Tato webová stránka je určena pro pomoc začínajícím i zkušeným uživatelům v oblasti bezpečnosti FreeBSD. Vývojářský tým FreeBSD bere bezpečnost velmi vážně a stále se snaží učinit tento operační systém tak bezpečný, jak je to jen možné.
Všechny bezpečnostní problémy FreeBSD by měly být oznámeny bezpečnostnímu týmu FreeBSD, nebo v případě potřeby vyšší úrovně utajení týmu bezpečnostního vedoucího šifrované PGP klíčem bezpečnostního vedoucího. Všechna oznámení by měla obsahovat alespoň:
Po oznámení informací výše vás zpětně zkontaktuje bezpečnostní vedoucí nebo delegát bezpečnostního týmu.
Z důvodu velkého objemu přicházející nevyžádané pošty (spamu) je hlavní bezpečnostní kontaktní adresa filtrována. Pokud se vám nedaří bezpečnostní vedoucí nebo bezpečnostní tým FreeBSD kontaktovat z důvodu filtrování (nebo předpokládáte, že tomu tak je), místo normální adresy prosím použijte security-officer-XXXX@FreeBSD.org s XXXX nahrazeným na 3432. Tato adresa bude pravidelně měněna, proto zde kontrolujte její aktuální podobu. Pošta na tutu adresu přijde bezpečnostnímu týmu FreeBSD.
Aby mohl projekt FreeBSD reagovat na oznámení bezpečnostních chyb včas, poštovní adresa bezpečnostního vedoucího představuje tři členy: bezpečnostního vedoucího, zástupce bezpečnostního vedoucího a jednoho člena centrálního týmu FreeBSD. Zprávy zaslané na adresu security-officer@FreeBSD.org jsou tedy nyní doručovány následujícím lidem:
| Colin Percival <cperciva@FreeBSD.org> | bezpečnostní vedoucí |
| Simon L. Nielsen <simon@FreeBSD.org> | zástupce bezpečnostního vedoucího |
| Robert Watson <rwatson@FreeBSD.org> | spojka s centrálním týmem FreeBSD, s týmem plánování verzí a s projektem TrustedBSD, odborník na bezpečnostní architekturu systému |
Bezpečnostní vedoucí je podporován bezpečnostním týmem FreeBSD <secteam@FreeBSD.org>, malou skupinou vývojářů vedených bezpečnostním vedoucím.
Základním pravidlem je, že bezpečnostní vedoucí FreeBSD plně zveřejní informace o bezpečnostní chybě až po určité prodlevě, která slouží pro analýzu a opravu chyby, testování opravy a koordinaci se všemi zúčastněnými stranami.
Bezpečnostní vedoucí upozorní jednoho nebo více ze správců serverů projektu FreeBSD na chyby, které znamenají pro zdroje projektu okamžité ohrožení.
Bezpečnostní vedoucí může k diskuzi o bezpečnostní chybě přizvat další vývojáře FreeBSD, nebo jiné vývojáře, pokud je jejich odborné posouzení potřebné k plnému pochopení či opravě chyby. Bude zachována patřičná mlčenlivost, aby bylo minimalizováno riziko nechtěného rozšíření informace o bezpečnostní chybě, a všichni přizvaní odborníci budou dodržovat pravidla bezpečnostního vedoucího. V minulosti byli experti zváni na základě svých rozsáhlých zkušeností s vysoce komplikovanými součástmi operačního systému, jako je systém souborů, systém virtuální paměti a síťový subsystém.
Pokud je právě připravována nová verze FreeBSD, může být o existenci bezpečnostní chyby a její závažnosti informován rovněž tým plánování verzí, aby mohl učinit správná rozhodnutí o případných změnách v přípravě verze. Je-li to nutné, bezpečnostní vedoucí nesdělí týmu plánování verzí informace o podstatě chyby, pouze o její existenci a závažnosti.
Bezpečnostní vedoucí udržuje blízké pracovní vztahy s mnoha organizacemi, včetně těch, které sdílejí s FreeBSD zdrojové kódy (projekty OpenBSD, NetBSD a DragonFlyBSD, Apple a jiní tvůrci programů založených na FreeBSD a rovněž bezpečnostní konference Linuxu), stejně jako s organizacemi, které sledují bezpečnostní chyby a události, jako je CERT. Často mohou být bezpečnostní chyby širší, než jen omezené na implementaci FreeBSD a někdy (zřejmě méně často) mohou mít rozsáhlé důsledky pro celou síťovou komunitu. Za těchto okolností může bezpečnostní vedoucí podat informace o chybě těmto organizacím. Pokud si nepřejete, aby tak bezpečnostní vedoucí učinil, výslovně to uveďte v oznámení chyby.
Předkladatelé oznámení by měli výslovně popsat jakékoli své zvláštní požadavky pro zacházení s poskytnutými informacemi.
Pokud chce být předkladatel oznámení bezpečnostní chyby součástí koordinovaného procesu odhalování a opravy chyby, měl by to výslovně uvést ve svém oznámení. V případě absence výslovných požadavků stanoví bezpečnostní vedoucí plán zveřejnění chyby, jehož prioritami budou jak včasné zveřejnění, tak i patřičné otestování řešení chyby. Předkladatelé by si měli být vědomi, že pokud bude chyba diskutována ve veřejných fórech (jako je bugtraq) a aktivně zneužívána, bezpečnostní vedoucí se může rozhodnout nedodržet navrhovaný plán zveřejnění chyby, aby zajistil maximální ochranu uživatelské komunity.
Oznámení mohou být chráněna použitím PGP. Pokud je to žádoucí, odpovědi budou rovněž chráněny použitím PGP.
Bezpečnostní vedoucí FreeBSD poskytuje bezpečnostní doporučení pro několik větví zdrojového stromu FreeBSD. Jedná se o větve -STABLE a bezpečnostní větve. (Pro větev -CURRENT doporučení vydávána nejsou.)
Problémy postihující kolekci portů FreeBSD jsou popsány v dokumentu FreeBSD VuXML.
Každá větev je bezpečnostním vedoucím podporována omezenou dobu a je označena jako `Přechodná', `Normální' nebo `Rozšířená'. Toto označení slouží jako vodítko pro určení životního cyklu větve a význam jednotlivých typů je následující:
Aktuální typy a odhadované životní cykly právě podporovaných větví jsou uvedeny níže. Ve sloupci Odhadovaný EoL (konec životního cyklu, End of Life) jsou nejdřívější data, kdy bude pravděpodobně bezpečnostní větev ukončena. Tato data mohou být v budoucnosti posunuta, ale pouze výjimečné okolnosti by mohly vést k tomu, aby byla podpora pro danou větev ukončena dříve, než uvedené datum.
| Větev | Verze | Typ | Datum vydání | Odhadovaný EoL |
|---|---|---|---|---|
| RELENG_6 | - | - | - | 30. listopad 2010 |
| RELENG_6_3 | 6.3-RELEASE | Rozšířená | 18. leden 2008 | 31. leden 2010 |
| RELENG_6_4 | 6.4-RELEASE | Rozšířená | 28. listopad, 2008 | 30. listopad, 2010 |
| RELENG_7 | - | - | - | Poslední verze + 2 roky |
| RELENG_7_1 | 7.1-RELEASE | Rozšířená | 4. leden 2009 | 31. leden 2011 |
| RELENG_7_2 | 7.2-RELEASE | Normální | 4. květen 2009 | 31. květen 2010 |
Starší verze nejsou udržovány a jejich uživatelům se doporučuje aktualizace na některou z výše zmíněných verzí.
Doporučení jsou odesílána do následujících poštovních konferencí:
Seznam vydaných doporučení se nachází na stránce Bezpečnostní doporučení FreeBSD.
Doporučení jsou vždy podepsána PGP klíčem bezpečnostního vedoucího FreeBSD a jsou archivována spolu s příslušnými opravami na webovém serveru http://security.FreeBSD.org/ v adresářích advisories a patches.