Politica sui gestori inattivi

Table of Contents

Scopo

Gli utenti del gruppo packager possono caricare codice nei repository ufficiali di Fedora. Se uno di questi utenti perdesse la titolarità dell’indirizzo e-mail associato all’account Fedora, ciò potrebbe comportare una potenziale violazione della sicurezza.

Policy

Viene eseguito un semplice controllo periodico su tutti gli utenti del gruppo packager. Una settimana prima del congelamento della versione beta, il script scaricherà l’elenco dei packager e verificherà se vi sono state attività negli ultimi 12 mesi nei seguenti luoghi:

  • src.fedoraproject.org. Questo controllerà l’attività di creazione di pacchetti dell’utente.

  • pagure.io. Ad esempio, per verificare se l’utente risponde ai ticket del FESCo.

  • bodhi.fedoraproject.org. Verifica la presenza di richieste di aggiornamento o commenti relativi agli aggiornamenti dei pacchetti.

  • Liste di distribuzione Fedora. Verifica la presenza di eventuali messaggi provenienti da indirizzi e-mail noti all’utente all’interno delle liste di distribuzione Fedora.

  • bugzilla.redhat.com. Controlla l’attività dell’utente nel bugtracker di Red Hat / Fedora.

Per gli utenti che non mostrano alcuna attività nei sistemi sopra citati, verrà aperto un ticket di Inactive packager (Pacchettizzatore inattivo). Cercheremo di contattare l’utente, verificheremo se desidera o necessita ancora che il proprio account faccia parte del gruppo packager e controlleremo se l’indirizzo email associato all’account Fedora è ancora valido e monitorato dall’interessato.

"Una settimana dopo il rilascio finale, lo script fornirà un elenco di quegli utenti rilevati come inattivi durante la prima esecuzione e che non hanno risposto al nostro tentativo di contatto. Possiamo considerare tali utenti inattivi e irraggiungibili, e procedere a:

  • Rimuovi il loro account dal gruppo packager.

  • Rimuovi l’utente da qualsiasi pacchetto in cui figuri come amministratore principale (main admin), co-mantenitore (co-maintainer) o collaboratore.

  • Pacchetti orfani per i quali l’utente era l’amministratore principale.

L’account utente rimarrà comunque attivo e, in caso di ritorno in Fedora dopo qualche tempo, sarà possibile riottenere lo stato di "packager" in modo più rapido (vedere sotto).

In una versione futura di questa policy, gli utenti con l’autenticazione a due fattori (2FA) abilitata potrebbero essere esentati dal controllo periodico. I manutentori di pacchetti sono pertanto incoraggiati ad abilitare la 2FA per mettere in sicurezza il proprio account.

Utenti ricorrenti

"Un utente che è stato rimosso dal gruppo packager potrebbe tornare in Fedora dopo qualche tempo e desiderare di riottenere lo stato di manutentore (packager status).

Such users are not required to repeat the steps for being sponsored in the packager group. Provided that they can prove their identity through other methods than the email used in their account, they can open a ticket in the packager-sponsors tracker asking for their identity to be confirmed and their status to be restored.