<kbd id="afajh"><form id="afajh"></form></kbd>
<strong id="afajh"><dl id="afajh"></dl></strong>
    <del id="afajh"><form id="afajh"></form></del>
        1. <th id="afajh"><progress id="afajh"></progress></th>
          <b id="afajh"><abbr id="afajh"></abbr></b>
          <th id="afajh"><progress id="afajh"></progress></th>

          華人教授向 Linux 內(nèi)核提交含 Bug 代碼,Linux 管理員直接拉黑整所大學(xué)!

          共 2089字,需瀏覽 5分鐘

           ·

          2021-04-24 20:52

          技術(shù)編輯:小魔丨發(fā)自 思否編輯部
          公眾號(hào):SegmentFault


          Linux 內(nèi)核是目前最大的軟件項(xiàng)目之一,擁有 2800 萬(wàn)行代碼。世界各地的貢獻(xiàn)者每天向 Linux 內(nèi)核管理員提交大量 patch,經(jīng)過(guò) review 之后被合并入官方 Linux 內(nèi)核樹(shù)。這些 patch 可以幫助修復(fù) Linux 內(nèi)核中的 BUG 或問(wèn)題,或者引入新的特性。


          今年 2 月,來(lái)自美國(guó)明尼蘇達(dá)大學(xué)的研究者 Qiushi Wu 和 Kangjie Lu 發(fā)布了一篇研究論文《On the Feasibility of Stealthily Introducing Vulnerabilities in Open-Source Software via Hypocrite Commits》,旨在分析開(kāi)源項(xiàng)目的安全性。為了做研究,他們向一些開(kāi)源項(xiàng)目提交了一些有 BUG 的代碼,其中 Linux 內(nèi)核正是他們的主要實(shí)驗(yàn)「場(chǎng)地」。


          根據(jù)最新消息,Linux 內(nèi)核管理員 Greg Kroah-Hartman 宣布撤銷該團(tuán)隊(duì)的代碼提交,并禁止明尼蘇達(dá)大學(xué)未來(lái)所有的貢獻(xiàn)。


          我們來(lái)看這件事情的來(lái)龍去脈。


          這項(xiàng)研究在去年進(jìn)行,當(dāng)時(shí)提交的代碼似乎并未引起安全漏洞,有一些甚至被成功合并入 Linux 內(nèi)核樹(shù)。


          2 月份相關(guān)研究論文發(fā)布后,明尼蘇達(dá)大學(xué)研究者想繼續(xù)提交由「新型靜態(tài)分析器」創(chuàng)建的 patch。


          4 月 21 日,Linux 內(nèi)核管理員 Greg Kroah-Hartman 在與明尼蘇達(dá)人員溝通的郵件中表示:


          您和您的團(tuán)隊(duì)此前提交了有 bug 的代碼,以觀察 Linux 內(nèi)核社區(qū)的反應(yīng),并據(jù)此發(fā)表了一篇論文?,F(xiàn)在,您想提交新的一批有問(wèn)題代碼,這些代碼顯然并非靜態(tài)分析工具創(chuàng)建而成。


          Greg 表示:「Linux 社區(qū)歡迎有意愿幫助 Linux 的開(kāi)發(fā)者,但不希望成為試驗(yàn)場(chǎng),接受無(wú)益代碼或有 BUG 代碼的『測(cè)試』?!?因此,我必須禁止明尼蘇達(dá)大學(xué)未來(lái)所有的貢獻(xiàn),并將您之前的貢獻(xiàn)全部撤銷?!?/span>

          隨后,Greg 在一封電子郵件中表示:來(lái)自 @umn.edu 郵件地址的代碼提交被認(rèn)為是「惡意提交」。因此,這一團(tuán)隊(duì)向 Linux 內(nèi)核樹(shù)提交的所有代碼將被恢復(fù)原狀,并進(jìn)行重新 review,以確定得到有效修復(fù)。



          一篇論文引發(fā)震蕩,學(xué)校計(jì)算機(jī)系出面調(diào)查



          這件事情的導(dǎo)火索——Qiushi Wu 和 Kangjie Lu 的論文《On the Feasibility of Stealthily Introducing Vulnerabilities in Open-Source Software via Hypocrite Commits》已經(jīng)發(fā)布,并被第 42 屆 IEEE Symposium on Security and Privacy 接收。

          在 Kangjie Lu 的個(gè)人主頁(yè)上,我們可以看到這樣一條信息:

          這一實(shí)驗(yàn)并未向開(kāi)源軟件(OSS)引入任何 bug 或?qū)е?bug 的提交。該研究旨在以一種安全的方式調(diào)查 patching 流程的缺陷。該實(shí)驗(yàn)并未影響任何用戶,且得到 IRB 豁免(IRB Exempt)。此外,該實(shí)驗(yàn)還修復(fù)了 3 個(gè)真實(shí)的 bug。



          其實(shí),早在去年 12 月發(fā)布的澄清聲明中,二位研究者就介紹了實(shí)驗(yàn)流程,表示實(shí)驗(yàn)不會(huì)引入 BUG 或漏洞。但在回答「該項(xiàng)目是否浪費(fèi)管理員精力」的問(wèn)題時(shí),他們表示「會(huì)」。但為了減少浪費(fèi),他們盡可能提交小型 patch,并修復(fù)了 3 個(gè)真實(shí) BUG。

          不過(guò),目前事情的發(fā)展態(tài)勢(shì)似乎已經(jīng)超出了預(yù)期。明尼蘇達(dá)大學(xué)計(jì)算機(jī)科學(xué)與工程系表示將對(duì)此事展開(kāi)調(diào)查:

          叫停這項(xiàng)研究。我們將對(duì)該研究方法,及批準(zhǔn)該研究方法的流程展開(kāi)調(diào)查,確定恰當(dāng)?shù)难a(bǔ)救措施。如有必要,我們將盡快向社區(qū)報(bào)告調(diào)查結(jié)果。


          參考鏈接:
          • 電子郵件:https://lore.kernel.org/linux-nfs/YH%2FfM%[email protected]/
          • https://lore.kernel.org/lkml/[email protected]/
          • 論文:https://github.com/QiushiWu/QiushiWu.github.io/blob/main/papers/OpenSourceInsecurity.pdf
          • 澄清聲明:https://www-users.cs.umn.edu/~kjlu/papers/clarifications-hc.pdf
          • 明尼蘇達(dá)大學(xué)計(jì)算機(jī)科學(xué)與工程系聲明:https://cse.umn.edu/cs/statement-cse-linux-kernel-research-april-21-2021



          - END -

          瀏覽 25
          點(diǎn)贊
          評(píng)論
          收藏
          分享

          手機(jī)掃一掃分享

          分享
          舉報(bào)
          評(píng)論
          圖片
          表情
          推薦
          點(diǎn)贊
          評(píng)論
          收藏
          分享

          手機(jī)掃一掃分享

          分享
          舉報(bào)
          <kbd id="afajh"><form id="afajh"></form></kbd>
          <strong id="afajh"><dl id="afajh"></dl></strong>
            <del id="afajh"><form id="afajh"></form></del>
                1. <th id="afajh"><progress id="afajh"></progress></th>
                  <b id="afajh"><abbr id="afajh"></abbr></b>
                  <th id="afajh"><progress id="afajh"></progress></th>
                  色老板精品视频在线观看 | 国产高清无码对白 | 五月人人爱 | 欧美性大战久久久久XXX | 国产精成人品 |