Het GNOME-project heeft onlangs aangekondigd dat het rapporten over beveiligingsproblemen zal genereren en zijn beleid inzake openbaarmaking van beveiligingskwetsbaarheden en interne arbeidsverdeling zal aanpassen als reactie op de aanhoudende instroom van AI/LLM. Deze wijziging werd voorgesteld door Red Hat-ingenieur Michael Catanzaro, de huidige GNOME-beveiligingsleider, op basis van beveiligingstrackingpraktijken, en zal naar verwachting vanaf volgende maand officieel worden geïmplementeerd.

Ten eerste zal GNOME de periode waarin veiligheidskwesties openbaar worden gemaakt, verkorten van de al lang bestaande praktijk in de sector van 90 dagen naar 30 dagen. Catanzaro merkte op dat de overgrote meerderheid van de GNOME-beveiligingsproblemen binnen de eerste één tot drie weken worden opgelost of uiteindelijk volledig onherstelbaar zijn, dus het handhaven van een periode van 90 dagen is van beperkte betekenis. Volgens het nieuwe beleid zijn alle daaropvolgende beveiligingsrapporten onderworpen aan een openbaarmakingsperiode van 30 dagen om risico's en oplossingen sneller bekend te maken aan het publiek en downstreamgebruikers.

Ten tweede zal GNOME de manier aanpassen waarop het omgaat met door AI gegenereerde inhoud, vooral voor subprojecten die expliciet door AI gegenereerde inhoud verbieden. Vanwege het huidige grote aantal beveiligingsrapporten die zijn meegevoerd of direct gegenereerd door AI/LLM, en die geacht worden het "geen AI-bijdragen"-beleid van deze projecten te schenden, heeft de GNOME-beveiligingsafdeling besloten om gerelateerde kwesties niet door te sturen naar dergelijke projecten. Voor dergelijke rapporten wordt de vermelding in het projectvolgsysteem direct gesloten, maar beheerders zullen nog steeds waarschuwingen ontvangen om zichzelf indien nodig op de hoogte te stellen van relevante bevindingen.

Op hetzelfde moment dat de systeemaanpassing werd doorgevoerd, kondigde de persoon die verantwoordelijk was voor de GNOME-beveiligingswerkzaamheden ook aan dat hij zou aftreden. Catanzaro, die sinds 2020 bij Red Hat verantwoordelijk is voor het opsporen van GNOME-beveiligingsproblemen, zegt nu dat hij het werk beu is en van plan is vanaf november niet langer nieuwe rapporten te ontvangen en te volgen. De openbaarmakingstermijnen voor bestaande kwesties lopen in december af, waarna hij zijn rol als voltooid zal beschouwen. Hij verklaarde ook publiekelijk dat hij hoopt dat ervaren leden van de GNOME-gemeenschap dit cruciale werk zullen overnemen en het coördinatie- en trackingproces van beveiligingskwesties zullen voortzetten.

Meer details over de bovengenoemde GNOME-beveiligingsbeleidsaanpassingen en werkoverdracht zijn door Catanzaro uitgelegd op zijn persoonlijke blog, en hij heeft een uitnodiging aan de gemeenschap gestuurd voor daaropvolgende deelname en samenwerking:

https://blogs.gnome.org/mcatanzaro/2026/07/20/some-changes-to-gnome-security-tracking/