Berichten von Netzquellen zufolge wird das Google Project Zero-Forschungsteam in diesem Jahr seine Regeln Ă€ndern, gemÀà denen Informationen ĂŒber entdeckte SicherheitsanfĂ€lligkeiten öffentlich bekannt gemacht werden.
Nach den neuen Richtlinien wird die Information ĂŒber entdeckte SicherheitsanfĂ€lligkeiten nicht veröffentlicht, bis eine Frist von 90 Tagen abgelaufen ist. UnabhĂ€ngig davon, wann die Entwickler das Problem beheben, werden die Vertreter von Project Zero keine Informationen darĂŒber öffentlich machen. Diese neuen Regeln sollen in diesem Jahr angewandt werden, nach dessen Ende die Forscher die Sinnhaftigkeit einer dauerhaften EinfĂŒhrung bewerten werden.

In der Vergangenheit gaben die Forscher von Project Zero den Softwareentwicklern 90 Tage Zeit zur Behebung entdeckter SicherheitsanfĂ€lligkeiten. Wenn jedoch ein Patch, der die Fehler behebt, vor Ablauf dieser Frist veröffentlicht wurde, wurde die Information ĂŒber die SicherheitsanfĂ€lligkeit öffentlich. Die Forscher hielten dies fĂŒr falsch, da die Benutzer oft gezwungen sind, Updates schnell zu installieren, um nicht Opfer von Angreifern zu werden. Ein Entwickler kann eine SicherheitsanfĂ€lligkeit behoben haben, aber das ist bedeutungslos, wenn der Patch nicht weit verbreitet ist.  Â
Deshalb wird jetzt, unabhĂ€ngig davon, ob der Patch 20 oder 90 Tage nach der Benachrichtigung des Entwicklers durch Project Zero veröffentlicht wird, die Information ĂŒber die SicherheitsanfĂ€lligkeit erst nach 90 Tagen veröffentlicht. In den Regeln gibt es einige Ausnahmen. Zum Beispiel kann die Zeit zur Behebung des Problems um 14 Tage verlĂ€ngert werden, wenn Forscher und Entwickler zu einer Vereinbarung kommen. Dies ist möglich, wenn die Softwareentwickler mehr Zeit fĂŒr die Erstellung des Patches benötigen. Die Frist von sieben Tagen fĂŒr die Behebung von SicherheitsanfĂ€lligkeiten, die bereits von Angreifern ausgenutzt werden, bleibt unverĂ€ndert.
Die Forscher von Project Zero stellen fest, dass seit Beginn ihrer TĂ€tigkeit die QualitĂ€t der Behebung entdeckter SicherheitsanfĂ€lligkeiten gestiegen ist. Zum Beispiel wurden im Jahr 2014, als das Projekt gerade gegrĂŒndet wurde, SicherheitsanfĂ€lligkeiten manchmal erst sogar sechs Monate nach ihrer Entdeckung behoben. Heute werden 97,7 % der entdeckten SicherheitsanfĂ€lligkeiten von den Entwicklern innerhalb des 90-Tage-Zeitraums behoben.
Quelle: 3dnews.ru
