GNOME 项目近日宣布,为应对日益激增的 AI/LLM 生成安全报告,将正式调整其漏洞披露策略并启动内部团队交接。这一重大转变由现任 GNOME 安全负责人、红帽高级工程师 Michael Catanzaro 提出,计划于下月起全面落地执行。


首要调整在于大幅压缩漏洞公开披露的窗口期,由长期沿用的 90 天行业惯例直接缩短至 30 天。Catanzaro 表示,数据表明绝大多数 GNOME 安全缺陷均在前三周内完成修补,其余则多为无法修复的问题,维持 90 天等待期意义不大。新规实施后,所有后续报告将统一适用 30 天期限,旨在加速向公众与下游厂商暴露风险并推送修补方案。

其次,GNOME 针对 AI 生成报告出台了更严厉的过滤机制,特别是严管明确禁用了 AI 投稿的子项目。鉴于大量由大语言模型(LLM)滥造的安全报告已被认定违规,安全团队决定不再向相关子项目转交此类漏洞。项目追踪系统将直接关闭违规条目,仅保留通知提醒供维护者自行评估,从而避免垃圾报告占用核心开发资源。

在制度变革的同时,GNOME 安全团队也迎来核心人事变动。自 2020 年起领导安全跟踪工作的 Catanzaro 宣布即将卸任,他坦言长期高强度应对漏洞跟踪已令人倦怠,计划自今年 11 月起停止接收新报告。随着 12 月现有问题披露期全部届满,他将正式交出指挥棒,并公开呼吁经验丰富的社区成员接棒,以保障开源安全生态的平稳运转。