Компания Canonical решила чаще выпускать обновления ядра Linux для Ubuntu. Теперь новые пакеты с исправлениями будут появляться в репозиториях каждую неделю. Раньше обычные обновления выходили раз в четыре недели, а срочные исправления уязвимостей и других важных проблем — раз в две недели. Подписывайтесь на Telegram-канал про технологии
Причиной изменения графика стало резкое увеличение числа уязвимостей в Linux. На их поиск всё чаще используются инструменты на базе искусственного интеллекта, которые позволяют автоматизировать обнаружение ошибок в программном коде. При этом рост числа CVE связан не только с развитием ИИ. В 2024 году проект Linux получил статус организации, которая может самостоятельно присваивать CVE-идентификаторы, после чего разработчики начали регистрировать значительно больше проблем, связанных с безопасностью.
Новый процесс разработки рассчитан на две недели. В течение первой недели специалисты интегрируют исправления, собирают пакеты и проводят базовое тестирование. Затем готовые версии отправляются в репозиторий proposed. Вторая неделя отводится на более тщательную проверку совместимости с оборудованием и поиск возможных регрессий. Пока одна версия проходит тестирование, следующая уже готовится к выпуску. Благодаря этому готовые пакеты можно публиковать каждую неделю.
Canonical также планирует быстрее реагировать на уязвимости, для которых ещё нет исправлений. В течение одного-двух дней после публичного раскрытия проблемы компания собирается публиковать рекомендации по снижению связанных с ней рисков.
Рост числа уязвимостей увеличивает нагрузку не только на разработчиков Linux. Например, автор cURL Даниэль Стенберг столкнулся с большим количеством низкокачественных отчётов об ошибках, созданных с помощью ИИ. Из-за этого он закрыл действовавшую с 2019 года программу поиска уязвимостей в cURL за вознаграждение.
Источник: trashbox.ru