Изследователи от екипа на Google Project Zero обобщиха данни за времето за реакция на производителите при откритие на нови уязвимости в техните продукти. Според политиката на Google, за отстраняване на уязвимости, открити от изследователите на Google Project Zero, се предоставят 90 дни, а публичното оповестяване може да бъде удължено с допълнителни 14 дни по отделна заявка. След 104 дни информацията за уязвимостта се разкрива дори ако проблемът остава нерешен.
От 2019 до 2021 година проектът е установил 376 проблема, от които 351 (93.4%) са били отстранени. Нерешени остават 11 (2.9%) уязвимости, а 14 (3.7%) проблема са били обозначени като невъзможни за поправка (WontFix). С годините се наблюдава намаляване на броя на уязвимостите, за които решенията не попадат в отделения срок - през 2021 година за 14% от тях са искани допълнителни 14 дни за поправка, а само една уязвимост не е била отстранена до разкритие на информацията.
Производител
Брой проблеми
Отстранени за 90 дни
Отстранени с допълнителни 14 дни
Не отстранени в срок
Среден брой дни до отстраняване
Apple
84
73 (87%)
7 (8%)
4 (5%)
69
Microsoft
80
61 (76%)
15 (19%)
4 (5%)
83
56
53 (95%)
2 (4%)
1 (2%)
44
Linux
25
24 (96%)
0 (0%)
1 (4%)
25
Adobe
19
15 (79%)
4 (21%)
0 (0%)
65
Mozilla
10
9 (90%)
1 (10%)
0 (0%)
46
Samsung
10
8 (80%)
2 (20%)
0 (0%)
72
Oracle
7
3 (43%)
0 (0%)
4 (57%)
109
Други*
55
48 (87%)
3 (5%)
4 (7%)
44
ОБЩО
346
294 (84%)
34 (10%)
18 (5%)
61
Средно за формирането на корекция на уязвимост през 2021 година са били необходими 52 дни, през 2020 година - 54 дни, през 2019 година - 67 дни, а през 2018 - 80. Най-бързо уязвимостите са били отстранени в ядрото на Linux - средно 15, 22 и 32 дни през 2021, 2020 и 2019 година. Най-бавно отстранение е правела компанията Microsoft, за отстраняването на която средно са били нужни 76, 87 и 85 дни (в първата таблица с общо времетраене най-бавно е реагирала компанията Oracle - 109 дни за отстраняване). За Apple средно е било необходимо 64, 63 и 71 ден. В продуктите на Google средното време за формиране на корекции по години е било 53, 22 и 49 дни.
Продавач
Уязвимости през 2019
(средно време за отстраняване)
Уязвимости през 2020
(средно време за отстраняване)
Уязвимости през 2021
(средно време за отстраняване)
Apple
61 (71)
13 (63)
11 (64)
Microsoft
46 (85)
18 (87)
16 (76)
26 (49)
13 (22)
17 (53)
Linux
12 (32)
8 (22)
5 (15)
Други*
54 (63)
35 (54)
14 (29)
ОБЩО
199 (67)
87 (54)
63 (52)
Сред производителите на браузъри, най-бързо се извършват корекции за Chrome, но изданието след появата на корекцията се извършва по-бързо от Firefox (в Chrome и Safari вече коригираната уязвимост дълго време остава неразпространена сред потребителите, което злоупотребителите използват).
Chrome
40
5.3
24.6
29.9
WebKit
27
11.6
61.1
72.7
Firefox
8
16.6
21.1
37.8
Общо
75
8.8
37.3
46.1
Източник: opennet.ru
