Berichten von Netzquellen zufolge wird das Google Project Zero-Forschungsteam in diesem Jahr seine Regeln ändern, gemäß denen Informationen über entdeckte Sicherheitsanfälligkeiten öffentlich bekannt gemacht werden.
Nach den neuen Richtlinien wird die Information über entdeckte Sicherheitsanfälligkeiten nicht veröffentlicht, bis eine Frist von 90 Tagen abgelaufen ist. Unabhängig davon, wann die Entwickler das Problem beheben, werden die Vertreter von Project Zero keine Informationen darüber öffentlich machen. Diese neuen Regeln sollen in diesem Jahr angewandt werden, nach dessen Ende die Forscher die Sinnhaftigkeit einer dauerhaften Einführung bewerten werden.

In der Vergangenheit gaben die Forscher von Project Zero den Softwareentwicklern 90 Tage Zeit zur Behebung entdeckter Sicherheitsanfälligkeiten. Wenn jedoch ein Patch, der die Fehler behebt, vor Ablauf dieser Frist veröffentlicht wurde, wurde die Information über die Sicherheitsanfälligkeit öffentlich. Die Forscher hielten dies für falsch, da die Benutzer oft gezwungen sind, Updates schnell zu installieren, um nicht Opfer von Angreifern zu werden. Ein Entwickler kann eine Sicherheitsanfälligkeit behoben haben, aber das ist bedeutungslos, wenn der Patch nicht weit verbreitet ist.
Deshalb wird jetzt, unabhängig davon, ob der Patch 20 oder 90 Tage nach der Benachrichtigung des Entwicklers durch Project Zero veröffentlicht wird, die Information über die Sicherheitsanfälligkeit erst nach 90 Tagen veröffentlicht. In den Regeln gibt es einige Ausnahmen. Zum Beispiel kann die Zeit zur Behebung des Problems um 14 Tage verlängert werden, wenn Forscher und Entwickler zu einer Vereinbarung kommen. Dies ist möglich, wenn die Softwareentwickler mehr Zeit für die Erstellung des Patches benötigen. Die Frist von sieben Tagen für die Behebung von Sicherheitsanfälligkeiten, die bereits von Angreifern ausgenutzt werden, bleibt unverändert.
Die Forscher von Project Zero stellen fest, dass seit Beginn ihrer Tätigkeit die Qualität der Behebung entdeckter Sicherheitsanfälligkeiten gestiegen ist. Zum Beispiel wurden im Jahr 2014, als das Projekt gerade gegründet wurde, Sicherheitsanfälligkeiten manchmal erst sogar sechs Monate nach ihrer Entdeckung behoben. Heute werden 97,7 % der entdeckten Sicherheitsanfälligkeiten von den Entwicklern innerhalb des 90-Tage-Zeitraums behoben.
Quelle: 3dnews.ru
