GNOME 项目近期宣布,将针对不断涌入的 AI/LLM 生成安全问题报告,调整其安全漏洞披露策略和内部工作分工。 这一变化由现任 GNOME 安全工作负责人、红帽工程师 Michael Catanzaro 在安全跟踪实践基础上提出,并计划自下月起正式实施。
![]()
首先,GNOME 将把安全问题的公开披露时间窗口,从长期沿用的行业惯例 90 天,缩短为 30 天。 Catanzaro 指出,绝大多数 GNOME 安全问题要么在最初的一到三周内完成修复,要么最终完全无法修复,因此维持 90 天的期限意义有限。 在新政策下,所有后续的安全报告将统一遵循 30 天披露期限,以更快向公众和下游用户公开风险与修复情况。
其次,GNOME 将调整对 AI 生成内容的处理方式,特别是针对明确禁止 AI 生成内容的子项目。 由于当前大量安全报告已经夹带或直接由 AI/LLM 生成,被视为违反这些项目对于“禁止 AI 投稿”的政策,GNOME 安全部门决定不再向此类项目转发相关问题。 对于这类报告,项目追踪系统中的条目将被直接关闭,但维护者仍会收到通知提醒,以便在需要时自行了解相关发现。
在制度调整的同时,GNOME 安全工作的负责人也宣布即将卸任。 Catanzaro 自 2020 年起在红帽期间负责 GNOME 安全问题追踪,如今表示对这项工作已感疲惫,计划从今年 11 月起不再接收和跟踪新报告。 按照安排,至 12 月时现有问题的披露期限都将陆续到期,届时他将认为自己在该角色上的职责已经完成。 他也公开表示,希望有经验丰富的 GNOME 社区成员接手这一关键工作,延续安全问题协调与追踪流程。
更多关于上述 GNOME 安全政策调整及工作交接的细节,已由 Catanzaro 在个人博客中作出说明,并向社区发出后续参与与协作的邀请:
https://blogs.gnome.org/mcatanzaro/2026/07/20/some-changes-to-gnome-security-tracking/
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.