Snyk assume a responsabilidade pelo programa de divulgação de vulnerabilidades do ecossistema Node.js
25 de maio de 2021
0 minutos de leituraComo nossos grandes amigos da OpenJS Foundation anunciaram na semana passada, a Snyk assumiu o incrível programa de divulgação de vulnerabilidades do ecossistema Node.js. Como empresa que participa desse programa desde os primeiros momentos — e que se inspirou nele para criar seu próprio programa de divulgação multiecossistema — é uma grande honra receber essa responsabilidade. Agradecemos sinceramente ao projeto Node.js pela confiança.
A Snyk sempre considerou a divulgação responsável de vulnerabilidades uma forma importante de retribuir à comunidade de código aberto. Iniciamos nosso programa há mais de três anos e, nesse período, ajudamos a divulgar centenas de vulnerabilidades no ecossistema de forma responsável. Nossa equipe trabalha tanto com pesquisadores independentes que querem divulgar uma única vulnerabilidade quanto com grupos e instituições acadêmicas que atuam em divulgações em larga escala. É importante destacar que nosso papel nesse processo não é apenas ajudar a divulgar vulnerabilidades com segurança, mas também reduzir o volume de notificações para os mantenedores, verificando os relatos. Além disso, buscamos reduzir o ruído na comunidade como um todo, adotando uma abordagem criteriosa e colaborativa para as divulgações e evitando inundar o ecossistema com relatos irrelevantes.
Com relação à transição, todas as pessoas que tenham um relato de divulgação pendente no programa do ecossistema Node.js receberão um e-mail informando o encerramento do relato e indicando como divulgar a vulnerabilidade pelo formulário de divulgação de vulnerabilidades da Snyk. Em seguida, a equipe dedicada de analistas e pesquisadores de segurança da Snyk fará a triagem e a verificação dos relatos e entrará em contato com os mantenedores dos pacotes mencionados para iniciar nosso processo de divulgação responsável, conforme nossa política de divulgação. Depois que os mantenedores confirmarem os relatos — e, esperamos, após a publicação de uma correção —, divulgaremos a vulnerabilidade em nosso banco de dados público e emitiremos um CVE oficial com os créditos para quem fez o relato.
É importante observar que, por questões de privacidade e conformidade com o GDPR, o projeto Node.js não nos fornecerá diretamente os dados de contato de quem fez os relatos. Além disso, a adesão a essa transição é opcional. Por isso, pedimos que as pessoas reenviem suas divulgações para nós. Pedimos desculpas por qualquer inconveniente e faremos o possível para tornar o processo de divulgação o mais simples possível daqui em diante.
Continuaremos investindo em nosso programa de divulgação, tanto internamente quanto externamente, para torná-lo o mais eficiente e útil possível para quem faz os relatos e para os mantenedores. Como sempre, convidamos a comunidade a compartilhar feedback sobre o processo enquanto colaboramos.
E, se você quiser saber mais sobre a importância da divulgação responsável de vulnerabilidades, recomendo conferir uma conversa recente que tive com Liran Tal, diretor de Developer Advocacy aqui na Snyk.

