<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>20026</bug_id>
          
          <creation_ts>2009-05-13 15:59:49 +0400</creation_ts>
          <short_desc>[FR] Создать продукт &quot;Security&quot; для регистрации проблем безопасности</short_desc>
          <delta_ts>2021-06-30 13:58:05 +0300</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>2</classification_id>
          <classification>Infrastructure</classification>
          <product>Infrastructure</product>
          <component>bugzilla.altlinux.org</component>
          <version>unspecified</version>
          <rep_platform>all</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>CLOSED</bug_status>
          <resolution>WONTFIX</resolution>
          
          
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P3</priority>
          <bug_severity>enhancement</bug_severity>
          <target_milestone>---</target_milestone>
          
          
          <everconfirmed>1</everconfirmed>
          <reporter name="Vladimir Lettiev">crux</reporter>
          <assigned_to name="Олег Соловьев">mcpain</assigned_to>
          <cc>erthad</cc>
    
    <cc>inger</cc>
    
    <cc>ldv</cc>
    
    <cc>php-coder</cc>
    
    <cc>radik</cc>
    
    <cc>rider</cc>
    
    <cc>vitaly.fedrushkov</cc>
          
          <qa_contact name="Mikhail Gusarov">dottedmag</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>91127</commentid>
    <comment_count>0</comment_count>
    <who name="Vladimir Lettiev">crux</who>
    <bug_when>2009-05-13 15:59:49 +0400</bug_when>
    <thetext>Требуется создать отдельную категорию для регистрации мета-багов проблем с безопасностью в программах из репозитория Sisyphus и продуктов на его основе.

Принцип работы с проблемами безопасности можно взять аналогичный, например,  в Fedora:
 * Мета-баг регистрируется на продукт &quot;Security&quot;
 * Заголовок должен содержать зарегистрированное имя для проблемы в базе CVE, например, &quot;CVE-2009-1573: xvfb-run places the magic cookie on the command line&quot;. Если номер CVE для проблемы ещё не существует, то заголовок составляется без этого номера, но как только номер появиться - заголовок должен быть изменён в соответствии с этим правилом.
 * Мета-баг всегда публично доступен
 * Исполнитель для мета-бага ставится на security-team@
 * Для мета-бага устанавливается ключевое слово &quot;security&quot;

После этого на каждый соответствующий продукт (Sisyphus, branchXX, ...) на пакеты развешивается отдельный баг, со следующими обязательными условиями:
 * На баг ставится зависимость от мета-бага
 * Исполнителем назначается текущий майнтейнер пакета в данном продукте
 * Описание бага не должно содержать информации о уязвимости, должна быть просто ссылка на мета-баг и собственно информацию о том как решить проблему
 * Для бага устанавливается ключевое слово &quot;security&quot;</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>91163</commentid>
    <comment_count>1</comment_count>
    <who name="Mikhail Gusarov">dottedmag</who>
    <bug_when>2009-05-14 14:21:18 +0400</bug_when>
    <thetext>Кто будет этот workflow поддерживать?

Кроме этого, я не понимаю, что это даёт по сравнению с текущей ситуацией.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>91168</commentid>
    <comment_count>2</comment_count>
    <who name="Vitaly Fedrushkov">vitaly.fedrushkov</who>
    <bug_when>2009-05-14 15:16:30 +0400</bug_when>
    <thetext>Ключевое слово в данном контексте не решает никаких проблем кроме, быть может, обратной совместимости с предыдущим workflow.  Максимум -- возможность свободной подвески на другие ошибки, (не связанные зависимостями с security) -- но опять только теми, у кого editbugs.

Возможно, надо сделать шаг назад и описать задачу.  Например

 &quot;Пользователь, считающий что столкнулся с проблемой безопасности (найденной 
 самостоятельно или прочтенной уже с CVE) должен иметь возможность 
 зарегистрировать ошибку в b.a.o, автоматически привлечь к ней внимание 
 соответствующей рабочей группы, сделать ее до поры невидимой остальным и 
 облегчить эскалацию майнтейнером пакета в исходный продукт.&quot;</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>91178</commentid>
    <comment_count>3</comment_count>
    <who name="Vladimir Lettiev">crux</who>
    <bug_when>2009-05-14 17:57:10 +0400</bug_when>
    <thetext>(В ответ на комментарий №1)
&gt; Кто будет этот workflow поддерживать?

security-team@. Пока просто группа заинтересованных заниматься безопасностью в
ALT.

&gt; 
&gt; Кроме этого, я не понимаю, что это даёт по сравнению с текущей ситуацией.

Текущая ситуация - это отсутствие какой-либо информации о том, что происходит в
репозиториях ALT в плане безопасности. Какая-то работа ведётся, но она делается
молча и не охватывает всю пакетную базу.

Если вопрос зачем нужна сущность &quot;продукт Security&quot; и зачем нужен мета-баг, то
это очевидно: есть ошибка, которая может касаться пакетов в разных репозиториях
и может относиться к нескольким разным пакетам, разделяющие какой-то общий код,
в котором обнаружена ошибка. Чтобы собрать воедино все эти хвосты и нужен
мета-баг, который свяжет эти баги в одну связку.
Теперь достаточно одной ссылки и можно увидеть как была решена проблема и где.
Список мета-багов на продукт Security - это готовый список всех
решённых/нерешённых проблем с безопасностью в репозиториях ALT.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>91183</commentid>
    <comment_count>4</comment_count>
    <who name="Mikhail Gusarov">dottedmag</who>
    <bug_when>2009-05-14 22:27:47 +0400</bug_when>
    <thetext>Тогда я жду заявлений кого-либо из Security Team (а кто в неё входит, кстати?), что им такое нужно и они будут этим заниматься.

Создать неиспользуемый продукт просто, но непонятно, зачем.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>91197</commentid>
    <comment_count>5</comment_count>
    <who name="Vitaly Fedrushkov">vitaly.fedrushkov</who>
    <bug_when>2009-05-15 09:52:17 +0400</bug_when>
    <thetext>Я специалист ИБ только по основному месту работы, в этом смысле могу высказать свое экспертное мнение.
к Alt Linux отношения не имею.
В Open Source я не более чем специалист по функционалу Bugzilla.

По существу заявки: пока не вижу ничего кроме попытки заново изобрести SIRIOS. Или скажем Transifex (только в смысле модели, а не назначения)

В качестве альтернативного подхода -- могу предложить обсудить реализацию этого дела в bugzilla.mozilla.org, где работают несколько Security teams (Firefox, собсно Bugzilla...).  Где у вас подходящее место для обсуждения workflow -- не знаю</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>91198</commentid>
    <comment_count>6</comment_count>
    <who name="Mikhail Gusarov">dottedmag</who>
    <bug_when>2009-05-15 09:54:20 +0400</bug_when>
    <thetext>Вероятно, в районе sisyphus@lists.a.o</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>91211</commentid>
    <comment_count>7</comment_count>
    <who name="Vladimir Lettiev">crux</who>
    <bug_when>2009-05-15 10:41:57 +0400</bug_when>
    <thetext>давайте обсудим.

изначально эту тему я поднял здесь: http://lists.altlinux.org/pipermail/security-team/2009-April/000908.html , где возникло предложение использовать для этих целей bugzilla, возможно адаптировать её соответствующим образом...</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>112613</commentid>
    <comment_count>8</comment_count>
    <who name="Vladimir Lettiev">crux</who>
    <bug_when>2010-09-23 21:22:26 +0400</bug_when>
    <thetext>ping
Считает ли кто-нибудь целесообразным возобновить обсуждение вопроса о процессе работы над регистрацией и исправлением проблем безопасности в продуктах sisyphus? Или закрыть багу?</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>118714</commentid>
    <comment_count>9</comment_count>
    <who name="Radik Usupov">radik</who>
    <bug_when>2011-02-23 09:49:10 +0300</bug_when>
    <thetext>ping</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>118847</commentid>
    <comment_count>10</comment_count>
    <who name="Dmitry V. Levin">ldv</who>
    <bug_when>2011-02-26 01:16:12 +0300</bug_when>
    <thetext>Может быть, конечно, я вас не понял, но мне кажется, что мета-баги и тем более специальный продукт -- это лишняя сущность.  Если одинаковый уязвимый код присутствует в нескольких пакетах, что бывает относительно редко, то все равно на каждый из них хорошо бы повесить отдельный баг.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>199725</commentid>
    <comment_count>11</comment_count>
    <who name="Олег Соловьев">mcpain</who>
    <bug_when>2021-06-30 12:57:25 +0300</bug_when>
    <thetext>актуально или закрывать?</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>199726</commentid>
    <comment_count>12</comment_count>
    <who name="Anton Farygin">rider</who>
    <bug_when>2021-06-30 13:03:54 +0300</bug_when>
    <thetext>Закрывать</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>199734</commentid>
    <comment_count>13</comment_count>
    <who name="Олег Соловьев">mcpain</who>
    <bug_when>2021-06-30 13:58:05 +0300</bug_when>
    <thetext>Закрываю</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>