Оценка на бързината на отстраняване на уязвимостите, открити от Google Project Zero

Изследователи от екипа на Google Project Zero обобщиха данни за времето на реакция на производителите при открития на нови уязвимости в техните продукти. В съответствие с политиката на Google, за отстраняване на уязвимости, открити от изследователите на Google Project Zero, се дава 90 дни, плюс допълнителна публична огласка, която може да бъде удължена с още 14 дни по отделна заявка. След 104 дни информацията за уязвимостта се разкрива дори и ако проблемът не е отстранен.

От 2019 до 2021 година проектът е открил 376 проблема, от които 351 (93.4%) са били отстранени. 11 (2.9%) уязвимости останаха неотстранени, а 14 (3.7%) проблема бяха обозначени като не подлежащи на отстраняване (WontFix). През годините се наблюдава намаление на броя на уязвимостите, за които корекциите не се вписват в определения срок — през 2021 година за 14% от случаите бяха поискани допълнителни 14 дни за отстраняване и само една уязвимост не беше отстранена до разкритие на информацията.

Производител

Брой проблеми

Отстранени за 90 дни

Отстранени за допълнителни 14 дни

Неотстранени в определения срок

Среден брой дни до отстраняване

Apple

84

73 (87%)

7 (8%)

4 (5%)

69

Microsoft

80

61 (76%)

15 (19%)

4 (5%)

83

Google

56

53 (95%)

2 (4%)

1 (2%)

44

Linux

25

24 (96%)

0 (0%)

1 (4%)

25

Adobe

19

15 (79%)

4 (21%)

0 (0%)

65

Mozilla

10

9 (90%)

1 (10%)

0 (0%)

46

Samsung

10

8 (80%)

2 (20%)

0 (0%)

72

Oracle

7

3 (43%)

0 (0%)

4 (57%)

109

Others*

55

48 (87%)

3 (5%)

4 (7%)

44

TOTAL

346

294 (84%)

34 (10%)

18 (5%)

61

Средно за формирование на корекция на уязвимост през 2021 година са били необходими 52 дни, през 2020 година — 54 дни, през 2019 година — 67 дни, през 2018 година — 80 дни. Най-бързо уязвимостите са били отстранени в ядрото на Linux — средно 15, 22 и 32 дни през 2021, 2020 и 2019 години. Най-бавно корекции публикува компанията Microsoft, за отстраняването на която средно са били необходими 76, 87 и 85 дни (съгласно първата таблица, най-бавно е реагирала компания Oracle — 109 дни за корекция). При Apple средно за корекцията са били нужни 64, 63 и 71 дни. В продуктите на Google средното време за формирование на корекции по години е било 53, 22 и 49 дни.

Доставчик

Уязвимости през 2019

(средно време за отстраняване в дни)

Уязвимости през 2020

(средно време за отстраняване в дни)

Уязвимости през 2021

(средно време за отстраняване в дни)

Apple

61 (71)

13 (63)

11 (64)

Microsoft

46 (85)

18 (87)

16 (76)

Google

26 (49)

13 (22)

17 (53)

Linux

12 (32)

8 (22)

5 (15)

Others*

54 (63)

35 (54)

14 (29)

TOTAL

199 (67)

87 (54)

63 (52)

От производителите на браузъри най-бързо се формулират корекции за Chrome, но издаването след появата на корекцията по-бързо формулира Firefox (в Chrome и Safari, вече коригираната в кода уязвимост остава дълго време не предоставена на потребителите, от което се възползват злонамерени лица).

Браузър Брой проблемиСредно време в дни от уведомление за проблем до публикуване на корекцияСредно време от публикуване на патча до издаването на продуктаСредно време от уведомление за уязвимост до издаване с корекция

Chrome

40

5.3

24.6

29.9

WebKit

27

11.6

61.1

72.7

Firefox

8

16.6

21.1

37.8

Общо

75

8.8

37.3

46.1



Източник: opennet.ru
Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster