Изследователи от екипа на Google Project Zero обобщиха данни за времето на реакция на производителите при открития на нови уязвимости в техните продукти. В съответствие с политиката на Google, за отстраняване на уязвимости, открити от изследователите на Google Project Zero, се дава 90 дни, плюс допълнителна публична огласка, която може да бъде удължена с още 14 дни по отделна заявка. След 104 дни информацията за уязвимостта се разкрива дори и ако проблемът не е отстранен.
От 2019 до 2021 година проектът е открил 376 проблема, от които 351 (93.4%) са били отстранени. 11 (2.9%) уязвимости останаха неотстранени, а 14 (3.7%) проблема бяха обозначени като не подлежащи на отстраняване (WontFix). През годините се наблюдава намаление на броя на уязвимостите, за които корекциите не се вписват в определения срок — през 2021 година за 14% от случаите бяха поискани допълнителни 14 дни за отстраняване и само една уязвимост не беше отстранена до разкритие на информацията.
Производител
Брой проблеми
Отстранени за 90 дни
Отстранени за допълнителни 14 дни
Неотстранени в определения срок
Среден брой дни до отстраняване
Apple
84
73 (87%)
7 (8%)
4 (5%)
69
Microsoft
80
61 (76%)
15 (19%)
4 (5%)
83
56
53 (95%)
2 (4%)
1 (2%)
44
Linux
25
24 (96%)
0 (0%)
1 (4%)
25
Adobe
19
15 (79%)
4 (21%)
0 (0%)
65
Mozilla
10
9 (90%)
1 (10%)
0 (0%)
46
Samsung
10
8 (80%)
2 (20%)
0 (0%)
72
Oracle
7
3 (43%)
0 (0%)
4 (57%)
109
Others*
55
48 (87%)
3 (5%)
4 (7%)
44
TOTAL
346
294 (84%)
34 (10%)
18 (5%)
61
Средно за формирование на корекция на уязвимост през 2021 година са били необходими 52 дни, през 2020 година — 54 дни, през 2019 година — 67 дни, през 2018 година — 80 дни. Най-бързо уязвимостите са били отстранени в ядрото на Linux — средно 15, 22 и 32 дни през 2021, 2020 и 2019 години. Най-бавно корекции публикува компанията Microsoft, за отстраняването на която средно са били необходими 76, 87 и 85 дни (съгласно първата таблица, най-бавно е реагирала компания Oracle — 109 дни за корекция). При Apple средно за корекцията са били нужни 64, 63 и 71 дни. В продуктите на Google средното време за формирование на корекции по години е било 53, 22 и 49 дни.
Доставчик
Уязвимости през 2019
(средно време за отстраняване в дни)
Уязвимости през 2020
(средно време за отстраняване в дни)
Уязвимости през 2021
(средно време за отстраняване в дни)
Apple
61 (71)
13 (63)
11 (64)
Microsoft
46 (85)
18 (87)
16 (76)
26 (49)
13 (22)
17 (53)
Linux
12 (32)
8 (22)
5 (15)
Others*
54 (63)
35 (54)
14 (29)
TOTAL
199 (67)
87 (54)
63 (52)
От производителите на браузъри най-бързо се формулират корекции за Chrome, но издаването след появата на корекцията по-бързо формулира Firefox (в Chrome и Safari, вече коригираната в кода уязвимост остава дълго време не предоставена на потребителите, от което се възползват злонамерени лица).
Chrome
40
5.3
24.6
29.9
WebKit
27
11.6
61.1
72.7
Firefox
8
16.6
21.1
37.8
Общо
75
8.8
37.3
46.1
Източник: opennet.ru
