“ (přeloženo z angličtiny)

Za tím je praktická úvaha. Poznat strojově vytvořené hlášení spolehlivě nejde a omyl by měl přímý následek – nezveřejnila by se nesmyslná chyba, ale skutečná zranitelnost bez opravy. Kratší lhůta pro všechny řeší tentýž problém, aniž by se muselo hádat.

Za tři měsíce nebude kdo třídí

Druhá polovina oznámení je vážnější než první. Catanzaro od 1. listopadu 2026 přestane nová hlášení sledovat. Práci popisuje jako převážně sekretářskou a dodává, že už ho unavuje.

GNOME přitom nemá bezpečnostní tým v běžném smyslu. Prostředí, které používají miliony lidí na desktopových distribucích Linuxu, má centrální třídění hlášení postavené na jednom člověku, kterému to roky umožňoval jeho zaměstnavatel. Až skončí, hlášení nezmizí – jen nebude nikdo, kdo je rozdělí příslušným vývojářům.

Co z toho plyne

Pro toho, kdo chybu hlásí, se mění málo: má jistotu, že se věc pohne dřív, ale i to, že se dřív zveřejní.

Pro vývojáře jednotlivých součástí GNOME je změna citelnější. Třicet dní je dost, když se chyba dá opravit obratem, a málo, když je oprava složitější nebo když zrovna nikdo nemá čas. Právě proto ale číslo dává smysl: říká nahlas, co bylo dosud vidět jen ze statistiky – buď se opraví hned, nebo nikdy. Delší lhůta ten stav jen zakrývala a tvářila se, že práce běží.

A pro distribuce, které GNOME přebírají, je podstatnější druhá zpráva. Zkrácení lhůty je rozhodnutí. Odchod jediného člověka, který hlášení třídil, je díra, kterou zatím nikdo nezaplnil.

Zdroje: oznámení Michaela Catanzara na blogu GNOMEzpráva na LWN.net.

Bezpečnost

Diskuse

Zatím tu nikdo nediskutuje.

Diskutovat mohou přihlášení čtenáři – přihlaste se nebo si založte účet.

← zpět na výpis