Bewertung der Reaktionsgeschwindigkeit bei der Behebung von Schwachstellen, die von Google Project Zero entdeckt wurden.

Forscher des Google Project Zero-Teams haben die Reaktionszeiten der Hersteller auf neu entdeckte Sicherheitslücken in ihren Produkten zusammengefasst. Laut der Richtlinie von Google haben Hersteller 90 Tage Zeit, um Sicherheitslücken, die von Google Project Zero-Forschern entdeckt wurden, zu beheben. Öffentlich bekannt gewordene Informationen können auf gesonderte Anfrage um weitere 14 Tage verschoben werden. Nach 104 Tagen werden die Informationen über die Sicherheitslücke veröffentlicht, auch wenn das Problem nicht behoben wurde.

Von 2019 bis 2021 wurden im Projekt 376 Probleme festgestellt, von denen 351 (93,4 %) behoben wurden. 11 (2,9 %) Sicherheitslücken blieben ungebessert, während 14 (3,7 %) Probleme als nicht behebbar (WontFix) markiert wurden. Im Laufe der Jahre ist die Anzahl der Sicherheitslücken, deren Behebung nicht innerhalb des festgelegten Zeitrahmens erfolgt, rückläufig — im Jahr 2021 wurde für 14 % zusätzliche 14 Tage zur Behebung angefordert, und nur eine Sicherheitslücke wurde vor der Offenlegung nicht behoben.

Hersteller

Anzahl der Probleme

Innerhalb von 90 Tagen behoben

Innerhalb von zusätzlichen 14 Tagen behoben

Nicht innerhalb der festgelegten Zeit behoben

Durchschnittliche Anzahl der Tage bis zur Behebung

Apple

84

73 (87%)

7 (8%)

4 (5%)

69

von Microsoft

80

61 (76%)

15 (19%)

4 (5%)

83

Google

56

53 (95%)

2 (4%)

1 (2%)

44

Linux

25

24 (96%)

0 (0%)

1 (4%)

25

Adobe

19

15 (79%)

4 (21%)

0 (0%)

65

Mozilla

10

9 (90%)

1 (10%)

0 (0%)

46

Samsung

10

8 (80%)

2 (20%)

0 (0%)

72

Oracle

7

3 (43%)

0 (0%)

4 (57%)

109

Sonstige*

55

48 (87%)

3 (5%)

4 (7%)

44

GESAMT

346

294 (84%)

34 (10%)

18 (5%)

61

Im Durchschnitt dauerte die Behebung von Sicherheitslücken im Jahr 2021 52 Tage, im Jahr 2020 54 Tage und im Jahr 2019 67 Tage, während es im Jahr 2018 80 Tage waren. Sicherheitslücken im Linux-Kernel wurden am schnellsten behoben — im Durchschnitt 15, 22 und 32 Tage in den Jahren 2021, 2020 und 2019. Microsoft benötigte am längsten für die Behebung, mit durchschnittlich 76, 87 und 85 Tagen (in der ersten Tabelle war Oracle mit 109 Tagen langsamer). Apple benötigte im Durchschnitt 64, 63 und 71 Tage. Bei Google-Produkten betrug die durchschnittliche Zeit zur Behebung von Sicherheitslücken über die Jahre 53, 22 und 49 Tage.

Anbieter

Fehler im Jahr 2019

(Durchschnittliche Tage bis zur Behebung)

Fehler im Jahr 2020

(Durchschnittliche Tage bis zur Behebung)

Fehler im Jahr 2021

(Durchschnittliche Tage bis zur Behebung)

Apple

61 (71)

13 (63)

11 (64)

von Microsoft

46 (85)

18 (87)

16 (76)

Google

26 (49)

13 (22)

17 (53)

Linux

12 (32)

8 (22)

5 (15)

Sonstige*

54 (63)

35 (54)

14 (29)

GESAMT

199 (67)

87 (54)

63 (52)

Unter den Browserherstellern werden die Probleme für Chrome am schnellsten behoben, jedoch veröffentlicht Firefox die Releases nach der Behebung schneller (in Chrome und Safari bleibt eine behobene Sicherheitslücke lange Zeit unzugänglich für die Nutzer, was von Angreifern ausgenutzt wird).

Browser Anzahl der ProblemeDurchschnittliche Zeit in Tagen von der Benachrichtigung über das Problem bis zur Veröffentlichung des FixesDurchschnittliche Zeit von der Veröffentlichung des Patches bis zur ProdukteinführungDurchschnittliche Zeit von der Benachrichtigung über die Sicherheitslücke bis zur Veröffentlichung mit dem Fix

Chrome

40

5.3

24.6

29.9

WebKit

27

11.6

61.1

72.7

Firefox

8

16.6

21.1

37.8

Gesamt

75

8.8

37.3

46.1



Quelle: opennet.ru
60GB SSD 8Gb DDR4