Оценка бързината на отстраняване на уязвимости, открити от Google Project Zero

Изследователи от екипа на Google Project Zero обобщиха данни за времето за реакция на производителите при откритие на нови уязвимости в техните продукти. Според политиката на Google, за отстраняване на уязвимости, открити от изследователите на Google Project Zero, се предоставят 90 дни, а публичното оповестяване може да бъде удължено с допълнителни 14 дни по отделна заявка. След 104 дни информацията за уязвимостта се разкрива дори ако проблемът остава нерешен.

От 2019 до 2021 година проектът е установил 376 проблема, от които 351 (93.4%) са били отстранени. Нерешени остават 11 (2.9%) уязвимости, а 14 (3.7%) проблема са били обозначени като невъзможни за поправка (WontFix). С годините се наблюдава намаляване на броя на уязвимостите, за които решенията не попадат в отделения срок - през 2021 година за 14% от тях са искани допълнителни 14 дни за поправка, а само една уязвимост не е била отстранена до разкритие на информацията.

Производител

Брой проблеми

Отстранени за 90 дни

Отстранени с допълнителни 14 дни

Не отстранени в срок

Среден брой дни до отстраняване

Apple

84

73 (87%)

7 (8%)

4 (5%)

69

Microsoft

80

61 (76%)

15 (19%)

4 (5%)

83

Google

56

53 (95%)

2 (4%)

1 (2%)

44

Linux

25

24 (96%)

0 (0%)

1 (4%)

25

Adobe

19

15 (79%)

4 (21%)

0 (0%)

65

Mozilla

10

9 (90%)

1 (10%)

0 (0%)

46

Samsung

10

8 (80%)

2 (20%)

0 (0%)

72

Oracle

7

3 (43%)

0 (0%)

4 (57%)

109

Други*

55

48 (87%)

3 (5%)

4 (7%)

44

ОБЩО

346

294 (84%)

34 (10%)

18 (5%)

61

Средно за формирането на корекция на уязвимост през 2021 година са били необходими 52 дни, през 2020 година - 54 дни, през 2019 година - 67 дни, а през 2018 - 80. Най-бързо уязвимостите са били отстранени в ядрото на Linux - средно 15, 22 и 32 дни през 2021, 2020 и 2019 година. Най-бавно отстранение е правела компанията Microsoft, за отстраняването на която средно са били нужни 76, 87 и 85 дни (в първата таблица с общо времетраене най-бавно е реагирала компанията Oracle - 109 дни за отстраняване). За Apple средно е било необходимо 64, 63 и 71 ден. В продуктите на Google средното време за формиране на корекции по години е било 53, 22 и 49 дни.

Продавач

Уязвимости през 2019

(средно време за отстраняване)

Уязвимости през 2020

(средно време за отстраняване)

Уязвимости през 2021

(средно време за отстраняване)

Apple

61 (71)

13 (63)

11 (64)

Microsoft

46 (85)

18 (87)

16 (76)

Google

26 (49)

13 (22)

17 (53)

Linux

12 (32)

8 (22)

5 (15)

Други*

54 (63)

35 (54)

14 (29)

ОБЩО

199 (67)

87 (54)

63 (52)

Сред производителите на браузъри, най-бързо се извършват корекции за Chrome, но изданието след появата на корекцията се извършва по-бързо от Firefox (в Chrome и Safari вече коригираната уязвимост дълго време остава неразпространена сред потребителите, което злоупотребителите използват).

Браузер Число проблем Средно време в дни от уведомлението за проблема до публикуването на поправка Средно време от публикуването на патча до пускането на продукта Средно време от уведомлението за уязвимост до пускането на поправка

Chrome

40

5.3

24.6

29.9

WebKit

27

11.6

61.1

72.7

Firefox

8

16.6

21.1

37.8

Общо

75

8.8

37.3

46.1



Източник: opennet.ru
Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster