Laut Berichten aus Netzquellen wird das Google Project Zero Forschungsteam, das im Bereich der Informationssicherheit tätig ist, in diesem Jahr seine eigenen Richtlinien ändern. Diese neuen Richtlinien regeln, wann Informationen über entdeckte Schwachstellen öffentlich gemacht werden.
Nach den neuen Richtlinien wird die Information über gefundene Schwachstellen nicht vor Ablauf einer Frist von 90 Tagen veröffentlicht. Unabhängig davon, wann die Entwickler das Problem beheben, werden die Vertreter von Project Zero keine Informationen darüber öffentlich machen. Diese neuen Regeln werden im Laufe dieses Jahres angewendet, nach dem die Forscher die Angemessenheit ihrer dauerhaften Einführung bewerten werden.

Früher gaben Forscher von Project Zero den Softwareentwicklern 90 Tage Zeit, um gefundene Schwachstellen zu beheben. Sollte jedoch der Patch, der die Fehler behebt, vor Ablauf dieser Frist veröffentlicht werden, wurde die Information über die Schwachstelle öffentlich zugänglich. Die Forscher betrachteten dies als problematisch, da die Nutzer in vielen Fällen gezwungen sind, schnell Updates zu installieren, um nicht Opfer von Angreifern zu werden. Der Entwickler kann die Schwachstelle zwar beheben, jedoch ist das irrelevant, wenn der Patch nicht weit verbreitet ist.
Deshalb wird die Information über die Schwachstelle nun unabhängig davon, ob die Korrektur 20 oder 90 Tage nach der Meldung durch Project Zero veröffentlicht wird, erst nach 90 Tagen öffentlich gemacht. Es gibt einige Ausnahmen in den Regeln. Beispielsweise kann die Zeit zur Behebung des Problems um 14 Tage verlängert werden, wenn Forscher und Entwickler sich darauf einigen. Dies ist möglich, wenn die Softwareentwickler mehr Zeit benötigen, um einen Patch zu erstellen. Die Sieben-Tage-Frist für Schwachstellen, die bereits von Angreifern ausgenutzt werden, bleibt unverändert.
Forscher von Project Zero stellen fest, dass seit Beginn ihrer Tätigkeit eine qualitativ bessere Arbeit zur Behebung entdeckter Sicherheitsanfälligkeiten geleistet wird. Zum Beispiel wurden im Jahr 2014, als das Projekt gerade gegründet wurde, Sicherheitsanfälligkeiten manchmal nicht einmal sechs Monate nach ihrer Entdeckung behoben. Derzeit werden 97,7 % der entdeckten Sicherheitsanfälligkeiten von den Entwicklern innerhalb von 90 Tagen behoben.
Quelle: 3dnews.ru
