Според съобщения от мрежови източници, екипът на Google Project Zero, който работи в сферата на информационната сигурност, ще промени собствените си правила относно оповестяването на данни за откритите уязвимости.
Според новите правила информацията за откритите уязвимости няма да бъде оповестена преди изтичането на 90-дневния срок. Независимо кога разработчиците ще разрешат проблема, представителите на Project Zero не ще разкрият информацията публично. Новите правила ще бъдат прилагани през тази година, след което изследователите ще оценят целесъобразността на тяхното постоянно внедряване.

В миналото изследователите от Project Zero даваха на разработчиците софтуер 90 дни за отстраняване на откритите уязвимости. Ако обаче патчът, коригиращ грешките, бъде пуснат преди изтичането на този срок, информацията за уязвимостта става обществено достъпна. Изследователите считат, че това е неправилно, тъй като в много случаи на потребителите им се налага да бързат с инсталирането на актуализации, за да не станат жертви на злоупотреби. Разработчикът може да отстрани уязвимостта, но това няма значение, ако патчът не е успял да получи широко разпространение.
Затова сега, независимо дали корекцията ще бъде пусната след 20 или 90 дни след съобщението на Project Zero на разработчика за проблема, информацията за уязвимостта ще бъде оповестена само след 90 дни. Има някои изключения от правила. Например, ако изследователите и разработчиците постигнат споразумение, срокът за решение на проблема може да бъде удължен с 14 дни. Това е възможно, ако на разработчиците на софтуер им трябват повече време за създаване на патч. Седмичният срок за отстраняване на уязвимости, които вече са използвани от злоумышленици, остава непроменен.
Изследователите от Project Zero отбелязват, че от началото на тяхната дейност е започнало да се извършва по-качествена работа по отстраняването на откритите уязвимости. Например, през 2014 година, когато проектът е бил създаден, уязвимости понякога не били отстранени дори след шест месеца след откритията им. В момента 97,7 % от откритите уязвимости се отстраняват от разработчиците в рамките на 90-дневния период.
Източник: 3dnews.ru
