GNOME 项目近期宣布,将针对不断涌入的 AI/LLM 生成安全问题报告,调整其安全漏洞披露策略和内部工作分工。 这一变化由现任 GNOME 安全工作负责人、红帽工程师 Michael Catanzaro 在安全跟踪实践基础上提出,并计划自下月起正式实施。
首先,GNOME 将把安全问题的公开披露时间窗口,从长期沿用的行业惯例 90 天,缩短为 30 天。 Catanzaro 指出,绝大多数 GNOME 安全问题要么在最初的一到三周内完成修复,要么最终完全无法修复,因此维持 90 天的期限意义有限。 在新政策下,所有后续的安全报告将统一遵循 30 天披露期限,以更快向公众和下游用户公开风险与修复情况。
其次,GNOME 将调整对 AI 生成内容的处理方式,特别是针对明确禁止 AI 生成内容的子项目。 由于当前大量安全报告已经夹带或直接由 AI/LLM 生成,被视为违反这些项目对于“禁止 AI 投稿”的政策,GNOME 安全部门决定不再向此类项目转发相关问题。 对于这类报告,项目追踪系统中的条目将被直接关闭,但维护者仍会收到通知提醒,以便在需要时自行了解相关发现。
在制度调整的同时,GNOME 安全工作的负责人也宣布即将卸任。 Catanzaro 自 2020 年起在红帽期间负责 GNOME 安全问题追踪,如今表示对这项工作已感疲惫,计划从今年 11 月起不再接收和跟踪新报告。 按照安排,至 12 月时现有问题的披露期限都将陆续到期,届时他将认为自己在该角色上的职责已经完成。 他也公开表示,希望有经验丰富的 GNOME 社区成员接手这一关键工作,延续安全问题协调与追踪流程。
更多关于上述 GNOME 安全政策调整及工作交接的细节,已由 Catanzaro 在个人博客中作出说明,并向社区发出后续参与与协作的邀请:
https://blogs.gnome.org/mcatanzaro/2026/07/20/some-changes-to-gnome-security-tracking/
